Inzicht in de beheersing van je IT-omgeving
Vrijwel ieder belangrijk bedrijfsproces is tegenwoordig afhankelijk van IT. Financiële administratie, klantgegevens, communicatie, productieprocessen en rapportages worden verwerkt en ondersteund door informatiesystemen. Daarmee wordt de betrouwbaarheid van de onderliggende IT-omgeving steeds belangrijker.
General IT Controls, vaak afgekort tot GITC, zijn algemene beheersmaatregelen die bijdragen aan een betrouwbare en beheerste IT-omgeving. Ze vormen de basis waarop applicaties, systemen en geautomatiseerde processen kunnen functioneren.
Met een GITC-audit onderzoekt AudITvision onafhankelijk hoe deze beheersmaatregelen binnen je organisatie zijn ingericht en, afhankelijk van de opdracht, hoe ze in de praktijk functioneren.

Wat zijn General IT Controls?
General IT Controls zijn beheersmaatregelen die niet specifiek betrekking hebben op één applicatie of bedrijfsproces, maar op de bredere IT-omgeving van een organisatie. Daarbij wordt bijvoorbeeld gekeken naar de manier waarop toegang tot systemen wordt geregeld, hoe wijzigingen in IT-systemen plaatsvinden en hoe de dagelijkse IT-operatie wordt beheerst.
Veelvoorkomende onderwerpen binnen een GITC-onderzoek zijn:
- logische toegangsbeveiliging en autorisaties;
- gebruikersbeheer en periodieke controle van rechten;
- wijzigingsbeheer;
- IT-operations en beheerprocessen;
- back-up en herstel;
- continuïteit en beschikbaarheid;
- incidentmanagement;
- beheer van IT-leveranciers.
Welke onderwerpen daadwerkelijk worden onderzocht, hangt af van de onderzoeksvraag en de afgesproken scope.

Waarom zijn General IT controls belangrijk?
Organisaties vertrouwen steeds meer op informatie uit geautomatiseerde systemen. Wanneer de algemene IT-beheersing onvoldoende is ingericht, kan dat gevolgen hebben voor de betrouwbaarheid van systemen, gegevens en rapportages.
Denk bijvoorbeeld aan medewerkers die toegang hebben tot systemen die zij voor hun werkzaamheden niet nodig hebben, wijzigingen die zonder voldoende controle worden doorgevoerd of onvoldoende zekerheid over back-up en herstel. Goed ingerichte General IT Controls geven een organisatie een basis voor een beheerste IT-omgeving. Een onafhankelijke GITC-audit geeft inzicht in de opzet en, wanneer dit onderdeel is van de opdracht, het bestaan en de werking van deze beheersmaatregelen.
Wanneer is een GITC-audit relevant?
Een onderzoek naar General IT Controls kan vanuit verschillende situaties ontstaan. Bijvoorbeeld wanneer je organisatie sterk afhankelijk is van IT, wanneer klanten of andere belanghebbenden inzicht vragen in de IT-beheersing of wanneer de betrouwbaarheid van geautomatiseerde gegevens onderdeel is van een bredere audit.
GITC’s spelen bijvoorbeeld ook een belangrijke rol binnen een ISAE 3402-audit. Bij organisaties die processen of diensten voor klanten uitvoeren, kunnen de onderliggende IT-beheersmaatregelen van invloed zijn op de betrouwbaarheid van die dienstverlening.
Ook accountants krijgen tijdens de jaarrekeningcontrole steeds vaker te maken met organisaties waarvan financiële processen grotendeels zijn geautomatiseerd. AudITvision voert daarom ook IT-audits voor accountantskantoren uit, waarbij onze IT-auditors onderzoek doen naar relevante IT-systemen en beheersmaatregelen die van belang zijn voor de accountantscontrole.
Ons auditproces
Bij AudITvision hanteren we een gestructureerde aanpak voor audits, die bestaat uit de volgende stappen:
1 | Planning
We ontwikkelen een gedetailleerd auditplan dat de scope, doelen, criteria en auditmethoden beschrijft. Dit plan wordt afgestemd op jouw specifieke bedrijfsprocessen en -vereisten.
2 | Uitvoering
Onze auditors voeren de audit uit, door middel van interviews, observaties en het beoordelen van documentatie. We zorgen ervoor dat alle relevante aspecten van jouw QMS worden onderzocht.
3 | Rapportage
Na de audit ontvang je een uitgebreid auditrapport met bevindingen, waaronder conformiteiten en niet-conformiteiten. We geven ook aanbevelingen voor verbetering en corrigerende maatregelen.
4 | Opvolging
We ondersteunen je bij het implementeren van de aanbevolen corrigerende maatregelen en voeren indien nodig een vervolgonderzoek uit om ervoor te zorgen dat alle kwesties zijn opgelost.
Hoe verloopt een GITC-audit?
Vooraf bepalen we samen de onderzoeksvraag en scope van de audit. Daarbij wordt vastgesteld welke systemen, processen, locaties en beheersmaatregelen onderdeel zijn van het onderzoek.
Vervolgens beoordeelt de IT-auditor relevante documentatie en bewijsstukken en worden gesprekken gevoerd met betrokken medewerkers. Afhankelijk van de opdracht worden beheersmaatregelen daarnaast getest om vast te stellen of deze gedurende de onderzochte periode hebben gefunctioneerd zoals bedoeld.
Na afronding van het onderzoek ontvang je een heldere rapportage met de uitgevoerde werkzaamheden, bevindingen en conclusies. Zo krijg je onafhankelijk inzicht in de beheersing van de onderzochte IT-omgeving en eventuele aandachtspunten die uit het onderzoek naar voren komen.
GITC-audit of een bredere IT-audit?
General IT Controls richten zich specifiek op de algemene beheersmaatregelen rondom de IT-omgeving. Soms is de onderzoeksvraag breder of juist gericht op een specifiek systeem, proces of risico. Een EDP-audit, tegenwoordig meestal aangeduid als IT-audit, kan bijvoorbeeld worden ingezet om verschillende onderdelen van de geautomatiseerde informatievoorziening en IT-beheersing te onderzoeken.
Welke auditvorm het beste aansluit, hangt daarom af van wat je wilt laten onderzoeken en waarvoor de uitkomsten van het onderzoek worden gebruikt.
General IT Controls laten auditen?
Wil je weten hoe de General IT Controls binnen je organisatie zijn ingericht of vraagt je accountant, klant of opdrachtgever om inzicht in de beheersing van je IT-omgeving?
Neem contact op met AudITvision. We bespreken de onderzoeksvraag en bepalen welke scope en auditvorm daarbij aansluiten.

