Belangrijkste punten
Dekking, isolatie, onveranderbaarheid, RPO, RTO en tests: audit uw back-ups verder dan het groene vinkje.
Een relevante audit begint bij de activiteiten die de onderneming moet blijven leveren, de informatie die ze niet mag verliezen en de verbintenissen die ze moet nakomen. Daarna volgt de techniek. Zo besteedt u geen tijd aan een randapparaat terwijl een cloudaccount, leverancier of herstelproces waarvan de werking echt afhangt buiten beeld blijft.
Het NIST Cybersecurity Framework 2.0 organiseert risicobeheer in zes functies — govern, identify, protect, detect, respond en recover — en het CyberFundamentals Framework van het Centrum voor Cybersecurity België vertaalt deze principes naar concrete, evenredige maatregelen. De kaders vervangen geen oordeel, maar beperken blinde vlekken en creëren een gemeenschappelijke taal. [1][2]
In deze gids is een controle pas betrouwbaar wanneer ze een eigenaar, consistente configuratie, gekende dekking en recent bewijs heeft. Een gekochte licentie, aangevinkte optie of oud document volstaat niet. Doeltreffendheid blijkt uit gebruik, monitoring, tests en de manier waarop uitzonderingen worden gecorrigeerd.
Het resultaat moet ook later nog begrijpelijk zijn. Noteer bij elke conclusie de observatiedatum, de gedekte systemen en populaties, de gebruikte methode, een eventuele steekproef en de vastgestelde beperkingen. Maak onderscheid tussen waargenomen feiten, ontvangen verklaringen en aannames van de auditor. Dankzij die traceerbaarheid kan een andere persoon begrijpen waarom het risico zo werd ingeschaald, de controle na correctie herhalen en de vooruitgang bij een volgende review meten. Ze voorkomt ook twee veelvoorkomende fouten: aannemen dat een controle overal geldt terwijl slechts een deel van de scope is gedekt, of een actie onbeperkt openlaten zonder objectief sluitingscriterium. Plan ten slotte twee niveaus van rapportering: een korte managementsamenvatting voor beslissingen en technisch detail voor de uitvoerders. Beide documenten moeten dezelfde prioriteiten gebruiken en duidelijk aangeven welke risico’s worden aanvaard, overgedragen, verminderd of vermeden. Zo wordt het rapport een bestuurbaar werkinstrument in plaats van een momentopname die na de presentatie verdwijnt. Leg bovendien vast wie de voortgang rapporteert, wie een afwijking mag aanvaarden en wanneer een achterstallige actie opnieuw naar de directie moet worden geëscaleerd.
- ✓Back-ups en herstel
Een geslaagde job bewijst niet dat de werking kan hervatten. Koppel dekking aan verlies- en tijdsdoelstellingen en observeer een hersteltest.
- ✓Continuïteit, herstel en crisisbeheer
Continuïteit verbindt bedrijfsprioriteiten, menselijke en technische afhankelijkheden en beslissingen onder druk. Een niet-getest plan kan onbruikbaar zijn.
- ✓Gegevens, AVG en bescherming
Maatregelen moeten passen bij gevoeligheid, volume en gevolgen van verlies, wijziging of lek. Locatie, bewaring en overdrachten moeten bekend zijn.
- ✓Identiteiten, MFA en privileges
Identiteit is een centrale beveiligingsperimeter. Onderzoek individuele accounts, beheerders, MFA, uitdiensttreding, gasten en noodtoegang.
- ✓Logs, detectie en incidentrespons
Zonder bruikbare logs en duidelijke rollen blijft een compromis langer onzichtbaar. Verzamel gegevens voor concrete scenario’s.
Back-ups
Back-ups en herstel
Een geslaagde job bewijst niet dat de werking kan hervatten. Koppel dekking aan verlies- en tijdsdoelstellingen en observeer een hersteltest. [1]
Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.
De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.
Uit te voeren controles
- Breng gedekte en niet-gedekte data in kaart
- Scheid minstens één kopie van productie-identiteiten
- Controleer encryptie, onveranderbaarheid en beheer
- Vergelijk frequentie en retentie met bedrijfsbehoeften
- Observeer herstel en meet de tijd
Op te vragen bewijzen
- Jobrapporten en alerts
- Historiek van hersteltests
- Architectuur en backupaccounts
Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.
Verwachte beslissingen en acties
- 1Isoleer een kopie
- 2Dicht dekkingsgaten
- 3Plan hersteltests
Back-ups
Continuïteit, herstel en crisisbeheer
Continuïteit verbindt bedrijfsprioriteiten, menselijke en technische afhankelijkheden en beslissingen onder druk. Een niet-getest plan kan onbruikbaar zijn. [2]
Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.
De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.
Uit te voeren controles
- Bepaal kritieke activiteiten, RTO en RPO
- Documenteer afhankelijkheden, contacten en uitwijk
- Stem IT-herstel af op bedrijfscontinuïteit
- Plan interne, klant- en overheidscommunicatie
- Oefen en volg verbeteringen op
Op te vragen bewijzen
- Business impact analysis
- Continuïteits- en herstelplannen
- Oefenverslagen
Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.
Verwachte beslissingen en acties
- 1Bevestig prioriteiten
- 2Test procedures
- 3Verwijder single points of failure
Back-ups
Gegevens, AVG en bescherming
Maatregelen moeten passen bij gevoeligheid, volume en gevolgen van verlies, wijziging of lek. Locatie, bewaring en overdrachten moeten bekend zijn. [3]
Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.
De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.
Uit te voeren controles
- Identificeer kritieke en persoonsgegevens
- Controleer rechten, delen en locaties
- Controleer encryptie, retentie en verwijdering
- Koppel IT-incidenten aan datalekprocedure
- Onderzoek overdrachten en verwerkers
Op te vragen bewijzen
- Verwerkingsregister en classificatie
- Retentie- en toegangsregels
- Verwerkerscontracten
Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.
Verwachte beslissingen en acties
- 1Verminder overbodige data
- 2Beperk gevoelige toegang
- 3Documenteer beveiligingsmaatregelen
Back-ups
Identiteiten, MFA en privileges
Identiteit is een centrale beveiligingsperimeter. Onderzoek individuele accounts, beheerders, MFA, uitdiensttreding, gasten en noodtoegang. [4]
Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.
De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.
Uit te voeren controles
- Meet werkelijke MFA-dekking, ook voor beheerders
- Herzie privileges en slapende accounts
- Test instroom-, wijzigings- en uitstroomproces
- Controleer methodes en legacy-authenticatie
- Controleer noodaccounts en monitoring
Op te vragen bewijzen
- Exports van gebruikers, rollen en MFA
- Conditional Access-beleid
- Instroom- en uitstroomtickets
Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.
Verwachte beslissingen en acties
- 1Beveilig eerst privileges
- 2Verwijder overbodige toegang
- 3Plan toegangsreviews
Back-ups
Logs, detectie en incidentrespons
Zonder bruikbare logs en duidelijke rollen blijft een compromis langer onzichtbaar. Verzamel gegevens voor concrete scenario’s. [5]
Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.
De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.
Uit te voeren controles
- Identificeer kritieke logbronnen
- Controleer alerts, ontvangers en dekking
- Test escalatie van een realistisch scenario
- Controleer retentie, tijd en toegang
- Verbind techniek, juridisch en communicatie
Op te vragen bewijzen
- Logcatalogus en alertregels
- Incidenttickets en rapporten
- Responsplan en contacten
Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.
Verwachte beslissingen en acties
- 1Dekt kritieke signalen
- 2Definieer escalatie
- 3Organiseer een oefening
Van audit naar roadmap
Van audit naar roadmap
Een goede audit eindigt niet bij een score. Ze organiseert de overgang van de vastgestelde situatie naar een gekozen beheersingsniveau, met voor elke actie een eigenaar, deadline en sluitingsbewijs.
Baken het risico af
Bevestig met het management welke activiteiten, gegevens, afhankelijkheden, verplichtingen en risicotoleranties belangrijk zijn. Zonder die context lijkt alles dringend en raakt het budget versnipperd.
Behandel onmiddellijke blootstelling
Start met scenario’s die waarschijnlijkheid en hoge impact combineren: zwak beveiligde beheeraccounts, back-ups die vanuit productie bereikbaar zijn, blootgestelde of verouderde systemen en onvoldoende detectie.
Stabiliseer de basis
Wijs verantwoordelijkheden toe, vervolledig de inventaris, standaardiseer configuraties, documenteer procedures en plan periodieke controles. Beveiliging moet herhaalbaar zijn en niet van één persoon afhangen.
Bewijs en stuur
Bewaar configuratierapporten, logs, testverslagen en beslissingen over risicoacceptatie. Een beperkt aantal stabiele indicatoren is nuttiger dan een druk dashboard dat geen beslissing uitlokt.
Evalueer opnieuw
Plan een review na belangrijke wijzigingen en minstens volgens een vaste frequentie. Een audit is een momentopname; nieuwe gebruikers, cloudservices, leveranciers en apparaten veranderen het risico voortdurend.
Voorbereidingschecklist
Voorbereidingschecklist
Verzamel deze elementen vóór het gesprek. Ontbrekend bewijs betekent niet automatisch dat een controle ontbreekt, maar het maakt bevestiging trager en de aantoonbaarheid zwakker.
- Breng gedekte en niet-gedekte data in kaart
- Scheid minstens één kopie van productie-identiteiten
- Jobrapporten en alerts
- Bepaal kritieke activiteiten, RTO en RPO
- Documenteer afhankelijkheden, contacten en uitwijk
- Business impact analysis
- Identificeer kritieke en persoonsgegevens
- Controleer rechten, delen en locaties
- Verwerkingsregister en classificatie
- Meet werkelijke MFA-dekking, ook voor beheerders
- Herzie privileges en slapende accounts
- Exports van gebruikers, rollen en MFA
Veelgestelde vragen
Veelgestelde vragen
Hoeveel tijd vraagt dit type audit?+
Dat hangt af van sites, gebruikers, apparaten, cloudtenants en leveranciers. Een gerichte review kan enkele uren duren; een gedocumenteerde opdracht met governance, configuraties en bewijs vraagt doorgaans meerdere gesprekken en analysetijd. Leg de scope vooraf schriftelijk vast.
Volstaat een vragenlijst om te besluiten?+
Nee. Een vragenlijst stuurt het gesprek en maakt onbekende onderwerpen zichtbaar. Een professionele conclusie vraagt aangepaste bewijzen, observaties of tests. Niet-geverifieerde antwoorden moeten als zodanig in het rapport staan.
Moet elke vaststelling meteen worden opgelost?+
Nee. Prioriteiten volgen uit risico, bedrijfsimpact, inspanning en afhankelijkheden. Sommige maatregelen verlagen meerdere risico’s tegelijk; andere kunnen wachten of door een gedocumenteerde compenserende controle worden vervangen.
Garandeert een audit dat er geen incident komt?+
Geen enkele audit kan storingen, fouten of cyberaanvallen uitsluiten. Ze vermindert onzekerheid, toont gekende blootstellingen en verbetert preventie, detectie, respons en herstel. De beperkingen horen expliciet in het rapport.
Hoe vaak moet de situatie opnieuw worden beoordeeld?+
Kies een frequentie op basis van risico en voeg reviews toe na grote wijzigingen: cloudmigratie, overname, nieuwe site, leverancierswissel, incident of nieuwe verplichting. Kritieke acties verdienen vaker opvolging dan de volledige audit.
Officiële bronnen en referenties
Officiële bronnen en referenties
De onderstaande bronnen ondersteunen de aangehaalde principes en vereisten. GVISION-aanbevelingen zijn een operationele interpretatie voor de context van een onderneming en vervangen geen juridisch advies of officiële certificering.
- 01CISA — #StopRansomware Guide2023https://www.cisa.gov/stopransomware/ransomware-guide ↗
- 02NIST — Ransomware Risk Management: A CSF 2.0 Community Profile2026https://csrc.nist.gov/pubs/ir/8374/r1/final ↗
- 03NIST — SP 800-34 Rev. 1 — Contingency Planning Guide2010https://csrc.nist.gov/pubs/sp/800/34/r1/upd1/final ↗
- 04CCB · Safeonweb@work — CyberFundamentals Framework2025https://atwork.safeonweb.be/tools-resources/cyberfundamentals-framework ↗
- 05Union européenne — RGPD — Article 32, sécurité du traitement2016https://eur-lex.europa.eu/eli/reg/2016/679/art_32/oj ↗
