← Alle gidsen

IT-beheer · GVISION KNOWLEDGE

IT-inventaris en licenties: grip op activa, kosten en veroudering

De inventaris ondersteunt security, support, budget en continuïteit: wat onzichtbaar is, ontsnapt ook aan updates en beslissingen.

IT-inventaris en licenties: grip op activa, kosten en veroudering

Belangrijkste punten

Bouw een betrouwbare IT-inventaris, stem licenties af, volg eigenaars en anticipeer op einde support.

Een relevante audit begint bij de activiteiten die de onderneming moet blijven leveren, de informatie die ze niet mag verliezen en de verbintenissen die ze moet nakomen. Daarna volgt de techniek. Zo besteedt u geen tijd aan een randapparaat terwijl een cloudaccount, leverancier of herstelproces waarvan de werking echt afhangt buiten beeld blijft.

Het NIST Cybersecurity Framework 2.0 organiseert risicobeheer in zes functies — govern, identify, protect, detect, respond en recover — en het CyberFundamentals Framework van het Centrum voor Cybersecurity België vertaalt deze principes naar concrete, evenredige maatregelen. De kaders vervangen geen oordeel, maar beperken blinde vlekken en creëren een gemeenschappelijke taal. [1][2]

In deze gids is een controle pas betrouwbaar wanneer ze een eigenaar, consistente configuratie, gekende dekking en recent bewijs heeft. Een gekochte licentie, aangevinkte optie of oud document volstaat niet. Doeltreffendheid blijkt uit gebruik, monitoring, tests en de manier waarop uitzonderingen worden gecorrigeerd.

Het resultaat moet ook later nog begrijpelijk zijn. Noteer bij elke conclusie de observatiedatum, de gedekte systemen en populaties, de gebruikte methode, een eventuele steekproef en de vastgestelde beperkingen. Maak onderscheid tussen waargenomen feiten, ontvangen verklaringen en aannames van de auditor. Dankzij die traceerbaarheid kan een andere persoon begrijpen waarom het risico zo werd ingeschaald, de controle na correctie herhalen en de vooruitgang bij een volgende review meten. Ze voorkomt ook twee veelvoorkomende fouten: aannemen dat een controle overal geldt terwijl slechts een deel van de scope is gedekt, of een actie onbeperkt openlaten zonder objectief sluitingscriterium. Plan ten slotte twee niveaus van rapportering: een korte managementsamenvatting voor beslissingen en technisch detail voor de uitvoerders. Beide documenten moeten dezelfde prioriteiten gebruiken en duidelijk aangeven welke risico’s worden aanvaard, overgedragen, verminderd of vermeden. Zo wordt het rapport een bestuurbaar werkinstrument in plaats van een momentopname die na de presentatie verdwijnt. Leg bovendien vast wie de voortgang rapporteert, wie een afwijking mag aanvaarden en wanneer een achterstallige actie opnieuw naar de directie moet worden geëscaleerd.

  • Inventaris en levenscyclus

    Een onbekende omgeving kan niet consequent worden beschermd. Neem hardware, software, cloudservices, technische accounts, gegevens, eigenaars en supportdata op.

  • Software, licenties en veroudering

    Licentiecompliance, beveiliging en kosten komen samen in een betrouwbare software-inventaris. Ongeautoriseerde of verouderde software vergroot risico.

  • Werkplekken, servers en updates

    Apparaten bundelen toegang, lokale data en beheertools. Beoordeel supportstatus, encryptie, bescherming, updates en isolatiemogelijkheden.

  • Microsoft 365, cloud en samenwerking

    Cloud verandert de verantwoordelijkheid maar neemt ze niet weg. Onderzoek tenantconfiguratie, identiteiten, delen, apps, logs en licentiekeuzes.

  • Leveranciers en toeleveringsketen

    Dienstverleners beheren systemen, hosten data of ondersteunen kritieke activiteiten. Hun controles, contracten en reactievermogen beïnvloeden uw risico.

01

IT-beheer

Inventaris en levenscyclus

Een onbekende omgeving kan niet consequent worden beschermd. Neem hardware, software, cloudservices, technische accounts, gegevens, eigenaars en supportdata op. [1]

Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.

De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.

Uit te voeren controles

  • Vergelijk inventaris, directory, netwerk en beheertools
  • Zoek niet-ondersteunde apparatuur en software
  • Wijs zakelijke en technische eigenaars toe
  • Documenteer instroom, wijzigingen en uitstroom
  • Neem SaaS en toegang van derden op

Op te vragen bewijzen

  • Inventaris- en licentie-exports
  • Contracten en supportdata
  • Diagrammen en applicatielijsten

Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.

Verwachte beslissingen en acties

  1. 1Maak één referentiebron
  2. 2Onderzoek onbekende activa
  3. 3Plan vervanging
02

IT-beheer

Software, licenties en veroudering

Licentiecompliance, beveiliging en kosten komen samen in een betrouwbare software-inventaris. Ongeautoriseerde of verouderde software vergroot risico. [2]

Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.

De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.

Uit te voeren controles

  • Vergelijk installatie, aankoop en gebruik
  • Vind producten buiten support en weeslicenties
  • Herzie beheerrechten en catalogus
  • Controleer vernieuwingen en eigenaars
  • Verwijder licenties bij vertrek

Op te vragen bewijzen

  • Software-inventaris
  • Licentieportalen en facturen
  • Contracten en vernieuwingskalender

Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.

Verwachte beslissingen en acties

  1. 1Verwijder onbekende software
  2. 2Optimaliseer ongebruikte licenties
  3. 3Plan upgrades
03

IT-beheer

Werkplekken, servers en updates

Apparaten bundelen toegang, lokale data en beheertools. Beoordeel supportstatus, encryptie, bescherming, updates en isolatiemogelijkheden. [3]

Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.

De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.

Uit te voeren controles

  • Meet dekking van beheerde apparaten
  • Vind niet-ondersteunde versies en ontbrekende patches
  • Controleer EDR, antivirus, firewall en encryptie
  • Herzie lokale beheerrechten
  • Test reactie op verlies of compromis

Op te vragen bewijzen

  • RMM-, MDM- of EDR-rapporten
  • Patch- en encryptiestatus
  • Baselineconfiguraties

Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.

Verwachte beslissingen en acties

  1. 1Corrigeer blootgestelde activa
  2. 2Standaardiseer configuraties
  3. 3Bewaak uitzonderingen
04

IT-beheer

Microsoft 365, cloud en samenwerking

Cloud verandert de verantwoordelijkheid maar neemt ze niet weg. Onderzoek tenantconfiguratie, identiteiten, delen, apps, logs en licentiekeuzes. [4]

Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.

De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.

Uit te voeren controles

  • Herzie Secure Score zonder het als garantie te zien
  • Controleer MFA, Conditional Access en privileges
  • Analyseer extern delen en gasten
  • Controleer logs, alerts en bewaartermijnen
  • Inventariseer OAuth-apps en integraties

Op te vragen bewijzen

  • Entra-, Defender-, Exchange- en SharePoint-exports
  • Secure Score
  • Auditlogs en applicatielijst

Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.

Verwachte beslissingen en acties

  1. 1Beperk permanente toegang
  2. 2Beperk anoniem delen
  3. 3Activeer nuttige detectie
05

IT-beheer

Leveranciers en toeleveringsketen

Dienstverleners beheren systemen, hosten data of ondersteunen kritieke activiteiten. Hun controles, contracten en reactievermogen beïnvloeden uw risico. [5]

Dit domein moet worden onderzocht vanuit de echte werking, niet alleen vanuit een beschreven procedure. De auditor verbindt mensen, technologie en gegevensstromen met het bedrijfsscenario van deze gids. Ook uitzonderingen tellen: een algemeen actieve bescherming kan nog steeds enkele kritieke accounts, apparaten of gegevens missen.

De methode vergelijkt de verwachte, geconfigureerde en werkelijk waargenomen toestand. Gesprekken verklaren de bedoeling; beheerportalen, exports, logs en tests tonen de toepassing. Als indringende tests niet toegestaan zijn, moet die beperking zichtbaar in het rapport staan om een te positieve conclusie te vermijden.

Uit te voeren controles

  • Inventariseer kritieke leveranciers en toegang
  • Herzie beveiligings-, meldings- en exitclausules
  • Controleer accounts van derden
  • Beoordeel concentratie en afhankelijkheid
  • Plan exit, datarecuperatie en continuïteit

Op te vragen bewijzen

  • Leveranciersregister en contracten
  • Beschikbare assurance-rapporten
  • Lijst met externe accounts

Elke afwijking wordt beoordeeld op waarschijnlijkheid, impact en misbruikbaarheid. De aanbeveling vermeldt het gewenste resultaat, de eigenaar, afhankelijkheden en het bewijs waarmee het punt wordt afgesloten. Zo wordt een technische lijst een governancebeslissing.

Verwachte beslissingen en acties

  1. 1Classificeer derden
  2. 2Beperk permanente toegang
  3. 3Formaliseer melding en exit

Van audit naar roadmap

Van audit naar roadmap

Een goede audit eindigt niet bij een score. Ze organiseert de overgang van de vastgestelde situatie naar een gekozen beheersingsniveau, met voor elke actie een eigenaar, deadline en sluitingsbewijs.

01

Baken het risico af

Bevestig met het management welke activiteiten, gegevens, afhankelijkheden, verplichtingen en risicotoleranties belangrijk zijn. Zonder die context lijkt alles dringend en raakt het budget versnipperd.

02

Behandel onmiddellijke blootstelling

Start met scenario’s die waarschijnlijkheid en hoge impact combineren: zwak beveiligde beheeraccounts, back-ups die vanuit productie bereikbaar zijn, blootgestelde of verouderde systemen en onvoldoende detectie.

03

Stabiliseer de basis

Wijs verantwoordelijkheden toe, vervolledig de inventaris, standaardiseer configuraties, documenteer procedures en plan periodieke controles. Beveiliging moet herhaalbaar zijn en niet van één persoon afhangen.

04

Bewijs en stuur

Bewaar configuratierapporten, logs, testverslagen en beslissingen over risicoacceptatie. Een beperkt aantal stabiele indicatoren is nuttiger dan een druk dashboard dat geen beslissing uitlokt.

05

Evalueer opnieuw

Plan een review na belangrijke wijzigingen en minstens volgens een vaste frequentie. Een audit is een momentopname; nieuwe gebruikers, cloudservices, leveranciers en apparaten veranderen het risico voortdurend.

Voorbereidingschecklist

Voorbereidingschecklist

Verzamel deze elementen vóór het gesprek. Ontbrekend bewijs betekent niet automatisch dat een controle ontbreekt, maar het maakt bevestiging trager en de aantoonbaarheid zwakker.

  • Vergelijk inventaris, directory, netwerk en beheertools
  • Zoek niet-ondersteunde apparatuur en software
  • Inventaris- en licentie-exports
  • Vergelijk installatie, aankoop en gebruik
  • Vind producten buiten support en weeslicenties
  • Software-inventaris
  • Meet dekking van beheerde apparaten
  • Vind niet-ondersteunde versies en ontbrekende patches
  • RMM-, MDM- of EDR-rapporten
  • Herzie Secure Score zonder het als garantie te zien
  • Controleer MFA, Conditional Access en privileges
  • Entra-, Defender-, Exchange- en SharePoint-exports

Veelgestelde vragen

Veelgestelde vragen

Hoeveel tijd vraagt dit type audit?+

Dat hangt af van sites, gebruikers, apparaten, cloudtenants en leveranciers. Een gerichte review kan enkele uren duren; een gedocumenteerde opdracht met governance, configuraties en bewijs vraagt doorgaans meerdere gesprekken en analysetijd. Leg de scope vooraf schriftelijk vast.

Volstaat een vragenlijst om te besluiten?+

Nee. Een vragenlijst stuurt het gesprek en maakt onbekende onderwerpen zichtbaar. Een professionele conclusie vraagt aangepaste bewijzen, observaties of tests. Niet-geverifieerde antwoorden moeten als zodanig in het rapport staan.

Moet elke vaststelling meteen worden opgelost?+

Nee. Prioriteiten volgen uit risico, bedrijfsimpact, inspanning en afhankelijkheden. Sommige maatregelen verlagen meerdere risico’s tegelijk; andere kunnen wachten of door een gedocumenteerde compenserende controle worden vervangen.

Garandeert een audit dat er geen incident komt?+

Geen enkele audit kan storingen, fouten of cyberaanvallen uitsluiten. Ze vermindert onzekerheid, toont gekende blootstellingen en verbetert preventie, detectie, respons en herstel. De beperkingen horen expliciet in het rapport.

Hoe vaak moet de situatie opnieuw worden beoordeeld?+

Kies een frequentie op basis van risico en voeg reviews toe na grote wijzigingen: cloudmigratie, overname, nieuwe site, leverancierswissel, incident of nieuwe verplichting. Kritieke acties verdienen vaker opvolging dan de volledige audit.

Officiële bronnen en referenties

Officiële bronnen en referenties

De onderstaande bronnen ondersteunen de aangehaalde principes en vereisten. GVISION-aanbevelingen zijn een operationele interpretatie voor de context van een onderneming en vervangen geen juridisch advies of officiële certificering.

  1. 01
    NIST — The NIST Cybersecurity Framework (CSF) 2.02024https://www.nist.gov/publications/nist-cybersecurity-framework-csf-20 ↗
  2. 02
    CCB · Safeonweb@work — CyberFundamentals Framework2025https://atwork.safeonweb.be/tools-resources/cyberfundamentals-framework ↗
  3. 03
    ENISA — Cybersecurity for SMEs — Challenges and Recommendations2021https://www.enisa.europa.eu/publications/enisa-report-cybersecurity-for-smes ↗
  4. 04

GVISION KNOWLEDGE

Alle gidsen

Ga van lezen naar het beoordelen van uw eigen omgeving.

Bouw een betrouwbare IT-inventaris, stem licenties af, volg eigenaars en anticipeer op einde support.

Start de gratis IT-audit Vergelijk de audits