Standaard 315 is geen cybersecuritynorm en geen IT-certificering. De standaard bepaalt hoe de accountant inzicht verkrijgt in de organisatie, haar interne beheersing en de risico’s die tot een materiële fout in de jaarrekening kunnen leiden. IT komt in beeld zodra systemen en gegevens relevant zijn voor die financiële processen.

Wat is Standaard 315?

Standaard 315 is onderdeel van de Nederlandse controlestandaarden voor accountants. De accountant gebruikt de verkregen kennis om risico’s te identificeren en de verdere controleaanpak te bepalen. De diepgang van het IT-onderzoek verschilt per organisatie, systeemlandschap en controle.

Waarom speelt IT een belangrijke rol binnen Standaard 315?

Transacties worden automatisch verwerkt, gegevens stromen tussen systemen en rapportages worden uit databases samengesteld. Wanneer toegang, wijzigingen of interfaces onvoldoende worden beheerst, kan dat de betrouwbaarheid van financiële informatie beïnvloeden.

Welke onderdelen van de IT-omgeving zijn relevant?

  • applicaties waarin financiële transacties worden verwerkt
  • databases, interfaces en geautomatiseerde controles
  • identity- en toegangsbeheer
  • wijzigings- en releasemanagement
  • IT-infrastructuur, cloudplatforms en beheerpartijen
  • back-up, herstel, logging en continuïteit

Welke IT-risico’s kan de accountant onderzoeken?

  • ongeautoriseerde toegang of functievermenging
  • ongecontroleerde wijzigingen in applicaties of configuraties
  • onvolledige of onjuiste gegevensoverdracht tussen systemen
  • handmatige correcties zonder passende controle
  • uitval of verlies van relevante gegevens
  • afhankelijkheid van leveranciers zonder bruikbaar assurancebewijs

Wat zijn General IT Controls?

General IT Controls, vaak afgekort tot GITC’s, ondersteunen een betrouwbare werking van applicaties en geautomatiseerde controles.

Toegangsbeheer

Aanvraag, goedkeuring, periodieke controle en intrekking van accounts en rechten.

Change management

Beheerst aanvragen, testen, goedkeuren en in productie nemen van wijzigingen.

IT operations

Dagelijks beheer, monitoring, batchverwerking en opvolging van verstoringen.

Back-up en herstel

Beschikbaarheid en geteste herstelbaarheid van gegevens en systemen.

Logging en monitoring

Herleidbaarheid van relevante handelingen en tijdige opvolging van afwijkingen.

Beheeraccounts en privileged access

Beperking, bewaking en periodieke beoordeling van krachtige rechten.

Wat betekent Standaard 315 bij uitbestede IT?

Uitbesteden neemt de relevantie voor de jaarrekening niet weg. De accountant kan vragen naar contracten, verantwoordelijkheden, onderaannemers, assurance-rapporten en de controles die uw organisatie zelf uitvoert. Een SOC-rapport of certificaat is alleen bruikbaar wanneer scope, periode en uitzonderingen passen bij de dienst.

Welke informatie kan de accountant over IT opvragen?

  • overzicht van applicaties, interfaces en leveranciers
  • gebruikers- en rechtenlijsten en recente reviews
  • wijzigingsregistraties en voorbeelden van releases
  • incidenten, back-up- en hersteltests
  • architectuur, processen en verantwoordelijkheden
  • assurance-rapporten met opvolging van uitzonderingen

Wat kan een organisatie vooraf controleren?

  1. Bepaal welke systemen de financiële processen ondersteunen.
  2. Leg eigenaarschap en leveranciersafhankelijkheden vast.
  3. Controleer toegang en functiescheiding.
  4. Neem steekproeven uit wijzigingen en beheertaken.
  5. Verzamel bewijs van back-up-, herstel- en continuïteitstests.
  6. Beoordeel rapporten van serviceorganisaties en eigen gebruikerscontroles.
  7. Bespreek tekortkomingen vroeg met accountant en verantwoordelijke eigenaren.

Verder kijken dan de papieren werkelijkheid

Beleid, contracten en procesbeschrijvingen laten zien hoe de organisatie de IT-beheersing heeft ingericht. Die documenten bewijzen nog niet dat de beschreven maatregelen technisch zijn ingesteld en in de praktijk werken. Voor een bruikbaar risicobeeld moet daarom ook duidelijk zijn op welke werkelijkheid de controle steunt: de beschreven werkelijkheid of de technisch aantoonbare werkelijkheid.

De accountant geeft assurance binnen de reikwijdte van de controleopdracht, doorgaans over de financiële verantwoording. Wanneer die controle steunt op IT-beheersing, moet het onderliggende controlebewijs wel betrekking hebben op de feitelijke inrichting en werking. Een maatregel die alleen is beschreven, maar technisch niet is afgedwongen, biedt daarvoor beperkte zekerheid.

Kynexis combineert kennis van governance, informatiebeveiliging en leveranciersmanagement met technische kennis van IT-omgevingen. Daardoor kan het onderzoek, wanneer dat nodig is, verder gaan dan een beoordeling van documenten.

  • controleren of beheerrechten overeenkomen met het autorisatiebeleid
  • vaststellen of multifactorauthenticatie technisch wordt afgedwongen
  • onderzoeken of accounts van uitdienstgetreden medewerkers werkelijk zijn ingetrokken
  • wijzigingen in productie vergelijken met change-registraties en goedkeuringen
  • beoordelen of logging wordt vastgelegd, bewaakt en opgevolgd
  • controleren of back-ups bestaan en herstel aantoonbaar is getest
  • toetsen of kwetsbaarheden en beveiligingsupdates binnen afgesproken termijnen worden opgevolgd
  • vaststellen welke toegangen IT-dienstverleners en onderaannemers daadwerkelijk hebben
  • technische configuraties vergelijken met contracten, SLA’s en beveiligingsbeleid
  • beoordelen of certificaten en assurance-rapportages de gebruikte diensten en systemen werkelijk omvatten
Welke zekerheid biedt documentatie wanneer de technische inrichting daarvan afwijkt?

Deze combinatie geeft de organisatie en de accountant een beter onderbouwd beeld van de beheersing die op papier is afgesproken én de beheersing die technisch aantoonbaar aanwezig is.

Wat is de rol van Kynexis?

Kynexis ondersteunt organisaties bij het IT-gerelateerde deel van een Standaard 315-onderzoek. We brengen de relevante IT-omgeving en leveranciers in kaart, beoordelen IT-contracten, SLA’s, leveranciersovereenkomsten, beveiligingsbeleid, procesbeschrijvingen en technische beheersmaatregelen en helpen bruikbaar controlebewijs te verzamelen. Ook kunnen we medewerkers voorbereiden op IT-gerelateerde vragen en bevindingen vertalen naar eigenaren en een uitvoerbaar verbeterplan. Kynexis voert niet de formele accountantscontrole uit en geeft geen oordeel over de jaarrekening; dat blijft de verantwoordelijkheid van de accountant.

Cybersecurity-audit →ICT-dienstverlener beoordelen →Bespreek uw vraag met Kynexis →

Veelgestelde vragen

Veelgestelde vragen

Wat is Standaard 315?

Standaard 315 beschrijft hoe de accountant risico’s op een afwijking van materieel belang identificeert en inschat, onder meer door de organisatie, interne beheersing en IT-omgeving te begrijpen.

Is Standaard 315 een IT-certificering?

Nee. Het is een controlestandaard voor accountants. De standaard kan wel leiden tot onderzoek naar IT-risico’s en beheersmaatregelen die relevant zijn voor de financiële verslaggeving.

Wat zijn General IT Controls?

General IT Controls zijn algemene beheersmaatregelen rond onder meer toegangsbeheer, wijzigingen, IT-operaties, back-up, logging en beheeraccounts.

Bronnen

Officiële bronnen en verdere uitleg

Nederlandse Beroepsorganisatie van Accountants →