De drie onderzoeksvormen kunnen dezelfde onderwerpen raken, maar verschillen in doel, diepgang en bewijs. Een organisatie die prioriteiten voor het komende jaar zoekt, heeft een andere aanpak nodig dan een bestuur dat zekerheid wil over de werking van maatregelen of een klantvraag die om onafhankelijke onderbouwing vraagt.
Nulmeting: een breed en betrouwbaar vertrekpunt
Een nulmeting brengt de huidige situatie breed in beeld. Interviews, documenten en een selectie van bewijs geven inzicht in sterke punten, risico's en ontbrekende basisvoorwaarden. De uitkomst is een geprioriteerd verbeterplan en een uitgangspunt voor latere hertoetsing.
Deze vorm past wanneer het overzicht ontbreekt, de organisatie meerdere vragen tegelijk heeft of een meerjarenagenda moet worden opgebouwd. Een nulmeting is grondiger dan een korte zelfscan, maar meestal minder diep en toetsend dan een audit.
- doel: breed startbeeld en prioriteiten
- scope: organisatiebreed op hoofdlijnen
- diepgang: compact onderzoek met geselecteerd bewijs
- output: managementsamenvatting en verbeteragenda
- geschikt moment: bij de start of herijking van een verbeterprogramma
Hoe zwaarder de gewenste zekerheid, hoe scherper scope, bewijslast, onafhankelijkheid en rapportage moeten zijn.
Assessment: gerichte verdieping voor een besluit
Een assessment onderzoekt een afgebakend thema of risicogebied met meer diepgang. Denk aan Microsoft 365, leveranciers, incidentgereedheid, managementprocessen of een combinatie van technische en bestuurlijke maatregelen. Het doel is begrijpen wat er speelt en welke verbetering het meeste effect heeft.
Een assessment is adviserend van aard. Er kan stevig bewijs worden onderzocht, maar de opzet is primair gericht op diagnose en handelingsperspectief, niet op een formeel oordeel of certificering.
- doel: een specifieke beslissing of investering onderbouwen
- scope: afgebakend thema, systeem of risicoscenario
- diepgang: gericht en adviserend
- output: verdiepende analyse en oplossingsrichting
- geschikt moment: wanneer het brede beeld bekend is maar verdieping nodig is
Audit: onafhankelijke zekerheid over werking en bewijs
Een Cyber Security Audit gebruikt vooraf vastgestelde criteria en controleerbaar bewijs om te beoordelen of maatregelen aantoonbaar aanwezig zijn en functioneren. Scope, steekproeven, beperkingen en bevindingen worden expliciet vastgelegd. Dat maakt de uitkomst bruikbaar voor bestuur, toezicht, klanten of een formele verantwoordingsvraag.
Een audit is passend wanneer onafhankelijkheid en herleidbaarheid zwaar wegen, bijvoorbeeld na een verbeterprogramma, bij herhaalde incidenten, voor leveranciersassurance of wanneer bestuur wil weten of gerapporteerde beheersing ook feitelijk werkt.
- doel: onafhankelijke zekerheid over naleving of werking
- scope: vooraf vastgestelde criteria en onderdelen
- diepgang: bewijsgericht, met steekproeven en herleidbare bevindingen
- output: auditrapport met oordeel, beperkingen en prioriteiten
- geschikt moment: na implementatie, bij assurance of een bestuurlijke verantwoordingsvraag
Welke onderzoeksvorm past bij uw vraag?
Formuleer de beslissing die na afloop moet kunnen worden genomen. Wilt u weten waar te beginnen, kies dan voor een nulmeting. Wilt u een specifiek risico begrijpen of een investering onderbouwen, kies dan voor een assessment. Wilt u aantoonbare zekerheid en een onafhankelijk oordeel, kies dan voor een audit.
- breed overzicht en roadmap nodig: nulmeting
- specifiek thema of scenario verdiepen: assessment
- werking, naleving of bewijs onafhankelijk toetsen: audit
- eerste indicatie zonder formeel onderzoek: Quickscan
- toetsing aan ISO 27001 of NIS2: gerichte GAP-analyse
Passend onderzoek kiezen
Laat de beslisvraag de onderzoeksvorm bepalen
Kynexis helpt scope, diepgang en gewenste zekerheid afstemmen voordat het onderzoek start.
Bronnen en verdieping
Gebaseerd op officiële kaders en praktische uitvoering
De bronpagina's bieden de formele achtergrond. Kynexis vertaalt deze informatie naar een uitvoerbare aanpak voor uw organisatie, sector en risicoprofiel.

