De drie onderzoeksvormen kunnen dezelfde onderwerpen raken, maar verschillen in doel, diepgang en bewijs. Een organisatie die prioriteiten voor het komende jaar zoekt, heeft een andere aanpak nodig dan een bestuur dat zekerheid wil over de werking van maatregelen of een klantvraag die om onafhankelijke onderbouwing vraagt.

Nulmeting: een breed en betrouwbaar vertrekpunt

Een nulmeting brengt de huidige situatie breed in beeld. Interviews, documenten en een selectie van bewijs geven inzicht in sterke punten, risico's en ontbrekende basisvoorwaarden. De uitkomst is een geprioriteerd verbeterplan en een uitgangspunt voor latere hertoetsing.

Deze vorm past wanneer het overzicht ontbreekt, de organisatie meerdere vragen tegelijk heeft of een meerjarenagenda moet worden opgebouwd. Een nulmeting is grondiger dan een korte zelfscan, maar meestal minder diep en toetsend dan een audit.

  • doel: breed startbeeld en prioriteiten
  • scope: organisatiebreed op hoofdlijnen
  • diepgang: compact onderzoek met geselecteerd bewijs
  • output: managementsamenvatting en verbeteragenda
  • geschikt moment: bij de start of herijking van een verbeterprogramma
Bekijk de cybersecurity nulmeting
Hoe zwaarder de gewenste zekerheid, hoe scherper scope, bewijslast, onafhankelijkheid en rapportage moeten zijn.

Assessment: gerichte verdieping voor een besluit

Een assessment onderzoekt een afgebakend thema of risicogebied met meer diepgang. Denk aan Microsoft 365, leveranciers, incidentgereedheid, managementprocessen of een combinatie van technische en bestuurlijke maatregelen. Het doel is begrijpen wat er speelt en welke verbetering het meeste effect heeft.

Een assessment is adviserend van aard. Er kan stevig bewijs worden onderzocht, maar de opzet is primair gericht op diagnose en handelingsperspectief, niet op een formeel oordeel of certificering.

  • doel: een specifieke beslissing of investering onderbouwen
  • scope: afgebakend thema, systeem of risicoscenario
  • diepgang: gericht en adviserend
  • output: verdiepende analyse en oplossingsrichting
  • geschikt moment: wanneer het brede beeld bekend is maar verdieping nodig is
Bekijk het Cybersecurity Assessment

Audit: onafhankelijke zekerheid over werking en bewijs

Een Cyber Security Audit gebruikt vooraf vastgestelde criteria en controleerbaar bewijs om te beoordelen of maatregelen aantoonbaar aanwezig zijn en functioneren. Scope, steekproeven, beperkingen en bevindingen worden expliciet vastgelegd. Dat maakt de uitkomst bruikbaar voor bestuur, toezicht, klanten of een formele verantwoordingsvraag.

Een audit is passend wanneer onafhankelijkheid en herleidbaarheid zwaar wegen, bijvoorbeeld na een verbeterprogramma, bij herhaalde incidenten, voor leveranciersassurance of wanneer bestuur wil weten of gerapporteerde beheersing ook feitelijk werkt.

  • doel: onafhankelijke zekerheid over naleving of werking
  • scope: vooraf vastgestelde criteria en onderdelen
  • diepgang: bewijsgericht, met steekproeven en herleidbare bevindingen
  • output: auditrapport met oordeel, beperkingen en prioriteiten
  • geschikt moment: na implementatie, bij assurance of een bestuurlijke verantwoordingsvraag
Bekijk de Cyber Security Audit

Welke onderzoeksvorm past bij uw vraag?

Formuleer de beslissing die na afloop moet kunnen worden genomen. Wilt u weten waar te beginnen, kies dan voor een nulmeting. Wilt u een specifiek risico begrijpen of een investering onderbouwen, kies dan voor een assessment. Wilt u aantoonbare zekerheid en een onafhankelijk oordeel, kies dan voor een audit.

  • breed overzicht en roadmap nodig: nulmeting
  • specifiek thema of scenario verdiepen: assessment
  • werking, naleving of bewijs onafhankelijk toetsen: audit
  • eerste indicatie zonder formeel onderzoek: Quickscan
  • toetsing aan ISO 27001 of NIS2: gerichte GAP-analyse
Bekijk alle onderzoeksdiensten

Passend onderzoek kiezen

Laat de beslisvraag de onderzoeksvorm bepalen

Kynexis helpt scope, diepgang en gewenste zekerheid afstemmen voordat het onderzoek start.

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis vertaalt deze informatie naar een uitvoerbare aanpak voor uw organisatie, sector en risicoprofiel.

Bekijk NCSC - Beginnen met cybersecurityBekijk ISO - ISO 19011 auditing guidance