De drie onderzoeksvormen kunnen dezelfde onderwerpen raken, maar verschillen in doel, diepgang en bewijs. Een organisatie die prioriteiten voor het komende jaar zoekt, heeft een andere aanpak nodig dan een bestuur dat zekerheid wil over de werking van maatregelen of een klantvraag die om onafhankelijke onderbouwing vraagt.

Nulmeting: een breed en betrouwbaar vertrekpunt

Een nulmeting brengt de huidige situatie breed en relatief compact in beeld. Interviews, documenten en globale technische basistests geven inzicht in sterke punten, risico's en belangrijkste verbeterprioriteiten. De uitkomst is een managementsamenvatting en een werkbare verbeteragenda.

Deze vorm past wanneer een breed overzicht nodig is, de organisatie meerdere vragen tegelijk heeft of een meerjarenagenda wordt opgebouwd. De Quickscan gaat hieraan vooraf als zelfstandige oriëntatie.

  • doel: breed startbeeld en prioriteiten
  • scope: organisatiebreed op hoofdlijnen
  • diepgang: compact onderzoek met geselecteerd bewijs
  • output: managementsamenvatting en verbeteragenda
  • geschikt moment: bij de start of herijking van een verbeterprogramma
Bekijk de cybersecurity nulmeting →
Nulmeting betekent breed starten, assessment gericht verdiepen en audit onafhankelijk toetsen met herleidbaar bewijs en een auditconclusie.

Assessment: gerichte verdieping voor een besluit

Een assessment onderzoekt en beoordeelt een afgebakend thema of risicogebied met meer diepgang. Denk aan Microsoft 365, infrastructuur, leveranciers, incidentgereedheid, managementprocessen of een combinatie van technische en bestuurlijke maatregelen.

Afhankelijk van de vraag bekijken we documenten, instellingen en technische gegevens en voeren we gerichte controles uit. Is de vraag vooral technisch, dan krijgt het Cybersecurity Assessment de invulling van een IT Security Assessment.

  • doel: een specifieke beslissing of investering onderbouwen
  • scope: duidelijk omschreven technisch, organisatorisch of gecombineerd vraagstuk
  • diepgang: gericht onderzoek met passende controles
  • output: bevindingen, verdiepende analyse en verbeteropties
  • geschikt moment: wanneer een thema gerichte verdieping vraagt
Bekijk het Cybersecurity Assessment →

Audit: onafhankelijke toetsing en auditconclusie

Een Cyber Security Audit gebruikt vooraf vastgestelde criteria en herleidbaar bewijs om te beoordelen of maatregelen aantoonbaar aanwezig zijn, voldoen of functioneren. Scope, steekproeven, beperkingen en bevindingen worden expliciet vastgelegd en het onderzoek mondt uit in een auditconclusie.

Een audit is passend wanneer onafhankelijkheid en herleidbaarheid zwaar wegen, bijvoorbeeld na een verbeterprogramma, bij herhaalde incidenten, voor leveranciersassurance of wanneer bestuur wil weten of gerapporteerde beheersing ook feitelijk werkt.

  • doel: onafhankelijk toetsen of iets aantoonbaar voldoet of werkt
  • scope: vooraf vastgestelde criteria en onderdelen
  • diepgang: systematisch, met verificatie, steekproeven en herleidbare bevindingen
  • output: auditrapport met conclusie, beperkingen en prioriteiten
  • geschikt moment: na implementatie, bij assurance of een bestuurlijke verantwoordingsvraag
Bekijk de Cyber Security Audit →

Welke onderzoeksvorm past bij je vraag?

Formuleer vooraf welke beslissing de uitkomst ondersteunt. Een nulmeting past bij een breed startbeeld, een assessment bij gerichte verdieping en een audit bij onafhankelijke toetsing aan vooraf bepaalde criteria.

  • breed overzicht en roadmap nodig: nulmeting
  • specifiek thema of scenario verdiepen: assessment
  • werking, naleving of bewijs onafhankelijk toetsen: audit
  • eerste indicatie zonder formeel onderzoek: Quickscan
  • toetsing aan ISO 27001 of NIS2: gerichte GAP-analyse
Bekijk alle onderzoeksdiensten →

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.

Bekijk NCSC - Beginnen met cybersecurity →Bekijk ISO - ISO 19011 auditing guidance →