{"id":81834,"date":"2021-08-01T10:52:23","date_gmt":"2021-08-01T10:52:23","guid":{"rendered":"https:\/\/hanstimmerman.me\/?p=81834"},"modified":"2022-10-19T11:54:18","modified_gmt":"2022-10-19T11:54:18","slug":"toezicht-en-de-it-organisatie","status":"publish","type":"post","link":"https:\/\/hanstimmerman.me\/en\/toezicht-en-de-it-organisatie\/","title":{"rendered":"Toezicht en de IT-organisatie"},"content":{"rendered":"<p><span style=\"color: #000000;\">Afgelopen decennia is elke organisatie een digitaal informatieproces geworden en is er een <i>diffuse<\/i> verbinding ontstaan tussen de \u2018oude technische\u2019 IT-afdeling en de moderne informatie organisatie. Kon men vroeger makkelijk verantwoordelijkheden tussen business en IT helder aangegeven, tegenwoordig is die scheiding niet zo makkelijk meer. De opkomst van allerhande (externe) clouddiensten &#8211; ge\u00efntegreerd met interne processen &#8211; cre\u00ebert een complex veld van informatieprocessen en dataverzamelingen. Dit heeft zijn impact op toezicht en bijbehorende audits als onderdeel van de jaarrekening en toezicht op de continu\u00efteit van de organisatie. Omdat het totale bedrijfsproces afhankelijk is geworden van die complexe informatiestromen en datasets, heeft het vak van auditor steeds meer een inhoudelijke informatiekant gekregen.<span class=\"Apple-converted-space\">\u00a0 \u00a0<\/span><\/span><\/p>\n<p><span style=\"color: #000000;\"><b>De audit<\/b><\/span><\/p>\n<p><span style=\"color: #000000;\">Auditing is het controleren van een organisatie. Werkt de organisatie volgens de normen en voldoen die normen nog wel aan de praktijk? Een audit omvat ook het uitvoeren van een accountantscontrole van de verantwoordingsstukken van de organisatie: &#8216;beschrijven de jaarrekeningen en (interne) management rapportages<span class=\"Apple-converted-space\">\u00a0(nog)\u00a0<\/span>de werkelijkheid?&#8217; Auditing vraagt een systematische en gedisciplineerde aanpak van de controle van diverse verantwoordingen, inclusief de administratieve organisatie daarvan.<span class=\"Apple-converted-space\">\u00a0<\/span><\/span><\/p>\n<p><span style=\"color: #000000;\">Van oudsher was de (interne) financi\u00eble audit de belangrijkste audit. Omdat veel processen, en vooral resultaten van processen, steeds meer vanuit goed gedefinieerde digitale applicaties worden gegenereerd, is de focus ook verschoven naar de juistheid van de IT-systemen. Volgen digitale processen inderdaad normen en afspraken en zijn digitale resultaten overeenkomstig de werkelijkheid? Onze wereld is voor een groot deel virtueel geworden. De \u2018<i>boekhouding<\/i>\u2019 vertaalt het beeld van die virtuele wereld naar de fysieke wereld; onze echte realiteit. Deze virtuele werelden (kunnen) overzien, maakt de uitvoering van de IT-audit steeds complexer.<\/span><\/p>\n<p><span style=\"color: #000000;\"><b>De IT-audit<\/b><\/span><\/p>\n<p><span style=\"color: #000000;\">De audit naar het functioneren van de interne IT-organisatie omvat de structuur en de verantwoordelijkheden van de IT-organisatie, de hardware, de systeemsoftware en-applicaties, het interne en externe netwerk en de veiligheids- en calamiteitensystemen. Oorspronkelijk was de IT-audit een beperkt specialisme binnen het auditing-vakgebied. EDP-auditing of te wel de beoordeling van Electronic Data Processing. Maar groeiende automatisering, gebruik van interne en externe clouddiensten en data-koppelingen met partners, leveranciers en klanten, maakt dat dit vakgebied in snel tempo een eigen vakgebied aan het worden is.<\/span><\/p>\n<p><span style=\"color: #000000;\">Door de toenemende automatisering is er integratie nodig van \u2018accounting deskundigheid\u2019 met die van \u2018informatie deskundigheid\u2019. De kennis is niet meer \u2018<i>slechts<\/i>\u2019 bedrijfseconomische en administratieve kennis. Hoe en door wie zijn de informatieprocessen opgesteld en worden ze getoetst. Nieuwe wetgeving als SOX, Basel en GDPR betekent dat het beheersen van de ICT processen en de daarvoor verantwoordelijke informatie-organisatie steeds belangrijker wordt.<span class=\"Apple-converted-space\">\u00a0 <\/span>Omdat informatie processen steeds diffuser het gehele bedrijfsproces ondersteunen, ontstond de uitdaging deze \u2018<i>diffusiteit<\/i>\u2019 als belangrijk risk en control element beter te beschrijven en vast te leggen. <span class=\"Apple-converted-space\">\u00a0<\/span><\/span><\/p>\n<p><span style=\"color: #000000;\"><b>Diffuus<\/b><\/span><\/p>\n<p><span style=\"color: #000000;\">Diffuus is een oud leenwoord uit het Frans en betekent \u2018verspreid\u2019. In de medische wetenschap wordt het woord gebruikt voor een aandoening zonder scherpe begrenzing. Daarnaast kennen we het begrip uit de natuurkunde zoals bijvoorbeeld dat een bewolkte hemel een diffuus licht geeft. Het geeft de contouren aan zonder al te veel scherpte. Daarom past het woord diffuus zo mooi bij wat we zien in de moderne informatie organisatie: de scheiding tussen IT-proces en business proces is aan het vervagen, wordt dus diffuser. De scheidslijnen vervagen en dat maakt het auditproces lastiger. Daarnaast is er vanuit de toezichthouder de toenemende roep naar betere controlekwaliteit, welke echter op zichzelf ook een diffuus karakter heeft.<span class=\"Apple-converted-space\">\u00a0<\/span><\/span><\/p>\n<p><span style=\"color: #000000;\">Wat is controlekwaliteit? Dit is de verzameling van zogenaamde Audit Quality Indicator\u2019s (AQI\u2019s) die samen een totaal beeld geven van de geleverde controlekwaliteit over een proces of activiteit. Kwaliteit is in de eerste plaats geen constante. Ook is altijd een minimum niveau waaraan wordt getoetst. Maar wat houdt &#8211; boven dat vereiste minimum &#8211; de kwalificatie ruim voldoende tot goed in? Inzicht daarin, vraagt dat de verschillende AQI\u2019s in een raamwerk met elkaar verbonden (moeten) zijn en de impact van en op elkaar is benoemd. De kwaliteit van de data in het ene proces kan (grote) invloed hebben op de uitkomsten van een ander proces. Hoe leg je die afhankelijkheden vast? Zeker door de toekende gebruik van externe clouddiensten is IT-auditing een proces geworden dat kwadratisch in complexiteit toeneemt.<span class=\"Apple-converted-space\">\u00a0<\/span><\/span><\/p>\n<p><span style=\"color: #000000;\"><b>Procesgerichte kwaliteitsbeheersing<\/b><\/span><\/p>\n<p><span style=\"color: #000000;\">Bij het woord IT-auditor denken we aan een mens. Een deskundige vakman of -vrouw die gespecialiseerd is in het uitvoeren van audits. Echter, de toegenomen complexiteit vraagt nieuwe gereedschappen opdat die deskundige als mens deze werkzaamheden nog kan uitvoeren. We zullen het auditproces dus zelf ook moeten digitaliseren en automatiseren om binnen haalbare en betaalbare grenzen goed toezicht te kunnen houden en garanderen. Dit doet me denken aan uitdagingen die de automatiserende fabriek in de jaren tachtig en negentig had. De periode dat vanuit Japan kwaliteitsgerichte procesbeheersing in de mode kwam.<\/span><\/p>\n<p><span style=\"color: #000000;\">De uitdaging hield in dat men \u00f3f elk onderdeel dat een geautomatiseerde machine maakte apart ging controleren c.q. meten \u00f3f men ontwierp het productieproces zodanig, dat er geen foute onderdelen uit het proces k\u00f3nden komen. Als men begin en einde van de productietijd een \u2018referentie-onderdeel\u2019 door het proces liet lopen, en men controleerde het eerste en laatste onderdeel, dan had men de garantie dat per definitie alle tussenliggende onderdelen kwalitatief goed waren. Dit vroeg wel een totaal nieuwe manier van ontwerpen, inrichten en beheren van productieprocessen. Het vakgebied flexibele productie automatisering ontstond waardoor hele productiestraten van machines en robots &#8211; door zelfcontrole inherent kwalitatief &#8211; hun werkzaamheden uitvoeren. Onze fabrieken werken nog steeds zo.<\/span><\/p>\n<p><span style=\"color: #000000;\"><b>Informatie-productiestraten<\/b><\/span><\/p>\n<p><span style=\"color: #000000;\">Informatieprocessen zijn niets anders dan informatie-productiestraten: geautomatiseerde productie van informatieproducten. Opgebouwd uit onderliggende onderdelen c.q. datasets die elk voor zich &#8211; in zichzelf &#8211; kwalitatief goed moeten zijn. Laat de dataset zich zelf controleren in het proces waar het gemaakt of verwerkt wordt. In de fysieke productiewereld maakten we zowel producten als processen slim waardoor een productielijn zijn eigen kwaliteit kon controleren. Kwaliteit was de norm, non-kwaliteit de afwijking onder streng toezicht.<span class=\"Apple-converted-space\">\u00a0<\/span><\/span><\/p>\n<p><span style=\"color: #000000;\">Automatisering van de informatiesystemen vraagt dezelfde kwaliteitshulpmiddelen die ooit de basis vormden voor de kwalitatief goed geautomatiseerde fabrieken zoals we die nog steeds kennen. Echter productie-automatisering en keten-integratie is een apart vakgebied. In de jaren negentig vergezeld met de opkomst van CAD\/CAM en MRP\/ERP systemen: de digitalisering van productontwerp en -beschrijving en de logistiek om het te bestellen, te maken en te leveren. Een van mijn eerste blogs in 2010 ging over automatisering van de IT onder het kopje \u2018<i>IT-ers hebben alles geautomatiseerd behalve zichzelf<\/i>\u2019.<span class=\"Apple-converted-space\">\u00a0<\/span>Dat gold toen niet alleen het uitvoerende werk van veel IT-specialisten maar ook de kwaliteitsbewaking. De afgelopen tien jaar zijn gelukkig veel IT-werkzaamheden geautomatiseerd. Nu de kwaliteitsbewaking nog om onze steeds zwaarder belaste IT-auditors te ontlasten.<span class=\"Apple-converted-space\">\u00a0<\/span><\/span><\/p>\n<p><span style=\"color: #000000;\">Photo by <a style=\"color: #000000;\" href=\"https:\/\/unsplash.com\/@neonbrand?utm_source=unsplash&amp;utm_medium=referral&amp;utm_content=creditCopyText\">NeONBRAND<\/a> on <a style=\"color: #000000;\" href=\"https:\/\/unsplash.com\/s\/photos\/digital-audit?utm_source=unsplash&amp;utm_medium=referral&amp;utm_content=creditCopyText\">Unsplash<\/a><\/span><\/p>","protected":false},"excerpt":{"rendered":"<p>Bij het woord IT-auditor denken we aan een mens. Een deskundige vakman of -vrouw die gespecialiseerd is in het uitvoeren van audits. Echter, de toegenomen complexiteit vraagt nieuwe gereedschappen opdat die deskundige als mens deze werkzaamheden nog kan uitvoeren. We zullen het auditproces dus zelf ook moeten digitaliseren en automatiseren om binnen betaalbare grenzen goed toezicht te kunnen houden en garanderen. Dit doet me denken aan uitdagingen die de automatiserende fabriek in de jaren tachtig en negentig had. De periode dat vanuit Japan kwaliteitsgerichte procesbeheersing in de mode kwam.<\/p>","protected":false},"author":3,"featured_media":81838,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_jetpack_memberships_contains_paid_content":false,"footnotes":""},"categories":[71,72,80,138],"tags":[134,81,83,84,86,87,103,107,114,128,131],"class_list":["post-81834","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-digital-economy","category-digitalisation","category-trusted-it","category-strategie","tag-toekomst","tag-strategie","tag-automatisering","tag-compliance","tag-governance","tag-digitalisering","tag-virtualisatie","tag-data","tag-cloud","tag-kwaliteitsborging","tag-certificatie"],"jetpack_featured_media_url":"https:\/\/i0.wp.com\/hanstimmerman.me\/wp-content\/uploads\/2021\/08\/neonbrand-mqoLpeeYBic-unsplash-scaled-e1627814461558.jpg?fit=2534%2C832&ssl=1","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/posts\/81834","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/comments?post=81834"}],"version-history":[{"count":6,"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/posts\/81834\/revisions"}],"predecessor-version":[{"id":82771,"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/posts\/81834\/revisions\/82771"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/media\/81838"}],"wp:attachment":[{"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/media?parent=81834"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/categories?post=81834"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hanstimmerman.me\/en\/wp-json\/wp\/v2\/tags?post=81834"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}