IT-audit voor het MKB: Checklist, Frameworks en Kosten
Een IT-audit toetst of jouw IT-omgeving veilig, continu en compliant is. We leggen uit wanneer je er een nodig hebt, welk framework past (NIST CSF 2.0, ISO 27001, COBIT of NOREA), wat een auditor precies onderzoekt, wat je realistisch betaalt in het MKB en hoe de Cyberbeveiligingswet (NIS2) audits vanaf augustus 2026 versnelt.
Weet je wat er precies aan IT in je bedrijf draait, wie waar toegang toe heeft en hoe snel je terugkomt na een incident? Een IT-audit geeft daar objectief antwoord op. Voor het MKB is zo'n audit lange tijd iets van accountants en grote enterprises geweest, maar met de Cyberbeveiligingswet (NIS2) en de eisen die banken, verzekeraars en opdrachtgevers stellen, wordt hij ook voor Nederlandse MKB-bedrijven onvermijdelijk. Dit artikel legt uit wat een IT-audit precies is, wanneer je er een nodig hebt, wat je erin kunt verwachten en wat het redelijkerwijs kost.
Wat is een IT-audit eigenlijk?
Een IT-audit is een systematische, onafhankelijke beoordeling van je IT-omgeving. NOREA (de Nederlandse Orde van Register EDP-Auditors) omschrijft het als een beoordeling van kwaliteit, beveiliging en continuiteit van IT-systemen, IT-infrastructuur en de bijbehorende organisatie en processen. Een IT-audit is dus meer dan een technische scan: hij kijkt naar techniek, mensen en procedures.
Een audit start met een scope-afspraak (welke systemen, welke processen, welk normenkader) en eindigt met een rapport dat bevindingen, risico's en aanbevelingen combineert. Belangrijk: een auditor is onafhankelijk. Wie dezelfde partij oplossingen laat leveren én hem laat auditen, ondermijnt het hele proces. Volgens ISO 19011:2018 is een audit per definitie een systematisch, onafhankelijk en gedocumenteerd proces voor het verkrijgen en beoordelen van objectief bewijs.
Verschil met een pentest, risicoanalyse of security assessment
Deze termen worden vaak door elkaar gebruikt. Ze meten elk iets anders:
- Een penetratietest valt actief aan om technische kwetsbaarheden bloot te leggen. Doorlooptijd: 1 tot 4 weken.
- Een risicoanalyse weegt kans en impact van risico's op basis van dreigingen en assets.
- Een security assessment beoordeelt beleid en procedures. Doorlooptijd: 4 tot 12 weken.
- Een IT-audit is de brede paraplu die procedureel én technisch bewijs verzamelt en toetst aan een normenkader zoals ISO 27001, NIST CSF, COBIT of NOREA-standaarden.
Een pentest kan onderdeel zijn van een audit, andersom niet. Wie een audit doet zonder ooit technisch te toetsen, mist een deel van de werkelijkheid. Wie alleen pentest, mist de context van beleid en procedures.
Wanneer heeft je MKB een IT-audit nodig?
Er zijn vijf klassieke aanleidingen. Ten eerste een wettelijke verplichting of vermoeden daarvan. Onder de nieuwe Nederlandse Cyberbeveiligingswet (NIS2), aangenomen door de Eerste Kamer op 7 juli 2026 en met verwachte inwerkingtreding rond 15 augustus 2026, komen ongeveer 10.000 Nederlandse organisaties in de categorie essentieel of belangrijk terecht. Middelgrote organisaties met meer dan 50 medewerkers of meer dan 10 miljoen euro omzet vallen doorgaans in de categorie "belangrijke entiteit" en moeten hun cybersecurity aantoonbaar op orde hebben.
Ten tweede: een certificeringstraject zoals ISO 27001. Ten derde: een klantvraag. Grote opdrachtgevers, banken en verzekeraars vragen steeds vaker om een Third Party Memorandum (TPM), SOC 2-rapport of een assurance-verklaring voordat ze zaken met je doen. Ten vierde: een IT-audit als onderdeel van de jaarrekeningcontrole. NBA en NOREA publiceerden hier al een praktisch raamwerk voor. Ten vijfde: een overname of investeringsronde, waarbij due diligence altijd IT-vragen bevat over continuiteit, licenties en beveiliging.
Wie voert de audit uit?
In Nederland zijn de titel "Register EDP-auditor" (RE) beschermd door NOREA. Wie deze titel voert, heeft een geaccrediteerde post-initiele universitaire IT-audit-opleiding afgerond en minimaal 3 jaar praktijkervaring. NOREA telt ongeveer 1.250 leden. Voor een audit die extern juridisch of contractueel gewicht moet hebben (denk aan TPM voor overheidsopdrachten of assurance-rapporten), werk je met een RE.
Voor een interne of adviserende IT-audit voor een MKB-bedrijf is een gespecialiseerd IT-auditteam vaak voldoende, mits het aantoonbaar onafhankelijk is en werkt volgens een erkend normenkader. Een MKB-bedrijf zonder audit-verplichting hoeft geen dure enterprise-firm te betalen; wel iemand die het speelveld goed kent.
Welke frameworks worden gebruikt?
De belangrijkste raamwerken die je in Nederland tegenkomt:
- ISO 27001:2022 met 93 controls in 4 categorieen (organisatie, mens, fysiek, technologie). De transitieperiode voor bestaande certificaten is geeindigd op 31 oktober 2025.
- NIST Cybersecurity Framework 2.0 (februari 2024) met de zes kernfuncties Govern, Identify, Protect, Detect, Respond en Recover. NIST publiceerde in mei 2024 een Small Business Quick-Start Guide.
- COBIT 2019 van ISACA, met 40 governance- en management-objectieven verdeeld over vijf domeinen. Vooral in grotere en gereguleerde organisaties.
- ITAF 5e editie (2026), het IT Audit Framework van ISACA.
- NOREA-verslaggevingsstandaard voor IT-beheersing.
- Voor accountancy-doeleinden: ITGC-kader (IT General Controls) van Auditdienst Rijk, met de vier hoofdcategorieen access to programs and data, change management, program development en operations management.
Voor het MKB is meestal een combinatie van NIST CSF 2.0 en ISO 27001-controls het praktischst: brede dekking, herkenbare taal en direct bruikbaar voor NIS2-compliance.
Wat toetst een IT-auditor precies?
Een grondige IT-audit voor een MKB kijkt naar tenminste deze thema's:
- Governance en beleid. Zijn er duidelijke policies (informatiebeveiliging, acceptabel gebruik, dataclassificatie, incident response) en worden ze gevolgd?
- Access management. Werkt het Joiner-Mover-Leaver-proces? Is MFA actief op alle systemen (NIS2 verplicht dit voor alle toegangspunten tot gevoelige informatie)? Worden accounts van vertrekkers op tijd verwijderd?
- Patchmanagement. Met gemiddeld 131 nieuwe CVE-kwetsbaarheden per dag in 2025 en een gemiddelde time-to-exploit van slechts 7 dagen (Mandiant M-Trends 2026) is dit een kernproces.
- Backup en recovery. NCSC schrijft de 3-2-1 regel voor: drie versies van data, op twee verschillende media, met een kopie op een andere locatie. Modern is 3-2-1-1-0 met een immutable of air-gapped kopie en nul fouten na test-restore.
- Change management. Zijn wijzigingen geautoriseerd, gedocumenteerd en traceerbaar (ITIL-basis)?
- Logging en monitoring. Wordt afwijkend gedrag gedetecteerd en opgevolgd (denk aan SIEM of MDR)?
- Leveranciers en third parties. Zijn de risico's van externe partijen in kaart (TPM- of SOC 2-verklaringen)?
- Fysieke beveiliging van serverruimtes, laptops en backup-media.
- AVG-compliance: verwerkingsregister aanwezig, verwerkersovereenkomsten getekend, datalek-procedure geoefend.
- Awareness en training. Slechts 9 procent van het Nederlandse MKB verplicht cybersecurity-training aan medewerkers. NIS2 vraagt dat expliciet, ook aan bestuurders.
Wat kost een IT-audit voor het MKB?
Kostenranges verschillen sterk per scope, sector en normenkader. Bij Nederlandse aanbieders liggen tarieven voor een volledige IT-audit voor een middelgroot bedrijf typisch tussen 2.500 en 7.500 euro. Losse security-audits kunnen lager uitvallen, ISO 27001-trajecten met certificering aanzienlijk hoger. Dagtarieven voor auditors bewegen zich rond 1.000 tot 1.500 euro per dag. Freelance IT-consultants rekenden in 2026 gemiddeld 108 euro per uur exclusief btw voor advieswerk.
Voor een MKB met 25 tot 100 medewerkers is een realistische investering voor een eerste, brede IT-audit 5.000 tot 15.000 euro, met een doorlooptijd van 3 tot 8 weken. Wie zich voorbereidt op NIS2 of ISO 27001 komt hoger uit omdat de scope groter is en het aantal controls verdubbelt.
De echte kosten zitten meestal niet in de audit zelf maar in het remediation-traject dat volgt: MFA uitrollen, wachtwoordmanager invoeren, back-ups aanpakken, awareness-programma opzetten, logging verbeteren. Reken op een remediation-budget van 2 tot 5 keer de audit-investering, gespreid over 6 tot 12 maanden.
Wat krijg je terug: het auditrapport
Een goed IT-auditrapport bestaat uit drie lagen:
- Executive summary. Twee tot vier pagina's die het bestuur kan lezen: de belangrijkste risico's, de vervolgstappen en de urgentie.
- Detailrapport. Per bevinding: wat is er geconstateerd, welk bewijs, welk risico, welke aanbevolen actie en welke prioriteit (kritiek, hoog, middel, laag).
- Actielijst. Met eigenaar, deadline, budgetindicatie en KPI. Dit is de basis van het remediation-plan.
Vraag altijd om een follow-up. Aanbevolen is minimaal een keer per jaar een grondige audit plus kwartaalse reviews van kritieke systemen. Zonder follow-up glijdt de organisatie terug: patches lopen achter, MFA-uitzonderingen sluipen erin en awareness-trainingen worden overgeslagen.
Bestuurdersaansprakelijkheid onder NIS2
Wat IT-audits extra urgent maakt onder de Cyberbeveiligingswet, is de bestuurdersaansprakelijkheid. Artikel 24 legt bestuurders drie plichten op: goedkeuringsplicht (voor het beveiligingsbeleid), toezichtsplicht (op de uitvoering) en opleidingsplicht (zelf op de hoogte blijven en dit aan personeel bieden). Bij overtreding kunnen bestuurders persoonlijk een boete tot 25.000 euro krijgen. Voor essentiele entiteiten kan de organisatie zelf boetes tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet krijgen, voor belangrijke entiteiten tot 7 miljoen of 1,4 procent.
Bovendien geldt de 24-72-30-meldplicht: binnen 24 uur een vroege waarschuwing aan de bevoegde autoriteit bij een significant incident, binnen 72 uur een gedetailleerde melding en binnen 30 dagen een eindrapport. Een IT-audit die vaststelt of je organisatie deze cyclus aankan, is geen luxe.
Interne of externe audit?
ISO 19011 onderscheidt eerste-partij (interne), tweede-partij (audit door of namens een klant/leverancier) en derde-partij (onafhankelijke certificatie-audits) audits. Interne audits zijn nuttig als jaarcheck en om verbeterpunten te vinden, maar de auditor mag niet zijn eigen werk beoordelen. Voor externe waarde (verzekeraars, opdrachtgevers, certificering) heb je een externe partij nodig.
Praktisch advies voor MKB: begin met een externe brede audit door een onafhankelijke partij, en richt daarna een interne jaarlijkse audit-routine in. Het eerste levert een objectieve nulmeting; het tweede houdt de discipline vast.
Veelgestelde vragen over IT-audits voor het MKB
Is een IT-audit wettelijk verplicht voor het MKB?
Voor de meeste MKB-bedrijven niet direct, maar via de Cyberbeveiligingswet (NIS2-implementatie) worden ongeveer 10.000 Nederlandse organisaties essentieel of belangrijk verklaard en krijgen ze te maken met verplichte onafhankelijke evaluaties. Ook klanten, banken en verzekeraars vragen steeds vaker een audit-rapport of TPM-verklaring op.
Hoe lang duurt een IT-audit?
Een MKB-audit duurt typisch 3 tot 8 weken van start tot rapport, afhankelijk van scope, aantal systemen en beschikbaarheid van bewijsstukken. Een security-audit alleen kan sneller (2 tot 4 weken), een certificeringstraject voor ISO 27001 is aanzienlijk langer.
Wat kost een IT-audit voor mijn bedrijf?
Reken bij een MKB met 25 tot 100 medewerkers op 5.000 tot 15.000 euro voor een eerste brede audit. Losse security-audits liggen doorgaans tussen 2.500 en 7.500 euro; dagtarieven zijn 1.000 tot 1.500 euro. De remediation die volgt kost meestal 2 tot 5 keer de audit-investering.
Kan mijn eigen IT-leverancier de audit doen?
Nee, dat is per definitie geen onafhankelijke audit. Een partij die zelf oplossingen levert of beheert, kan niet objectief oordelen over de kwaliteit van dat werk. Kies een externe auditor die niets verkoopt in dezelfde omgeving. Interne evaluaties zijn nuttig, maar tellen niet als externe audit.
Wat is het verschil tussen een IT-audit en een NIS2-compliance-audit?
Een IT-audit is breed en dekt techniek, processen en governance. Een NIS2-compliance-audit is specifiek gericht op de eisen uit de Cyberbeveiligingswet (risicomanagement, MFA, meldplicht, awareness). Vaak gebruikt een auditor NIS2 als extra normenkader binnen de bredere IT-audit.
Hoe vaak moet ik een IT-audit laten doen?
Beste praktijk is een grondige audit per jaar plus kwartaalse reviews van kritieke systemen. Na grote wijzigingen (cloudmigratie, overname, nieuw kernsysteem) is een tussentijdse audit verstandig.
Conclusie
Een IT-audit is geen boekhoudkundige formaliteit maar een investering in continuiteit, aansprakelijkheid en klantvertrouwen. Voor Nederlandse MKB-bedrijven wordt hij door NIS2 en klantvereisten steeds vaker noodzakelijk. De sleutel is een onafhankelijke auditor, een helder normenkader, en de bereidheid om de bevindingen ook echt op te pakken in een remediation-plan.
Weet je niet waar je moet beginnen? TRON Group doet IT-scans en audits voor MKB-bedrijven en helpt je bij het bouwen van de roadmap richting NIS2, ISO 27001 of gewoon een gezonde IT-basis. Onafhankelijk, met een concreet rapport dat het bestuur begrijpt en een team dat wil dat je scherper op de wereld staat. Kijk op managed cybersecurity of bel 085-3035869 voor een vrijblijvend kennismakingsgesprek. We beginnen klein: een quick-scan van je omgeving en een gesprek over waar de grootste risico's echt zitten.
Wil je meer weten over deze IT-oplossingen?
Neem contact op voor een vrijblijvend gesprek met onze experts
