Een IT-audit klinkt als iets voor grote organisaties met een compliance-afdeling. In het mkb is het vooral een manier om te weten waar je aan toe bent.
De aanleiding is bijna altijd hetzelfde: er is jaren doorgebouwd op wat er stond, de beheerder van toen werkt er niet meer, en niemand kan met droge ogen zeggen wat er precies draait en wie erbij kan. Zolang alles werkt is dat geen probleem. Bij een storing of een overname wordt het er wel een.
Wat er in het mkb echt bekeken hoort te worden
- Welke systemen draaien er, waar staan ze en wie is de eigenaar?
- Wie heeft toegang tot wat, en welke accounts van oud-medewerkers staan nog open?
- Hoe ziet de back-up eruit, en is er ooit een keer teruggezet in plaats van alleen gecontroleerd?
- Welke koppelingen bestaan er tussen pakketten, en wie kan ze herstellen als er een stukloopt?
- Welke afhankelijkheid van één persoon of één leverancier zit er in het geheel?
De kleinste bevinding is meestal de belangrijkste
Bij een audit van een handelsbedrijf bleek de back-up netjes elke nacht te lopen. Alleen: de map waarin het orderbestand sinds een verhuizing stond, viel buiten de selectie. Die constatering kostte een half uur en dekte de hele opdracht af.
Wat je eraan overhoudt
Een bruikbare audit levert drie dingen op: een overzicht van wat je hebt, een lijst risico’s met een prijskaartje, en een volgorde. Zonder die volgorde krijgt de directie een lijst van dertig punten en gebeurt er niets. Met vijf punten voor dit kwartaal en de rest op de agenda voor volgend jaar wordt het uitvoerbaar.
Hoe vaak?
Eén keer grondig en daarna jaarlijks bijwerken is voor de meeste mkb-bedrijven genoeg. Doe de bijwerking op hetzelfde moment als de begroting, dan is het budget onderdeel van hetzelfde gesprek.
Waarin verschilt dit van een security-scan?
Een security-scan kijkt technisch naar kwetsbaarheden in systemen en netwerk. Een IT-audit kijkt naar het geheel: wat er draait, wie waarvoor verantwoordelijk is, hoe informatie tussen pakketten loopt en welke risico’s dat oplevert voor de bedrijfsvoering. De scan levert een lijst patches, de audit levert een lijst besluiten.
Voor de meeste mkb-bedrijven zijn ze beide nuttig, maar in deze volgorde: eerst weten wat je hebt, dan pas laten toetsen hoe veilig het is.
Wil jij weten hoe jouw IT-landschap ervoor staat? Bekijk onze aanpak van IT-consultancy voor het mkb of loop de gratis checklist door.