De drie onderzoeksvormen kunnen dezelfde onderwerpen raken, maar verschillen in doel, diepgang en bewijs. Een organisatie die prioriteiten voor het komende jaar zoekt, heeft een andere aanpak nodig dan een bestuur dat zekerheid wil over de werking van maatregelen of een klantvraag die om onafhankelijke onderbouwing vraagt.
Nulmeting: een breed en betrouwbaar vertrekpunt
Een nulmeting brengt de huidige situatie breed in beeld. Interviews, documenten en een selectie van bewijs geven inzicht in sterke punten, risico's en ontbrekende basisvoorwaarden. De uitkomst is een geprioriteerd verbeterplan en een uitgangspunt voor latere hertoetsing.
Deze vorm past wanneer het overzicht ontbreekt, de organisatie meerdere vragen tegelijk heeft of een meerjarenagenda moet worden opgebouwd. Een nulmeting is grondiger dan een korte zelfscan, maar meestal minder diep en toetsend dan een audit.
- doel: breed startbeeld en prioriteiten
- scope: organisatiebreed op hoofdlijnen
- diepgang: compact onderzoek met geselecteerd bewijs
- output: managementsamenvatting en verbeteragenda
- geschikt moment: bij de start of herijking van een verbeterprogramma
Hoe zwaarder de gewenste zekerheid, hoe scherper scope, bewijslast, onafhankelijkheid en rapportage moeten zijn.
Assessment: gerichte verdieping voor een besluit
Een assessment onderzoekt een afgebakend thema of risicogebied met meer diepgang. Denk aan Microsoft 365, leveranciers, incidentgereedheid, managementprocessen of een combinatie van technische en bestuurlijke maatregelen. Het doel is begrijpen wat er speelt en welke verbetering het meeste effect heeft.
Een assessment is adviserend van aard. Er kan stevig bewijs worden onderzocht, maar de opzet is primair gericht op diagnose en handelingsperspectief, niet op een formeel oordeel of certificering.
- doel: een specifieke beslissing of investering onderbouwen
- scope: afgebakend thema, systeem of risicoscenario
- diepgang: gericht en adviserend
- output: verdiepende analyse en oplossingsrichting
- geschikt moment: wanneer het brede beeld bekend is maar verdieping nodig is
Audit: onafhankelijke zekerheid over werking en bewijs
Een Cyber Security Audit gebruikt vooraf vastgestelde criteria en controleerbaar bewijs om te beoordelen of maatregelen aantoonbaar aanwezig zijn en functioneren. Scope, steekproeven, beperkingen en bevindingen worden expliciet vastgelegd. Dat maakt de uitkomst bruikbaar voor bestuur, toezicht, klanten of een formele verantwoordingsvraag.
Een audit is passend wanneer onafhankelijkheid en herleidbaarheid zwaar wegen, bijvoorbeeld na een verbeterprogramma, bij herhaalde incidenten, voor leveranciersassurance of wanneer bestuur wil weten of gerapporteerde beheersing ook feitelijk werkt.
- doel: onafhankelijke zekerheid over naleving of werking
- scope: vooraf vastgestelde criteria en onderdelen
- diepgang: bewijsgericht, met steekproeven en herleidbare bevindingen
- output: auditrapport met oordeel, beperkingen en prioriteiten
- geschikt moment: na implementatie, bij assurance of een bestuurlijke verantwoordingsvraag
Welke onderzoeksvorm past bij jouw vraag?
Formuleer de beslissing die na afloop moet kunnen worden genomen. Wil jij weten waar te beginnen, kies dan voor een nulmeting. Wil jij een specifiek risico begrijpen of een investering onderbouwen, kies dan voor een assessment. Wil jij aantoonbare zekerheid en een onafhankelijk oordeel, kies dan voor een audit.
- breed overzicht en roadmap nodig: nulmeting
- specifiek thema of scenario verdiepen: assessment
- werking, naleving of bewijs onafhankelijk toetsen: audit
- eerste indicatie zonder formeel onderzoek: Quickscan
- toetsing aan ISO 27001 of NIS2: gerichte GAP-analyse
Kort samengevat
De kern van dit artikel
Kies een nulmeting voor een breed vertrekpunt, een assessment voor gerichte verdieping en advies, en een audit wanneer onafhankelijke zekerheid over naleving of feitelijke werking nodig is. De juiste vorm wordt bepaald door de beslissing die jij na het onderzoek wilt nemen.
- Kies het onderzoek dat past bij de vraag, scope en gewenste zekerheid.
- Beoordeel niet alleen documentatie, maar ook bewijs van feitelijke werking.
- Vertaal bevindingen naar prioriteiten, eigenaren en een realistische planning.
Voor jouw organisatie
Wat betekent dit voor bestuur, directie en IT?
Bestuur en directie kiezen welke zekerheid nodig is; IT en proceseigenaren leveren bewijs, duiden afwijkingen en werken de overeengekomen verbeteringen uit.
Bronnen en gebruikte kaders
Officiële bronnen bij dit onderwerp
Deze bronnen ondersteunen de feitelijke en normatieve onderdelen van het artikel.

