De NBA, IIA en de NOREA hebben niet stilgezeten. De NBA heeft vorig jaar een publicatie uitgebracht, getiteld ‘Verklaring omtrent Risicobeheersing (VOR) (4). Inspiratie en handvatten voor accountants in business en interne accountants om bij te dragen aan de VOR’. Hierin worden praktische aanbevelingen gegeven om de VOR in de praktijk van de onderneming toe te passen.
De NBA, NOREA en IIA hebben in februari van dit jaar een publieke managementletter uitgebracht, getiteld ‘Vertrouwen in de kwetsbare keten’ (5). Hierin beschrijven zij zes signalen en concrete handelingsperspectieven, waarvan er één expliciet gericht is op auditors. Het benadrukt het belang van samenwerking tussen disciplines en het expliciet maken van de reikwijdte en begrenzing van assurance, zodat bestuur en toezicht een realistisch beeld krijgen van risico’s en afhankelijkheden.
Nog nooit was het werkgebied van IT-auditors zo relevant voor de continuïteit van ondernemingen. Deze wordt immers steeds vaker bedreigd door aanvallen met behulp van technologieën, niet in de laatste plaats AI-technologieën. Voor interne IT-auditors geldt dat zij een belangrijke bijdrage leveren aan het organiseren van cyberweerbaarheid, vaak binnen een PDCA-cyclus. Dat is een voortdurend en dynamisch proces, waarbij hun werkzaamheden vooral in de lijn van compliance liggen. De werkzaamheden van een externe IT-auditor zijn gericht op het verstrekken van assurance. Een externe IT-auditor kan dan ook bevestigen dat een onderneming cyberweerbaarheid op enig moment toereikend heeft georganiseerd. Dit moet met name aan klanten en andere stakeholders enige zekerheid bieden dat een onderneming cyberweerbaar is. Aan bestuurders van bedrijven die onder de CGC vallen, moet het enig houvast bieden bij het afgeven van hun Verklaring omtrent Risicobeheersing.
Mijn advies aan IT-auditors is dan ook: pak op die handschoen!
Op dinsdag 17 november a.s. organiseert NOREA een middagbijeenkomst met als thema: ‘De kansen van de Corporate Governance Code voor de IT-auditor’. Tijdens deze bijeenkomst willen wij samen met deskundige sprekers de betekenis van de VOR voor de IT-auditpraktijk verkennen en gaan we hierover met elkaar in discussie. Reserveer 17 november a.s. alvast in je agenda. Save the date!