itriskcarriere.nl

Van 173 IT-controls naar één taal: grip op digitale risico’s bij de overheid

Nieuws
30-03-2026
Maria Haasnoot
Het begrip ‘IT-control’ is minder eenduidig dan vaak wordt aangenomen. Nieuw onderzoek ordent 173 typen en helpt auditors en beleidsmakers een gemeenschappelijke taal te ontwikkelen om digitale risico’s en publieke waarden beter te beheersen.

IT-auditors zijn gewend om met controls te werken. In vrijwel elk onderzoek komen beheersmaatregelen terug: rond applicaties, infrastructuur, security, change management of governance. Toch blijkt uit wetenschappelijk onderzoek dat het begrip ‘IT-control’ minder eenduidig is dan vaak wordt aangenomen. In de afgelopen 25 jaar zijn in de literatuur maar liefst 173 verschillende typen IT-controls beschreven. Sommige overlappen, andere verwijzen naar verschillende organisatieniveaus en weer andere gebruiken verschillende termen voor vrijwel hetzelfde concept.

Dat roept een interessante vraag op: als er zo veel verschillende definities en indelingen bestaan, hoe ordenen we het control-landschap eigenlijk?

Het vermogen van een organisatie om haar doelstellingen te realiseren

Voor auditors is dat geen theoretische kwestie. Verschillende definities kunnen leiden tot verschillende scopes, verschillende normenkaders en uiteindelijk ook verschillende bevindingen. Zeker in de publieke sector, waar digitalisering – van systemen en data tot ketensamenwerking, algoritmen en besluitvorming – niet alleen technische risico’s kent maar ook direct raakt aan rechtmatigheid, transparantie en publieke verantwoording, is het belangrijk dat we dezelfde taal spreken over wat ‘in control’ betekent. 

In lijn met bestaande literatuur over internal en management control (COSO, 2013; Simons, 1995; Merchant & Van der Stede, 2017) verstaan we onder ‘in control’ het vermogen van een organisatie om haar doelstellingen te realiseren door risico’s systematisch te identificeren, te beheersen en te monitoren. In de publieke sector betekent dit tevens dat publieke waarden zoals transparantie en verantwoording worden geborgd (Bannister & Connolly, 2014). IT-controls vormen daarbij het concrete instrumentarium waarmee digitalisering beheerst en verantwoord wordt.

[....]

Gerelateerde vacatures

Geïnteresseerd in een carrière bij organisaties in ditzelfde vakgebied? Bekijk hieronder de gerelateerde vacatures en vind de perfecte match voor jou!
ABN AMRO
6.066 - 8.666
Senior
Amstelveen
As a Application Security Engineer - API and AI Security at ABN AMRO, you strengthen WAF, API en AI/MCP-platform security, analyseert API-telemetrie, vertaalt bevindingen naar risico’s en remediation, en werkt...
Top vacature
Blue Sky Group
5.000 - 6.000
Junior, Medior
Amstelveen
Als (Junior) Security Officer bij Blue Sky Group bewaak en verbeter je continu IT-security: leveranciers- en applicatiebeoordeling, audits/pentesten, incidentafhandeling, security awareness, advies bij wijzigingen en projecten, en samenwerking met leveranciers.
VGZ
5.168 - 7.382
Medior, Senior
Eindhoven
Als Senior Internal Auditor IT bij Coöperatie VGZ plan en voer je IT-audits en onderzoeken uit, beoordeel je beheersing van IT-systemen en processen (cybersecurity, ITGC, cloud, digitale weerbaarheid), analyseer je...
Hermans & Partners
Marktconform
Medior
Rotterdam
Als Lead Cybersecurity Consultant/ vCISO (MKB) bij WeSecureIT bouw je een nieuwe cybersecurity business unit op, adviseer je directies strategisch, voer je assessments en risicoanalyses uit, ontwikkel je roadmaps en...