Kennisbank

Artikelen, whitepapers en inzichten over IT-audit, informatiebeveiliging, compliance en risicomanagement.

Interactieve check

EU AI Act zelfassessment

Beantwoord 15 vragen en zie welke verplichtingen uit de AI Act voor jouw organisatie gelden en hoe compliant je nu bent, vertaald naar borging in ISO 42001.

Start de check →
Interactieve check

CRA zelfassessment

Beantwoord 19 vragen en zie of de Cyber Resilience Act op jullie van toepassing is en of je klaar bent voor de meldplicht van 11 september 2026.

Start de check →
IT-audit8 min leestijd

Wijzigingsbeheer voor AI-systemen: clausules 6.3 en 8.1 van ISO 42001

Een model dat opnieuw is getraind gedraagt zich anders, ook zonder dat er een regel code is veranderd. Hoe je wijzigingen aan AI-systemen en aan je AI-managementsysteem beheerst, en welk bewijs een auditor daarvoor opvraagt.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Wie is waarvoor verantwoordelijk in de AI-keten? Annex A.10 van ISO 42001

Bij een AI-incident is de eerste vraag altijd wie waarvoor verantwoordelijk was. Annex A.10 van ISO 42001 vraagt je die verdeling vooraf vast te leggen, richting leveranciers en richting je eigen klanten.

Door Kees van der Vlies
Lees meer
Security9 min leestijd

CRA-meldplicht vanaf 11 september 2026: dit moet je vóór die datum geregeld hebben

Op 11 september 2026 wordt de meldplicht uit de Cyber Resilience Act van toepassing. Fabrikanten van digitale producten moeten actief uitgebuite kwetsbaarheden en ernstige incidenten binnen 24 uur melden. Met interactieve zelfassessment.

Door Kees van der Vlies
Lees meer
Compliance7 min leestijd

ISO 42001 certificering: 7 lessen uit de praktijk

Steeds meer bedrijven willen ISO 42001-gecertificeerd worden. Maar de praktijk is weerbarstiger dan de theorie. Dit zijn de zeven dingen die wij tegenkomen bij organisaties die hun AI-governance op orde willen brengen.

Door Kees van der Vlies
Lees meer
IT-audit9 min leestijd

SOC 2 uitgelegd: wat er in het rapport staat en hoe je het leest

Een SOC 2-rapport is geen certificaat maar een attestatie. Wat de Trust Services Criteria zijn, wat er in de vier onderdelen van het rapport staat en waar je op let als je er een ontvangt.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

ISAE 3402 of SOC 2: welk rapport heeft jouw organisatie nodig?

ISAE 3402 en SOC 2 worden vaak door elkaar gehaald, maar beantwoorden verschillende vragen. De keuze hangt af van één ding: raakt je dienstverlening de jaarrekening van je klant, of hun beveiliging?

Door Kees van der Vlies
Lees meer
Compliance7 min leestijd

NIS2 richtlijn

De NIS2-richtlijn brengt strikte cybersecurity-eisen met zich mee voor Nederlandse organisaties. Lees alles over de implementatie en je verplichtingen.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

DORA: wat de verordening eist van financiële instellingen

DORA geldt sinds 17 januari 2025 rechtstreeks in heel de EU. De vijf pijlers, voor wie de verordening precies geldt, wat toezichthouders opvragen en waar implementaties in de praktijk vastlopen.

Door Kees van der Vlies
Lees meer
Security6 min leestijd

ISO 27001:2022 update

ISO 27001:2022 bracht aanzienlijke veranderingen met zich mee. Ontdek de nieuwste updates en wat dit betekent voor jouw informatiebeveiliging.

Door Kees van der Vlies
Lees meer
IT-audit10 min leestijd

DigiD-assessment checklist: de 21 normen langs en wat je per norm klaar moet hebben

Het Normenkader 3.0 bestaat uit 21 normen, waarvan er vijf ook op werking worden getoetst. Per normgroep welk bewijs je nodig hebt en waar het in de praktijk misgaat.

Door Kees van der Vlies
Lees meer
Platform6 min leestijd

Continuous auditing: van jaarlijkse momentopname naar doorlopend inzicht

Continuous auditing biedt real-time inzicht in control-effectiviteit, in plaats van traditionele jaarlijkse snapshots. Ontdek hoe dit jouw organisatie voordeel geeft.

Door Kees van der Vlies
Lees meer
Risk7 min leestijd

Hoe bouw je een effectief IT-interne controle framework?

Een sterke IT-interne controle framework is essentieel voor betrouwbare operaties. Dit artikel gidst je door COSO en COBIT.

Door Kees van der Vlies
Lees meer
Compliance10 min leestijd

ISO 42001 uitgelegd: het AI-managementsysteem van norm tot certificaat

ISO/IEC 42001 is de eerste certificeerbare norm voor een AI-managementsysteem. Wat de clausules en Annex A-domeinen vragen, hoe certificering verloopt en hoe de norm zich verhoudt tot de EU AI Act.

Door Kees van der Vlies
Lees meer
Security5 min leestijd

BIO: informatiebeveiliging bij de overheid

BIO (Baseline Informatiebeveiliging Overheid) stelt eisen aan cybersecurity voor Nederlandse overheidsorganisaties. Leer wat dit inhoudt.

Door Kees van der Vlies
Lees meer
IT-audit7 min leestijd

SOC 2 Type I of Type II: het verschil, de kosten en de juiste volgorde

Type I toetst de opzet van je beheersmaatregelen op één moment, Type II ook de werking over een periode. Wat betekent dat voor je klanten, je planning en je budget, en wanneer sla je Type I over?

Door Kees van der Vlies
Lees meer
Risk6 min leestijd

IT-risicomanagement onder de loep van toezichthouders

DNB, AFM en andere toezichthouders controleren scherp op IT-risicomanagement. Ontdek wat zij zoeken naar.

Door Kees van der Vlies
Lees meer
IT-audit11 min leestijd

Wat is ISAE 3402? Verklaring, rapport en audit uitgelegd door een IT-auditor

ISAE 3402 is de internationale standaard voor assurance over uitbestede processen. Wat staat er in een ISAE 3402-verklaring, hoe verloopt de audit, wat is het verschil tussen Type I en Type II, en wat kost een traject?

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

ISAE 3000: de standaard voor assurance over alles behalve de jaarrekening

ISAE 3000 is de brede internationale assurance-standaard voor niet-financiële onderwerpen: van informatiebeveiliging en privacy tot algoritmes en duurzaamheid. Hoe verhoudt de standaard zich tot ISAE 3402 en SOC 2, en wanneer zet je hem in?

Door Kees van der Vlies
Lees meer
Security8 min leestijd

ScanZeker.nl: gratis security scan voor jouw domein

ScanZeker.nl scant jouw domein in 30 seconden op twaalf beveiligingsmodules. Van SSL/TLS en security headers tot open poorten, datalekken, subdomain takeover en aanvalspaden. Gratis, zonder account en zonder opslag van resultaten.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

NIS2 compliance in 2026: wat moet je nu concreet doen?

De NIS2-richtlijn is van kracht en de Nederlandse implementatiewet nadert. Veel organisaties weten dat ze iets moeten doen, maar niet wat. Dit artikel beschrijft de concrete stappen die organisaties nu moeten nemen om compliant te worden.

Door Kees van der Vlies
Lees meer
Security7 min leestijd

AI-gestuurde cyberdreigingen in 2026: wat elke organisatie moet weten

Aanvallers gebruiken AI om phishing, deepfakes en geautomatiseerde aanvallen op te schalen. Tegelijkertijd biedt AI nieuwe verdedigingsmogelijkheden. Hoe navigeer je als organisatie door dit snel veranderende dreigingslandschap?

Door Kees van der Vlies
Lees meer
Security8 min leestijd

Domein beveiliging testen: een praktische handleiding

Hoe test je de beveiliging van je website zonder security-expert te zijn? Van HTTP headers en SSL-configuratie tot e-mailbeveiliging en DNS. Een stapsgewijze aanpak voor IT-managers en ondernemers.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

DigiD assessment 2026: dit zijn de nieuwe eisen

Logius heeft het ICT beveiligingsassessment DigiD opnieuw aangescherpt. Wat verandert er in 2026 en hoe bereid je je organisatie voor?

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

ISO 42001 en de EU AI Act: hoe ze samenhangen en waarom je beide nodig hebt

De EU AI Act is van kracht en ISO 42001 biedt het managementsysteem om eraan te voldoen. Maar hoe verhouden ze zich tot elkaar? En waar zitten de hiaten?

Door Kees van der Vlies
Lees meer
IT-audit10 min leestijd

SOC 2 voor SaaS bedrijven: van eerste vraag tot rapport

Steeds meer enterprise klanten eisen een SOC 2 rapport. Maar hoe werkt het traject precies, wat kost het, en wanneer kies je voor Type I of Type II?

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

De Cyberbeveiligingswet (Cbw): wat betekent de Nederlandse NIS2 wet voor jouw organisatie?

De Cyberbeveiligingswet is de Nederlandse vertaling van de Europese NIS2 richtlijn. Op 15 april 2026 aangenomen door de Tweede Kamer, met inwerkingtreding per 1 juli 2026. Dit artikel legt uit wat de wet inhoudt, wie eronder valt en wat je nu moet regelen.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

Interne audits bij ISO-certificeringen: hoe het werkt en waarom het essentieel is

Elke ISO-certificering vereist periodieke interne audits. Maar hoe voer je een effectieve interne audit uit, en wat verwacht de certificeringsinstelling? Een praktische gids.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

ISAE 3402 Type II: de observatieperiode en wat je moet weten

ISAE 3402 Type II vereist een observatieperiode van minimaal zes maanden. Maar hoe richt je die periode in en wat verwacht de auditor? Een praktische uitleg.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

EU AI Act 2026: hoog-risico AI classificeren en de conformiteitsbeoordeling voorbereiden

De AI-verordening (EU AI Act) treedt augustus 2026 volledig in werking voor hoog-risico AI-systemen. Hoe classificeer je jouw AI-systemen, wat zijn de verplichtingen en hoe bereid je de conformiteitsbeoordeling voor? Een praktische gids met boetes tot 35 miljoen euro.

Door Kees van der Vlies
Lees meer
Security8 min leestijd

Cyber Resilience Act (CRA): verplichte CE-markering voor cybersecurity van digitale producten

De Cyber Resilience Act verplicht CE-markering voor cybersecurity op alle digitale producten in de EU. IoT-apparaten, software en connected devices moeten security by design zijn. Meldplicht van 24 uur, SBOM-verplichting en boetes. Dit moet je weten als fabrikant of importeur.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

ISO 27001:2022 transitie na de deadline: 11 nieuwe Annex A controls en de impact op je SoA

De ISO 27001 transitiedeadline van 31 oktober 2025 is verstreken. Certificaten op de 2013-versie zijn niet meer geldig. Wat zijn de 11 nieuwe controls, hoe update je je Statement of Applicability (SoA) en hoe pak je de transitie-audit aan?

Door Kees van der Vlies
Lees meer
IT-audit7 min leestijd

Geïntegreerde audit: ISO 27001, ISO 42001 en NEN 7510 combineren in één audittraject

Een gecombineerde audit van meerdere ISO-normen bespaart 25-40% tijd en kosten dankzij de gedeelde High Level Structure. Lees hoe je ISO 27001, ISO 42001, NEN 7510 en ISO 9001 integreert in één managementsysteem en audit.

Door Kees van der Vlies
Lees meer
Security8 min leestijd

Supply chain security: ketenbeveiliging auditen onder NIS2 en de Cyberbeveiligingswet

Van SolarWinds tot MOVEit: supply chain aanvallen nemen toe. De Cyberbeveiligingswet (Cbw) en NIS2 verplichten ketenbeveiliging. Hoe audit je leveranciersrisico, third party risk management en toeleveringsketenbeveiliging? Vier pijlers voor een effectief programma.

Door Kees van der Vlies
Lees meer
Security8 min leestijd

Quantumveilige cryptografie: voorbereiden op de kwantumcomputer met NIST post-quantum standaarden

Kwantumcomputers bedreigen RSA en elliptic curve cryptografie. NIST heeft de eerste post-quantum standaarden (ML-KEM, ML-DSA) gepubliceerd. Harvest now, decrypt later maakt nu handelen noodzakelijk. Start met een cryptografische inventarisatie en migratiestrategie.

Door Kees van der Vlies
Lees meer
Compliance7 min leestijd

ISO 42005: de nieuwe standaard voor AI-impactassessments

ISO/IEC 42005:2025 is de eerste internationale standaard die specifiek gaat over het uitvoeren van AI-systeem impactassessments. De standaard helpt organisaties om de gevolgen van hun AI-systemen voor individuen, groepen en de samenleving gestructureerd in kaart te brengen. Geen certificeerbare norm, maar een praktische leidraad die naadloos aansluit op ISO 42001 en de EU AI Act.

Door Kees van der Vlies
Lees meer
Compliance6 min leestijd

AI-geletterdheid: de verplichting uit artikel 4 van de EU AI Act

Sinds 2 februari 2025 verplicht artikel 4 van de EU AI Act elke organisatie die AI inzet om te zorgen voor voldoende AI-geletterdheid bij haar personeel. Het is de eerste concrete verplichting die al van kracht is, en het raakt vrijwel iedere organisatie. Wat houdt de eis precies in en hoe geef je er invulling aan?

Door Kees van der Vlies
Lees meer
Compliance7 min leestijd

GPAI: verplichtingen voor general-purpose AI-modellen onder de EU AI Act

Sinds 2 augustus 2025 gelden onder de EU AI Act specifieke verplichtingen voor aanbieders van general-purpose AI-modellen, de modellen achter tools als GPT, Claude en Gemini. Transparantie, documentatie, auteursrecht en, voor de zwaarste modellen, eisen rond systeemrisico. Wat betekent dit voor wie zulke modellen aanbiedt of inbouwt?

Door Kees van der Vlies
Lees meer
Risk7 min leestijd

NIST AI RMF vs ISO 42001: welk raamwerk kies je voor AI-governance?

Twee toonaangevende raamwerken voor AI-governance: het NIST AI Risk Management Framework en ISO 42001. Het ene is een vrijwillig risicomodel met de functies Govern, Map, Measure en Manage, het andere een certificeerbare managementsysteemnorm. Ze concurreren niet, ze vullen elkaar aan. Zo kies je en combineer je ze.

Door Kees van der Vlies
Lees meer
Compliance6 min leestijd

Shadow AI: waarom een AI-inventarisatie het fundament is van AI-governance

Medewerkers gebruiken AI-tools die niemand heeft goedgekeurd, leveranciers voegen stilletjes AI-functies toe, en de organisatie heeft geen overzicht. Dat is shadow AI, en het is voor iedere AI-governance het grootste blinde vlek. Een volledige AI-inventarisatie is de eerste en onmisbare stap, of je nu ISO 42001 implementeert of je voorbereidt op de EU AI Act.

Door Kees van der Vlies
Lees meer
Compliance6 min leestijd

EU AI Act uitgesteld: de Digital Omnibus en de nieuwe deadlines voor hoog-risico AI

In mei 2026 bereikten de EU-instellingen een akkoord over de Digital Omnibus, het eerste wijzigingspakket op de EU AI Act sinds de invoering. De verplichtingen voor hoog-risico AI-systemen schuiven op naar december 2027 en augustus 2028. Wat verandert er, wat blijft staan, en waarom is uitstel geen reden om stil te zitten?

Door Kees van der Vlies
Lees meer
Security9 min leestijd

Broken Access Control: waarom verbroken toegangscontrole de nummer 1 blijft

Broken Access Control staat al jaren bovenaan de OWASP Top 10 en levert bij pentests de meeste impactvolle bevindingen op. We leggen uit hoe wij het aanvallen en hoe je het voorkomt.

Door Kees van der Vlies
Lees meer
Risk8 min leestijd

Risicoanalyse informatiebeveiliging: een praktisch stappenplan

De risicoanalyse is het fundament van ISO 27001, maar loopt in de praktijk vaak vast. Dit stappenplan laat zien hoe je een risicoanalyse opzet die bruikbaar blijft.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

IT general controls (ITGC): wat ze zijn en waarom auditors erop sturen

IT general controls vormen het fundament onder vrijwel elke IT-audit en assurance-opdracht, van SOC 2 tot ISAE 3402. Wat houden ITGC precies in, welke domeinen beslaan ze, en waarom bepaalt de kwaliteit ervan of een auditor op je geautomatiseerde controls kan steunen?

Door Kees van der Vlies
Lees meer
Security8 min leestijd

SQL-injectie: hoe pentesters het vinden en hoe je het voorkomt

SQL-injectie is al ruim 25 jaar bekend en staat nog altijd in de OWASP Top 10. We leggen uit welke varianten er zijn, hoe wij er tijdens een webapplicatie-pentest op testen en waarom geparametriseerde queries de enige structurele oplossing zijn.

Door Kees van der Vlies
Lees meer
Security8 min leestijd

Broken authentication: authenticatie- en sessiezwakheden testen in een pentest

Zwakke authenticatie en slecht sessiebeheer horen tot de meest impactvolle bevindingen in een webapplicatie-pentest. We leggen uit welke fouten wij tegenkomen, hoe we ze testen en hoe je ze structureel voorkomt.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

ISO 27001 vs NEN 7510: wat is het verschil en wat heb je nodig?

Zorgorganisaties en hun leveranciers vragen zich vaak af of ze ISO 27001, NEN 7510 of beide nodig hebben. We leggen de verschillen en overlap uit en helpen je een keuze te maken.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

AI-leveranciersbeoordeling onder ISO 42001: due diligence op AI die je inkoopt

De meeste AI in organisaties is ingekocht, niet zelf gebouwd. ISO 42001 verwacht dat je grip hebt op die leveranciers. Zo richt je AI due diligence praktisch in.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Menselijk toezicht op AI: human-in-the-loop effectief inrichten onder ISO 42001 en de EU AI Act

"Er kijkt altijd een mens naar" is de meest genoemde AI-beheersmaatregel, en in de praktijk vaak de zwakste. Zo richt je menselijk toezicht in dat echt werkt en aantoonbaar is.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

AI-beleid opstellen volgens ISO 42001: stappenplan en checklist

Het AI-beleid is het ankerpunt van je AI-managementsysteem en het eerste document dat een auditor opvraagt. Zo schrijf je beleid dat werkt in plaats van een papieren verbodslijst.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

AI-incidentmanagement onder ISO 42001 en de EU AI Act: van detectie tot meldplicht

Een chatbot die verkeerde toezeggingen doet of een model dat discrimineert: AI-incidenten passen slecht in klassiek incidentmanagement. Zo richt je het wel goed in.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

Bias en datagovernance onder ISO 42001: wat auditors verwachten

Slechte data leidt tot slechte AI-uitkomsten, en bias is zelden zichtbaar in een demo. Dit vragen ISO 42001 en de EU AI Act concreet van je datagovernance en biastesten.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

ISO 42001 vs ISO 23894: welke norm gebruik je voor AI-risicomanagement?

ISO 42001 en ISO 23894 gaan allebei over AI-risico, maar ze doen fundamenteel verschillende dingen. De ene is certificeerbaar, de andere niet. Zo kies je de juiste combinatie.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

Rollen en verantwoordelijkheden in een AIMS: wie doet wat onder ISO 42001?

AI-governance faalt zelden op documenten en bijna altijd op eigenaarschap. Zo beleg je de rollen in een AI-managementsysteem, van directie tot AI-systeemeigenaar.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

Transparantie en logging bij AI-systemen: wat ISO 42001 en de EU AI Act concreet eisen

Zonder logging valt over een AI-besluit achteraf niets te zeggen, en zonder transparantie weet niemand dat er een AI-besluit was. Dit eisen ISO 42001 en de EU AI Act concreet.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

AI audit readiness: ben je klaar voor de ISO 42001-certificeringsaudit? (checklist)

Veel organisaties denken klaar te zijn voor hun ISO 42001-audit tot de auditor doorvraagt. Deze readiness-checklist laat zien wat er echt op tafel moet liggen voordat de certificeringsaudit begint.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

AI-modellen monitoren na certificering: drift, prestaties en de eisen van ISO 42001

Een ISO 42001-certificaat zegt iets over het moment van de audit, niet over volgend jaar. AI-modellen degraderen in stilte. Dit vraagt de norm aan monitoring na certificering, en zo richt je het praktisch in.

Door Kees van der Vlies
Lees meer
Security9 min leestijd

DAST vs pentest: wat is het verschil en wanneer kies je wat?

DAST-scanners en pentests testen allebei een draaiende webapplicatie, maar leveren wezenlijk andere resultaten. We leggen uit wat elk vindt, wat elk mist en hoe je ze slim combineert.

Door Kees van der Vlies
Lees meer
Security9 min leestijd

Wat kost een pentest? Prijsindicatie, factoren en veelgemaakte fouten

De kosten van een pentest lopen uiteen van enkele duizenden tot tienduizenden euro's. We leggen uit hoe de prijs tot stand komt, welke factoren de doorslag geven en waar je op moet letten bij offertes.

Door Kees van der Vlies
Lees meer
IT-audit9 min leestijd

Een SOC 2- of ISAE-rapport lezen en beoordelen: waar let je op als afnemer?

Je leverancier stuurt een SOC 2- of ISAE 3402-rapport van tachtig pagina's. Waar begin je? Een praktische leeswijzer: het oordeel, de scope, exceptions, CUEC's en subserviceorganisaties.

Door Kees van der Vlies
Lees meer
IT-audit9 min leestijd

SOC 2 vs ISO 27001: het verschil en wanneer je ze combineert

SOC 2 en ISO 27001 worden vaak in één adem genoemd, maar het zijn wezenlijk verschillende instrumenten. We zetten de verschillen op een rij en laten zien hoe je beide trajecten slim combineert zonder dubbel werk.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

Carve-out vs inclusive method: subserviceorganisaties in je SOC 2- of ISAE 3402-rapport

Vrijwel elke serviceorganisatie besteedt zelf ook uit, van hosting tot e-mailverzending. Voor het assurance-rapport moet je dan kiezen: carve-out of inclusive method. We leggen het verschil uit en geven een afwegingskader.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

Wat kost een SOC 2-traject? Kostenposten, prijsfactoren en bespaartips

De kosten van een SOC 2-traject bestaan uit veel meer dan alleen de auditfactuur. We splitsen de investering op in voorbereiding, tooling, audit en interne uren, en laten zien welke keuzes de prijs bepalen.

Door Kees van der Vlies
Lees meer
IT-audit7 min leestijd

Bridge letter bij SOC 2 en ISAE 3402: wat het is, wie hem afgeeft en wanneer je hem nodig hebt

Een bridge letter overbrugt de periode tussen het einde van de observatieperiode van een SOC 2- of ISAE 3402-rapport en de rapportagedatum van de afnemer. We leggen uit wat erin staat, wat de brief wel en niet waard is en hoe je hem opstelt.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

De system description opstellen voor SOC 2 en ISAE 3402: opbouw, valkuilen en praktijktips

De system description is het hart van elk SOC 2- en ISAE 3402-rapport, en het enige deel dat het management zelf schrijft. We leggen uit wat erin moet, wat de auditor ermee doet en welke fouten je wilt vermijden.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

Algoritme-assurance met ISAE 3000: onafhankelijke zekerheid over AI en algoritmes

Klanten, toezichthouders en besturen vragen steeds vaker om aantoonbare beheersing van algoritmes en AI. ISAE 3000 biedt daarvoor een volwassen assurance-raamwerk. Hoe werkt algoritme-assurance en wanneer is het zinvol?

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

Veelgemaakte fouten in het eerste SOC 2-jaar (en hoe je ze voorkomt)

Het eerste SOC 2-jaar is het zwaarste. Van een te brede scope tot bewijs dat pas aan het einde wordt verzameld: dit zijn de fouten die wij als auditors het vaakst zien, en wat je kunt doen om ze te voorkomen.

Door Kees van der Vlies
Lees meer
IT-audit7 min leestijd

De management assertion bij SOC 2 en ISAE 3402: wat het is en hoe je hem opstelt

In elk SOC 2- en ISAE 3402-rapport staat een verklaring van het management zelf: de management assertion. Wat verklaar je daar precies, wie ondertekent hem, en welke fouten zien wij als auditors in de praktijk?

Door Kees van der Vlies
Lees meer
IT-audit6 min leestijd

SOC 3-rapport: wat is het, en wanneer heb je er iets aan?

Naast SOC 1 en SOC 2 bestaat er een derde variant: het SOC 3-rapport. Een publiek deelbaar rapport op basis van dezelfde audit als SOC 2. Wat staat erin, wat juist niet, en wanneer is het de investering waard?

Door Kees van der Vlies
Lees meer
Compliance7 min leestijd

AI-content machineleesbaar markeren: zo werkt het in de praktijk (C2PA, watermerken, metadata)

De EU AI Act verplicht providers van generatieve AI om synthetische content machineleesbaar te markeren. Maar hoe doe je dat technisch? Een praktische uitleg van C2PA, watermerken en metadata, inclusief de beperkingen.

Door Kees van der Vlies
Lees meer
Compliance7 min leestijd

EU AI Act artikel 50: welke transparantieverplichtingen gelden vanaf 2 augustus 2026?

Op 2 augustus 2026 wordt artikel 50 van de EU AI Act van toepassing: transparantieverplichtingen voor chatbots, AI-gegenereerde content, deepfakes en emotieherkenning. Wie moet wat doen, en wat is er via de Digital Omnibus uitgesteld?

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Chatbottransparantie onder de EU AI Act: zo voldoe je aan artikel 50 vanaf 2 augustus 2026

Vanaf 2 augustus 2026 moeten chatbots en voicebots zo zijn ontworpen dat gebruikers weten dat zij met AI praten. Wat vraagt artikel 50 precies, waar zit het grijze gebied, en hoe richt je de melding praktisch in?

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Deepfakes en synthetische media labelen: wat de EU AI Act van jouw organisatie vraagt

Vanaf 2 augustus 2026 moeten organisaties die deepfakes of AI-gegenereerde media publiceren dat kenbaar maken. Wanneer is iets een deepfake, wie moet labelen, en hoe doe je dat zonder je content te ontsieren?

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Checklist: is jouw organisatie op 2 augustus 2026 klaar voor artikel 50 van de EU AI Act?

Op 2 augustus 2026 worden de transparantieverplichtingen van artikel 50 EU AI Act van toepassing. Loop met deze checklist na of je organisatie klaar is: van AI-inventarisatie tot chatbotmelding, contentlabels en leverancierscontracten.

Door Kees van der Vlies
Lees meer
Security8 min leestijd

Na de pentest: bevindingen prioriteren, herstellen en de retest goed benutten

Het pentestrapport is binnen. En dan? Hoe je bevindingen prioriteert, aan de bron herstelt in plaats van symptomen wegpoetst, en wat een retest oplevert voor je beveiliging en je auditbewijs.

Door Kees van der Vlies
Lees meer
IT-audit7 min leestijd

Complementary user entity controls in SOC 2 en ISAE 3402: jouw deel van het werk

Elk SOC 2- en ISAE 3402-rapport bevat een lijst beheersmaatregelen die de serviceorganisatie bij jou als afnemer veronderstelt: de complementary user entity controls. Wie die lijst negeert, leunt op zekerheid die er niet is.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Verboden AI-praktijken onder artikel 5 EU AI Act: wat mag sinds februari 2025 niet meer?

Artikel 5 van de EU AI Act verbiedt acht AI-praktijken en geldt al sinds 2 februari 2025, met de hoogste boetes van de hele verordening. Twee verboden raken direct aan HR- en marketingtooling die gewone bedrijven vandaag inkopen.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

AI-risicobeoordeling versus AI system impact assessment: het verschil tussen 6.1.2 en 6.1.4

ISO 42001 kent twee beoordelingen die vaak door elkaar worden gehaald: de AI-risicobeoordeling (clausule 6.1.2) en het AI system impact assessment (clausule 6.1.4). Wat is het verschil, en hoe richt je beide goed in?

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

De scope van je AIMS bepalen: clausule 4.3 van ISO 42001 in de praktijk

De scope van je AI-managementsysteem bepaalt welke AI-systemen, afdelingen en levenscyclusfasen onder je certificering vallen. Wat neem je op, wat mag je uitsluiten en waar gaat het mis?

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Statement of Applicability voor ISO 42001: zo stel je hem op

ISO 42001 vraagt om een Statement of Applicability voor alle 38 Annex A-beheersmaatregelen. Wat moet erin staan, hoe onderbouw je uitsluitingen en welke fouten zien wij het vaakst?

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

Veelvoorkomende afwijkingen bij ISO 42001-audits, per hoofdstuk van de norm

Waar gaat het meestal mis bij een ISO 42001-audit? Een overzicht van de afwijkingen die auditors het vaakst noteren, geordend per hoofdstuk van de norm, met per punt hoe je hem voorkomt.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

FRIA onder de EU AI Act: wie moet een grondrechteneffectbeoordeling uitvoeren en wat moet erin staan?

Artikel 27 van de EU AI Act verplicht bepaalde gebruiksverantwoordelijken van hoog-risico-AI om vóór ingebruikname een fundamental rights impact assessment (FRIA) uit te voeren. Voor wie geldt dit, uit welke zes onderdelen bestaat de beoordeling en hoe verhoudt de FRIA zich tot je DPIA?

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

Welke documenten verwacht een ISO 42001-auditor? Checklist per clausule

ISO 42001 vraagt op tientallen plaatsen om gedocumenteerde informatie. Dit overzicht loopt per clausule langs de documenten die een certificeringsauditor wil zien, van contextanalyse tot afwijkingenregister.

Door Kees van der Vlies
Lees meer
Compliance10 min leestijd

De AI system life cycle in ISO 42001: wat Annex A.6 per fase van je vraagt

Annex A.6 van ISO 42001 volgt een AI-systeem van ontwerpdoelstelling tot logging in productie. Per fase: wat de controls vragen, welk bewijs een auditor verwacht en waar het in de praktijk misgaat.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Corrigerende maatregelen in het AIMS: zo richt je clausule 10.2 van ISO 42001 in

Een afwijking constateren is stap één. Clausule 10.2 van ISO 42001 vraagt om correctie, oorzaakanalyse, corrigerende maatregelen en verificatie van de doeltreffendheid. Zo richt je dat proces in voor AI.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Competentie en bewustzijn in het AIMS: zo voldoe je aan clausule 7.2 en 7.3 van ISO 42001

Wie voert bij jullie de AI-risicobeoordelingen uit, en waaruit blijkt dat die persoon dat kan? Clausules 7.2 en 7.3 van ISO 42001 stellen eisen aan competentie en bewustzijn. Zo vul je ze in, inclusief de link met AI-geletterdheid uit de EU AI Act.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

Artikel 26 EU AI Act: de verplichtingen voor deployers van hoog-risico AI op een rij

De meeste organisaties bouwen geen AI, maar gebruiken het. Voor wie een hoog-risico AI-systeem inzet, staat in artikel 26 van de EU AI Act een eigen lijst verplichtingen: menselijk toezicht, monitoring, logging en informatieplichten. Een overzicht per lid.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Boetes onder de EU AI Act: hoe artikel 99 werkt, wie handhaaft en wat nu al geldt

Boetes tot 35 miljoen euro of 7% van de wereldwijde omzet: de bedragen uit de EU AI Act halen elke presentatie. Hoe het boeteregime van artikel 99 echt in elkaar zit, is minder bekend. De drie categorieën, de MKB-regel, de factoren die de hoogte bepalen en de vraag wie er handhaaft.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Resources voor AI-systemen: wat Annex A.4 van ISO 42001 vraagt en hoe je het documenteert

Op welke data draait jullie AI-systeem, met welke tooling is het gebouwd en wie kan het onderhouden? Annex A.4 van ISO 42001 vraagt om documentatie van alle resources per AI-systeem. Dit hoort erin te staan, met de afwijkingen die auditors het vaakst zien.

Door Kees van der Vlies
Lees meer
IT-audit8 min leestijd

Na je eerste SOC 2-rapport: zo richt je de jaarlijkse auditcyclus in

Het eerste SOC 2-rapport is binnen en dan komt de vraag: hoe nu verder? SOC 2 is een jaarlijkse cyclus. Hoe je observatieperiodes laat aansluiten, wat er in jaar twee anders is en welke fouten organisaties na hun eerste rapport het vaakst maken.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Verantwoord gebruik van AI-systemen: wat Annex A.9 van ISO 42001 vraagt

Wie mag een AI-systeem gebruiken, waarvoor, en wat gebeurt er als iemand buiten die grenzen treedt? Annex A.9 van ISO 42001 stelt drie eisen aan het gebruik van AI-systemen. Wat een auditor daarbij verwacht en welke afwijkingen het vaakst voorkomen.

Door Kees van der Vlies
Lees meer
Compliance8 min leestijd

Informatie voor belanghebbenden: wat Annex A.8 van ISO 42001 vraagt

Wie met je AI-systemen werkt of erdoor geraakt wordt, moet weten waar hij aan toe is. Annex A.8 van ISO 42001 stelt vier eisen aan documentatie, meldkanalen en communicatie. Wat een auditor per control verwacht en welke afwijkingen het vaakst voorkomen.

Door Kees van der Vlies
Lees meer
Security8 min leestijd

Cross-site scripting (XSS): hoe pentesters het vinden en hoe je het voorkomt

Cross-site scripting blijft een van de meest gevonden kwetsbaarheden in webapplicatiepentests. Wat reflected, stored en DOM-based XSS van elkaar onderscheidt, hoe een pentester ernaar zoekt en welke maatregelen het probleem echt oplossen.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

Data voor AI-systemen: de vijf controls van ISO 42001 Annex A.7

Een AI-systeem is zo betrouwbaar als de data waarop het draait. Annex A.7 van ISO 42001 stelt daarom eisen aan datamanagement, verwerving, kwaliteit, herkomst en voorbereiding van data. Per control: wat een auditor verwacht en welke afwijkingen wij het vaakst zien.

Door Kees van der Vlies
Lees meer
IT-audit9 min leestijd

Interne audit van je AI-managementsysteem: zo vul je ISO 42001 clausule 9.2 in

Clausule 9.2 van ISO 42001 vraagt om interne audits én om een auditprogramma dat die audits stuurt. Hoe je dat inricht, wat een auditor toetst en welke afwijkingen het vaakst voorkomen.

Door Kees van der Vlies
Lees meer
Compliance9 min leestijd

Managementreview van je AI-managementsysteem: inputs, outputs en frequentie (ISO 42001 clausule 9.3)

Clausule 9.3 van ISO 42001 is vrij precies over wat er op tafel moet liggen bij de managementreview en wat eruit moet komen. Een praktische invulling van inputs, outputs en frequentie.

Door Kees van der Vlies
Lees meer

Blijf op de hoogte

Ontvang onze nieuwste artikelen en inzichten over IT-audit, compliance en informatiebeveiliging.