FAQ

Veelgestelde vragen

Antwoorden over onze aanpak, sectoren, onafhankelijkheid, IT-audit, ISAE 3402, DORA, NIS2, gap-analyses, planning en kosten.

01 Antwoorden

Veelgestelde vragen

Staat uw vraag er niet tussen? Stel hem direct aan een specialist.

— 01 Algemeen —
Wat onderscheidt ARCAAS van grote accountantskantoren? +

Bij ARCAAS werkt u rechtstreeks met ervaren specialisten die inhoud, bestuurlijke context en implementatie verbinden. De lijnen zijn kort en de aanpak wordt niet vanuit een standaardpakket opgelegd. We bepalen eerst wat uw organisatie werkelijk nodig heeft en kiezen daarna een passende combinatie van advies, uitvoering, training en onafhankelijke toetsing. Waar nazorg nodig is, blijven we betrokken.

Voor welke sectoren werkt ARCAAS? +

Wij werken voor organisaties die aantoonbaar grip willen houden op risico’s, beheersing en regelgeving. Daaronder vallen banken, verzekeraars, pensioenfondsen, bemiddelaars, IT- en serviceorganisaties, overheden en andere publieke of private instellingen. De precieze aanpak verschilt per sector, omvang, governance en risicoprofiel.

Is ARCAAS onafhankelijk? +

Ja, waarbij wij onafhankelijkheid per opdracht expliciet beoordelen en vastleggen. Advies en implementatie kunnen dicht bij de organisatie plaatsvinden; een onafhankelijk assurance-oordeel vraagt juist voldoende afstand. Een professional toetst daarom niet zonder passende waarborgen het eigen ontwerp of de eigen implementatie. Eventuele belangen of rolconflicten worden vooraf besproken.

— 02 IT Audit —
Wat houdt een ISAE 3402-audit in? +

ISAE 3402 is bedoeld voor serviceorganisaties die aan klanten willen aantonen hoe relevante interne beheersmaatregelen zijn ingericht en functioneren. Bij Type I worden ontwerp en implementatie op een specifieke datum beoordeeld. Type II kijkt daarnaast naar de operationele werking gedurende een afgesproken periode. Een goede voorbereiding omvat onder meer scope, systeembeschrijving, control framework, bewijs en duidelijke verantwoordelijkheden.

Hoelang duurt een standaard IT-audit? +

Dat hangt af van doel, scope, normenkader, aantal processen en systemen, beschikbaarheid van bewijs en de mate waarin de organisatie al is voorbereid. Een afgebakende review kan in enkele weken worden uitgevoerd; een brede audit of Type II-assurancetraject duurt langer en kan een observatieperiode bevatten. Na de intake ontvangt u een realistische planning met mijlpalen en informatieverzoeken.

Werken jullie met cloud-specifieke frameworks? +

Ja. Afhankelijk van de vraag combineren we bijvoorbeeld ISO 27001, NIS2, DORA, SOC 2, ISAE 3000/3402 en relevante leveranciers- of sectorspecifieke controls. We kijken niet alleen naar techniek, maar ook naar eigenaarschap, contracten, auditrechten, datastromen, incidenten, continuïteit, subleveranciers en de aansluiting op uw eigen control framework.

— 03 Risk & Compliance —
Wanneer is DORA op mijn organisatie van toepassing? +

DORA is sinds 17 januari 2025 van toepassing op een brede groep financiële entiteiten en bevat eisen voor ICT-risicobeheer, incidenten, testen, leveranciers en informatie-uitwisseling. Of uw organisatie binnen de reikwijdte valt, hangt onder meer af van het type onderneming, vergunning en activiteiten. Wij kunnen de scope bepalen en per verplichting inzichtelijk maken welk proces, bewijs en eigenaarschap nodig is.

Hoe ondersteunen jullie NIS2-implementaties? +

De Nederlandse Cyberbeveiligingswet, waarmee NIS2 wordt omgezet, treedt op 15 augustus 2026 in werking. Wij helpen bij scopebepaling, bestuurlijke verantwoordelijkheid, gap-analyse, risico- en leveranciersmanagement, incidentprocessen, continuïteit, training en aantoonbare borging. De uitkomst is geen losse checklist, maar een geprioriteerd implementatieplan met eigenaren, bewijs en monitoring.

Kunnen jullie ons helpen met een gap-analyse? +

Zeker. We vertalen het relevante normenkader eerst naar concrete toetscriteria. Daarna vergelijken we die met beleid, processen, rollen, systemen en bewijs in de praktijk. U ontvangt een overzicht van sterke punten, gaps, risico’s, prioriteiten en acties, inclusief eigenaar en gewenst bewijs. Desgewenst ondersteunen we ook bij implementatie en opvolging.

— 04 Samenwerking —
Hoe verloopt een intakegesprek? +

We beginnen met een vrijblijvend gesprek over uw doel, aanleiding, context, gewenste zekerheid en planning. Vervolgens bepalen we welke stakeholders, documenten en systemen relevant zijn. Daarna ontvangt u een voorstel met scope, aanpak, rollen, resultaten, doorlooptijd en investering. Pas na uw akkoord starten we de opdracht.

Welke documenten hebben wij nodig om te starten? +

Dat verschilt per opdracht. Vaak zijn relevant: organisatie- en procesbeschrijvingen, beleid, normenkaders, risicoanalyses, eerdere audits, incident- en leveranciersinformatie, rapportages, control frameworks en beschikbaar bewijsmateriaal. U hoeft niet vooraf alles compleet te hebben; tijdens de intake maken we een gerichte en proportionele informatievraag.

Wat kost een adviestraject? +

De investering hangt af van scope, complexiteit, gewenste diepgang, inzet van specialisten en doorlooptijd. Na de intake ontvangt u een transparant voorstel. Afhankelijk van de opdracht werken we met een vaste prijs, dagtarief, incompanytarief, interim-inzet of service-/abonnementsvorm. Wij starten pas nadat scope en kosten helder zijn.

— Nog een vraag? —

Uw vraag er niet tussen?

Stel hem direct aan een specialist.