Antwoorden over onze aanpak, sectoren, onafhankelijkheid, IT-audit, ISAE 3402, DORA, NIS2, gap-analyses, planning en kosten.
Staat uw vraag er niet tussen? Stel hem direct aan een specialist.
Bij ARCAAS werkt u rechtstreeks met ervaren specialisten die inhoud, bestuurlijke context en implementatie verbinden. De lijnen zijn kort en de aanpak wordt niet vanuit een standaardpakket opgelegd. We bepalen eerst wat uw organisatie werkelijk nodig heeft en kiezen daarna een passende combinatie van advies, uitvoering, training en onafhankelijke toetsing. Waar nazorg nodig is, blijven we betrokken.
Wij werken voor organisaties die aantoonbaar grip willen houden op risico’s, beheersing en regelgeving. Daaronder vallen banken, verzekeraars, pensioenfondsen, bemiddelaars, IT- en serviceorganisaties, overheden en andere publieke of private instellingen. De precieze aanpak verschilt per sector, omvang, governance en risicoprofiel.
Ja, waarbij wij onafhankelijkheid per opdracht expliciet beoordelen en vastleggen. Advies en implementatie kunnen dicht bij de organisatie plaatsvinden; een onafhankelijk assurance-oordeel vraagt juist voldoende afstand. Een professional toetst daarom niet zonder passende waarborgen het eigen ontwerp of de eigen implementatie. Eventuele belangen of rolconflicten worden vooraf besproken.
ISAE 3402 is bedoeld voor serviceorganisaties die aan klanten willen aantonen hoe relevante interne beheersmaatregelen zijn ingericht en functioneren. Bij Type I worden ontwerp en implementatie op een specifieke datum beoordeeld. Type II kijkt daarnaast naar de operationele werking gedurende een afgesproken periode. Een goede voorbereiding omvat onder meer scope, systeembeschrijving, control framework, bewijs en duidelijke verantwoordelijkheden.
Dat hangt af van doel, scope, normenkader, aantal processen en systemen, beschikbaarheid van bewijs en de mate waarin de organisatie al is voorbereid. Een afgebakende review kan in enkele weken worden uitgevoerd; een brede audit of Type II-assurancetraject duurt langer en kan een observatieperiode bevatten. Na de intake ontvangt u een realistische planning met mijlpalen en informatieverzoeken.
Ja. Afhankelijk van de vraag combineren we bijvoorbeeld ISO 27001, NIS2, DORA, SOC 2, ISAE 3000/3402 en relevante leveranciers- of sectorspecifieke controls. We kijken niet alleen naar techniek, maar ook naar eigenaarschap, contracten, auditrechten, datastromen, incidenten, continuïteit, subleveranciers en de aansluiting op uw eigen control framework.
DORA is sinds 17 januari 2025 van toepassing op een brede groep financiële entiteiten en bevat eisen voor ICT-risicobeheer, incidenten, testen, leveranciers en informatie-uitwisseling. Of uw organisatie binnen de reikwijdte valt, hangt onder meer af van het type onderneming, vergunning en activiteiten. Wij kunnen de scope bepalen en per verplichting inzichtelijk maken welk proces, bewijs en eigenaarschap nodig is.
De Nederlandse Cyberbeveiligingswet, waarmee NIS2 wordt omgezet, treedt op 15 augustus 2026 in werking. Wij helpen bij scopebepaling, bestuurlijke verantwoordelijkheid, gap-analyse, risico- en leveranciersmanagement, incidentprocessen, continuïteit, training en aantoonbare borging. De uitkomst is geen losse checklist, maar een geprioriteerd implementatieplan met eigenaren, bewijs en monitoring.
Zeker. We vertalen het relevante normenkader eerst naar concrete toetscriteria. Daarna vergelijken we die met beleid, processen, rollen, systemen en bewijs in de praktijk. U ontvangt een overzicht van sterke punten, gaps, risico’s, prioriteiten en acties, inclusief eigenaar en gewenst bewijs. Desgewenst ondersteunen we ook bij implementatie en opvolging.
We beginnen met een vrijblijvend gesprek over uw doel, aanleiding, context, gewenste zekerheid en planning. Vervolgens bepalen we welke stakeholders, documenten en systemen relevant zijn. Daarna ontvangt u een voorstel met scope, aanpak, rollen, resultaten, doorlooptijd en investering. Pas na uw akkoord starten we de opdracht.
Dat verschilt per opdracht. Vaak zijn relevant: organisatie- en procesbeschrijvingen, beleid, normenkaders, risicoanalyses, eerdere audits, incident- en leveranciersinformatie, rapportages, control frameworks en beschikbaar bewijsmateriaal. U hoeft niet vooraf alles compleet te hebben; tijdens de intake maken we een gerichte en proportionele informatievraag.
De investering hangt af van scope, complexiteit, gewenste diepgang, inzet van specialisten en doorlooptijd. Na de intake ontvangt u een transparant voorstel. Afhankelijk van de opdracht werken we met een vaste prijs, dagtarief, incompanytarief, interim-inzet of service-/abonnementsvorm. Wij starten pas nadat scope en kosten helder zijn.
Stel hem direct aan een specialist.