Wat is een cloud-audit — en waarom klassieke IT-audit niet meer volstaat
Een cloud-audit is een onafhankelijk onderzoek naar de opzet, het bestaan en de werking van de beheersmaatregelen rond een cloudomgeving. Dat kan Infrastructure as a Service (IaaS) zijn zoals virtuele machines in AWS, Platform as a Service (PaaS) zoals een managed database in Azure, of Software as a Service (SaaS) zoals Microsoft 365, Salesforce of ServiceNow. De auditor beoordeelt of toegang, wijzigingen, logging en configuratie aantoonbaar op orde zijn, en of de organisatie voldoet aan haar interne beleid, aan normen en aan wet- en regelgeving.
In een klassieke on-premise omgeving toetst de IT-auditor de IT general controls (ITGC's) rond systemen die de organisatie zelf bezit en beheert: fysieke toegang tot het datacenter, wijzigingsbeheer via een change advisory board, back-ups op eigen tape. In de cloud verdwijnt die tastbare laag volledig. Je bezoekt geen datacenter meer, want dat staat bij de provider en is voor jou niet toegankelijk. In plaats daarvan wordt de infrastructuur code: netwerken, servers en rechten worden aangemaakt met scripts en templates, en veranderen soms honderden keren per dag.
Die verschuiving maakt de klassieke aanpak op drie punten ontoereikend. Ten eerste is een deel van de controls niet meer bij de organisatie zelf te toetsen, maar bij de provider — daarover verderop meer. Ten tweede verandert de omgeving zo snel en dynamisch dat een steekproef op één moment weinig zegt; je moet de processen en de geautomatiseerde controls toetsen die elke wijziging beheersen. Ten derde ontstaan er compleet nieuwe risico's die on-premise niet bestonden: verkeerd geconfigureerde opslagbuckets, te ruime IAM-rollen, ongebruikte maar wel actieve toegangssleutels en publiek benaderbare beheerinterfaces. Cloud-audit is daarom geen kwestie van de oude checklist op een nieuwe omgeving plakken, maar van een aangepaste manier van kijken.
Het gedeelde verantwoordelijkheidsmodel: het fundament van elke cloud-audit
Het belangrijkste concept dat elke cloud-auditor moet beheersen, is het gedeelde verantwoordelijkheidsmodel (shared responsibility model). De kern ervan is simpel: de cloudprovider is verantwoordelijk voor de beveiliging van de cloud, en de klant voor de beveiliging in de cloud. Waar precies de grens ligt, verschuift echter met het servicemodel. Bij IaaS draagt de klant nog veel zelf; bij SaaS neemt de provider het grootste deel over. Verantwoordelijkheden die bij IaaS bij de klant liggen, verschuiven bij SaaS naar de provider — maar één ding blijft altijd van de klant: de classificatie van data en de beslissing wie welke toegang krijgt.
| Verantwoordelijkheid | IaaS | PaaS | SaaS |
|---|---|---|---|
| Fysieke beveiliging & datacenter | Provider | Provider | Provider |
| Netwerk & hostinfrastructuur | Provider | Provider | Provider |
| Besturingssysteem & patching | Klant | Provider | Provider |
| Applicatie & configuratie | Klant | Gedeeld | Provider |
| Identiteit & toegangsbeheer | Klant | Klant | Klant |
| Dataclassificatie & -eigenaarschap | Klant | Klant | Klant |
Voor de auditor is dit model geen theorie maar het startpunt van elke opdracht. De grootste risico's in de cloud ontstaan namelijk niet doordat de provider faalt, maar doordat beide partijen aannemen dat de ander een control regelt — de zogeheten "security gap". De ISO 27017-norm (zie verderop) schrijft daarom expliciet voor dat organisaties een gedocumenteerd verantwoordelijkheidsmodel vastleggen. Een cloud-audit begint dan ook bijna altijd met de vraag: is helder afgebakend wie waarvoor verantwoordelijk is, en dekt de organisatie aantoonbaar haar eigen deel af? Pas als die scheidslijn duidelijk is, weet je welke maatregelen je bij de klant toetst en waarvoor je op de provider moet steunen.
Wat een cloud-auditor toetst: IT general controls in de cloud
De vertrouwde ITGC-domeinen bestaan ook in de cloud, maar ze krijgen een andere invulling. Een cloud-auditor concentreert zich vooral op de volgende vier gebieden, waarbij het bewijs niet uit papieren procedures komt maar uit de configuratie en de logging van het cloudplatform zelf.
- Identity & access management (IAM): wie heeft toegang tot wat, en volgens welk principe? De auditor toetst of het principe van least privilege wordt toegepast, of multifactorauthenticatie verplicht is (zeker voor beheeraccounts), of er nog "root"- of globaal-administrator-accounts onbeschermd rondslingeren, en of toegang periodiek wordt herzien. Te ruime rollen en ongebruikte, actieve toegangssleutels zijn een klassieke bevinding.
- Wijzigingsbeheer via Infrastructure as Code: in volwassen cloudomgevingen wordt infrastructuur beheerd met code (Terraform, Bicep, CloudFormation) en uitgerold via een CI/CD-pijplijn. De auditor toetst niet één change, maar het proces: worden wijzigingen via versiebeheer en peer review doorgevoerd, is functiescheiding tussen ontwikkelen en produceren geborgd, en kan niemand handmatig buiten de pijplijn om productie aanpassen?
- Logging & monitoring: staan de centrale logvoorzieningen aan (AWS CloudTrail, Azure Monitor / Activity Log) en — cruciaal — worden die logs ook daadwerkelijk verzameld, bewaard en op verdachte gebeurtenissen bewaakt? Auditors verwachten bewijs dat de provider de logs levert én dat de klant ze ingest en er alerts op heeft staan.
- Configuratie & hardening: voldoet de omgeving aan een veilige basisinrichting? Denk aan opslag die niet publiek benaderbaar is, versleuteling van data in rust en transport, netwerksegmentatie en gehard beheer. Hiervoor wordt vaak getoetst tegen de CIS Benchmarks voor Azure en AWS.
Kenmerkend voor cloud-audit is dat het bewijs grotendeels machineleesbaar is. In plaats van een map met formulieren trekt de auditor de daadwerkelijke instellingen uit het platform, vaak met behulp van Cloud Security Posture Management (CSPM)-tooling die de configuratie continu vergelijkt met een normenkader. Dat maakt continue, geautomatiseerde toetsing mogelijk — een verschuiving die het vak dichter bij technology risk en real-time assurance brengt.
Op zoek naar een IT-audit rol met cloudfocus?
Ontdek actuele vacatures voor IT-auditors, technology risk en cloud assurance bij toonaangevende werkgevers in Nederland.
Bekijk IT-audit vacaturesLeunen op de provider: SOC-rapporten, ISO 27017/27018 en CSA STAR
Omdat de auditor het datacenter van AWS of Azure niet zelf kan binnenlopen, moet een deel van de zekerheid ergens anders vandaan komen. Dat gebeurt via assurance-rapporten van de provider zelf. Grote cloudproviders laten hun beheersmaatregelen periodiek toetsen door onafhankelijke accountants en publiceren daarover rapporten waarop hun klanten mogen steunen. De belangrijkste zijn:
- SOC 1, SOC 2 en SOC 3: een SOC 2-rapport beschrijft de beheersing rond beveiliging, beschikbaarheid en vertrouwelijkheid; een SOC 1-rapport richt zich op controls die relevant zijn voor de financiële verslaggeving. De rapporten van AWS en Azure dekken een breed scala aan IT general controls, van logische toegang en wijzigingsbeheer tot fysieke beveiliging en incidentafhandeling.
- ISAE 3402: de internationale standaard waarop veel Europese assurance-rapporten over uitbestede diensten zijn gebaseerd — het equivalent dat Nederlandse auditors vaak opvragen bij een serviceorganisatie.
- ISO 27017 en ISO 27018: ISO 27017 geeft cloudspecifieke beveiligingsrichtlijnen bovenop ISO 27002 (met zeven extra, cloud-eigen controls), terwijl ISO 27018 zich richt op de bescherming van persoonsgegevens in de cloud. AWS, Azure en Google Cloud zijn alle drie tegen ISO 27017 gecertificeerd.
- CSA STAR: het assuranceregister van de Cloud Security Alliance. Level 1 is een zelfevaluatie op basis van de CAIQ-vragenlijst en openbaar in te zien; Level 2 bestaat uit onafhankelijke toetsing — STAR Attestation (gekoppeld aan SOC 2) of STAR Certification (gekoppeld aan ISO 27001).
De valkuil hierbij is dat een SOC 2- of ISAE 3402-rapport nooit de hele omgeving afdekt. Elk rapport bevat een lijst met Complementary User Entity Controls (CUECs): de maatregelen die de klant zelf moet nemen om te mogen steunen op het rapport. Een goede cloud-auditor leest die CUECs niet alleen, maar toetst ook of de eigen organisatie ze daadwerkelijk heeft geïmplementeerd. Steunen op de provider ontslaat de klant nooit van haar eigen deel van het gedeelde verantwoordelijkheidsmodel — en juist op dat snijvlak zit de meerwaarde van de auditor.
De normen en tooling: CSA Cloud Controls Matrix, CIS Benchmarks en CCAK
Om cloud-audit gestructureerd aan te pakken bestaan er inmiddels toegewijde normenkaders en een specifiek certificaat. Het bekendste raamwerk is de Cloud Controls Matrix (CCM) van de Cloud Security Alliance — het feitelijke standaardkader voor cloudassurance. De actuele versie (CCM v4) bevat rond de 197 beheersmaatregelen verdeeld over 17 domeinen die de volledige cloudbeveiliging afdekken, met gedetailleerde mappings naar andere standaarden en de bijbehorende CAIQ-vragenlijst. Voor een auditor is de CCM aantrekkelijk omdat één control tegelijk gekoppeld is aan ISO 27001, NIST, PCI DSS en meer, wat dubbel werk voorkomt.
Daarnaast zijn de CIS Benchmarks onmisbaar: gedetailleerde, per-platform hardeningsrichtlijnen voor onder meer Azure, AWS en Google Cloud, die zich uitstekend lenen voor geautomatiseerde toetsing. Waar de CCM het "wat" bepaalt, geven de CIS Benchmarks het concrete "hoe" per instelling. Andere veelgebruikte kaders zijn het NIST Cybersecurity Framework en, voor de brede beheersing, ISO 27001.
Op het gebied van kwalificatie is het CCAK (Certificate of Cloud Auditing Knowledge) het meest gerichte diploma. Het is ontwikkeld door ISACA en de Cloud Security Alliance en geldt als het eerste technische, leverancieronafhankelijke certificaat speciaal voor cloud-audit. Het CCAK behandelt vijf kerngebieden — cloud governance, cloud compliance, cloud auditing, cloud assurance en de CSA-tooling — en het examen bestaat uit 76 meerkeuzevragen in twee uur, met een slaaggrens van 70%. Anders dan veel certificeringen is het CCAK een certificaatprogramma zonder verloopdatum. Het combineert uitstekend met een bredere auditkwalificatie als CISA of de Nederlandse RE-titel.
Cloud, DORA en concentratierisico: de motor achter de vraag
De opkomst van cloud-audit is niet alleen technisch gedreven, maar vooral ook door regelgeving. Sinds DORA (de Digital Operational Resilience Act) op 17 januari 2025 van toepassing is, moeten financiële instellingen in de EU aantoonbaar grip hebben op hun ICT-uitbesteding — en de cloud is daarvan het grootste voorbeeld. DORA stelt harde eisen aan contracten met ICT-dienstverleners, waaronder expliciete audit- en inspectierechten, exitstrategieën en het beheersen van onderaannemers. Een analyse van Deloitte uit 2025 wees uit dat 58% van de bestaande uitbestedingscontracten in de financiële sector moest worden aangepast om aan deze eisen te voldoen, met juist de audit rights en exitclausules als grootste hiaten.
Daar komt concentratierisico bij: de top drie cloudproviders ondersteunt naar schatting meer dan 70% van de cloudgebaseerde financiële infrastructuur in de EU. Om dat systeemrisico te beheersen, hebben de Europese toezichthouders (EBA, EIOPA en ESMA) op 18 november 2025 een lijst gepubliceerd van 19 kritieke ICT-dienstverleners (CTPP's) — waaronder AWS, Microsoft, Google Cloud, Oracle, SAP en IBM — die voortaan onder direct Europees toezicht vallen. Voor financiële instellingen betekent dit dat de auditfunctie de cloud niet langer als een black box kan behandelen: de beheersing van cloudleveranciers is expliciet onderdeel geworden van third-party risk management en van het interne auditplan.
Ook buiten de financiële sector werkt deze motor door. NIS2 verplicht organisaties in veel meer sectoren om de beveiliging van hun toeleveringsketen — inclusief clouddiensten — aantoonbaar te beheersen. En de ISO 27001-certificering die veel organisaties nastreven, vraagt om onderbouwde keuzes rond clouduitbesteding. Het gevolg is een structureel groeiende vraag naar auditors die zowel de techniek als de assurance-kant van de cloud beheersen.
Rollen, certificeringen en salaris: cloud-audit als specialisatie
Cloud-audit is zelden een losstaande functietitel; het is een specialisatie die je bovenop een auditrol legt. In de praktijk kom je de kennis tegen bij verschillende rollen, van de adviespraktijk van de grote kantoren tot de interne auditafdeling van een bank of verzekeraar.
- IT-auditor / Senior IT Auditor met cloudkennis: voert cloud-audits uit als onderdeel van de reguliere IT-auditpraktijk, vaak binnen technology risk of assurance-teams.
- Cloud (security) auditor: een specialist die zich volledig richt op het beoordelen van cloudomgevingen, CSPM-bevindingen en providerrapporten.
- IT Audit Manager met cloudfocus: stuurt cloud-auditopdrachten aan, bepaalt de scope en rapporteert aan de auditcommissie — de rol die in vacatures opduikt als "IT Audit Manager with Cloud Security experience".
- Technology risk / cloud assurance consultant: adviseert klanten over de beheersing van hun clouduitbesteding en helpt met SOC 2- en STAR-trajecten.
Certificeringen en skills: de basis is een auditkwalificatie zoals CISA of de RE-titel (Register EDP-Auditor). Specifiek voor de cloud voegen het CCAK en het CCSK (Certificate of Cloud Security Knowledge) diepgang toe, aangevuld met leverancierscertificeringen van Azure (bijvoorbeeld AZ-500) of AWS (Security Specialty) om de techniek echt te doorgronden. Minstens zo belangrijk is praktische ervaring: kunnen lezen wat een Terraform-plan doet, weten waar in de Azure- of AWS-console de bewijsstukken staan, en een SOC 2-rapport kritisch kunnen duiden.
Salaris: een IT-auditor met aantoonbare cloudspecialisatie verdient in Nederland doorgaans meer dan een generalist, simpelweg omdat de combinatie van audit- en cloudkennis schaars is. De onderstaande bandbreedtes zijn indicatief en variëren met sector, kantoor en ervaring.
| Rol | Indicatief bruto jaarsalaris | Ervaringsniveau |
|---|---|---|
| IT-auditor met cloudkennis | €55.000 - €75.000 | Medior |
| Senior IT-auditor / cloud-auditor | €75.000 - €100.000 | Senior |
| IT Audit Manager (cloudfocus) | €90.000 - €130.000+ | Management |
Voor wie al IT-auditor is, is cloudkennis daarmee een van de aantrekkelijkste manieren om zich te onderscheiden en door te groeien. Wie vanuit een cloud security-achtergrond de overstap naar assurance maakt, brengt juist de technische diepgang mee die auditteams vaak missen. Beide paden komen samen in een rol die de komende jaren alleen maar schaarser wordt. Bekijk voor concrete stappen onze actuele IT-audit vacatures of verdiep je in de bredere vakgebieden binnen IT-audit, risk en compliance. Ontwikkelingen rond cloudnormen kun je volgen via de Cloud Security Alliance.