IT Audit 15 min leestijd 12 juli 2026 IT Compliance Jobs

ERP- en SAP-audit: IT-controls, autorisatiebeheer en functiescheiding (SoD) — rollen en carrière in 2026

Vraag een willekeurige IT-auditor waar de meeste tijd in een controle gaat zitten en het antwoord is verrassend vaak hetzelfde: het ERP-systeem. Het pakket dat inkoop, verkoop, voorraad, HR en de complete financiële administratie aanstuurt, is bij de meeste organisaties het hart van de bedrijfsvoering — en daarmee het zwaartepunt van elke IT-audit. Wie de autorisaties, de functiescheiding en de configuratie van een SAP-, Oracle- of Microsoft Dynamics-omgeving kan doorgronden, is op de arbeidsmarkt uitzonderlijk gewild.

Op IT Compliance Jobs zien we het terug in de vacatures: een groot deel van de IT-auditfuncties draait geheel of gedeeltelijk om ERP, en SAP Security & Authorizations Consultants en GRC-specialisten horen tot de schaarste beroepen in het vakgebied. In deze gids leggen we uit wat ERP- en SAP-audit precies inhoudt: waarom het zo bepalend is voor de jaarrekeningcontrole, het verschil tussen IT General Controls en application controls, de kern van autorisatiebeheer en functiescheiding (Segregation of Duties), de rollen, de salarissen en het carrièrepad. Meteen kijken? Bekijk de actuele vacatures in IT-audit en SAP-security.

Wat is ERP- en SAP-audit?

Een ERP-systeem (Enterprise Resource Planning) is de centrale softwaresuite waarin een organisatie haar kernprocessen laat samenkomen: inkopen en betalen, verkopen en factureren, voorraad- en productiebeheer, personeel en salaris, en de financiële boekhouding die dit alles vastlegt. SAP is wereldwijd het bekendste ERP-pakket, gevolgd door Oracle en Microsoft Dynamics. Omdat vrijwel elke financiële transactie door dit systeem loopt, geldt een simpele wetmatigheid: is de beheersing rond het ERP-systeem niet op orde, dan is de betrouwbaarheid van de jaarrekening dat evenmin.

ERP-audit is het onafhankelijk beoordelen van die beheersing. De IT-auditor kijkt daarbij naar twee lagen. De eerste laag zijn de IT General Controls (ITGC) — het toegangsbeheer, wijzigingsbeheer en de IT-operations rondom het systeem. De tweede laag zijn de application controls en de configuratie in het systeem zelf: geautomatiseerde controles, drempelwaarden, drieweg-matching bij inkoop en — bovenal — de autorisaties en de functiescheiding. SAP-audit is de meest gespecialiseerde variant van dit vak, omdat SAP een eigen, uitgesproken complex autorisatieconcept kent en eigen, diepgewortelde risico's meebrengt.

Waarom ERP-systemen het zwaartepunt van de IT-audit zijn

Bij een controle van de jaarrekening steunt de accountant op de interne beheersing van de organisatie. Een groot deel van die beheersing is tegenwoordig geautomatiseerd en zit ingebakken in het ERP-systeem: een factuur die niet boven het inkooporderbedrag mag worden geboekt, een betaling die pas kan na goedkeuring, een prijs die automatisch uit een contract wordt gehaald. Dat maakt het ERP-systeem tot het natuurlijke zwaartepunt van elke IT-audit. Vier redenen springen eruit:

  • Alles komt samen in één systeem. Inkoop, verkoop, voorraad en grootboek zijn met elkaar verweven. Eén verkeerd ingerichte autorisatie of drempelwaarde kan door de hele financiële keten doorwerken.
  • De accountant steunt erop. Werken de geautomatiseerde controles en de onderliggende ITGC's aantoonbaar, dan kan de accountant zijn controle-inspanning aanzienlijk verlagen. Werken ze niet, dan moet alles handmatig worden nagelopen — kostbaar en traag.
  • Betrouwbaarheid van rapportages (IPE). Rapporten en overzichten die uit het ERP-systeem komen en als controle-informatie dienen (Information Produced by Entity), zijn alleen bruikbaar als de onderliggende data en toegang betrouwbaar zijn.
  • Concentratie van bevoegdheden. Eén gebruiker met te ruime rechten in SAP kan in theorie een leverancier aanmaken, een factuur boeken én de betaling vrijgeven. Precies dat risico maakt functiescheiding het hart van de ERP-audit.

Voor beursgenoteerde ondernemingen wordt dit belang wettelijk afgedwongen. Onder SOX (Sarbanes-Oxley) moet het management jaarlijks aantonen dat de interne beheersing over de financiële verslaggeving werkt, en de ERP-controls vormen daarvan het fundament. Voor uitbestede processen leggen ISAE 3402 en SOC-rapportages een vergelijkbare assurance-eis op.

IT General Controls versus application controls

De kern van ERP-audit is het onderscheid tussen de generieke controls om het systeem heen en de specifieke controls erin. Beide moeten werken; ze versterken elkaar.

IT General Controls (ITGC)

De IT General Controls zijn de basisbeheersing van de IT-omgeving waarin het ERP-systeem draait. Ze vallen doorgaans uiteen in vier domeinen:

  • Logische toegangsbeveiliging — wie mag inloggen, hoe worden gebruikers aangemaakt en ingetrokken, hoe sterk is de authenticatie en wie beheert de superusers.
  • Wijzigingsbeheer (change management) — hoe worden aanpassingen aan het systeem getest, goedgekeurd en gescheiden van de productieomgeving (in SAP via het transportsysteem tussen ontwikkel-, test- en productiesystemen).
  • Systeemontwikkeling — hoe worden nieuwe modules of maatwerk (ABAP-code in SAP) beheerst opgeleverd.
  • IT-operations — back-ups, batchverwerking, monitoring en incidentbeheer rond het systeem.

Application controls

Application controls zijn de geautomatiseerde beheersmaatregelen die in het ERP-systeem zelf zijn geconfigureerd. Denk aan de drieweg-matching tussen inkooporder, ontvangst en factuur, aan tolerantiegrenzen waarbinnen een factuur automatisch mag worden geboekt, aan verplichte velden en aan automatische goedkeuringsworkflows (release strategies). De auditor toetst of deze controls juist zijn ingericht én of niemand ze kan omzeilen. Daarmee is de cirkel rond: application controls zijn alleen te vertrouwen als de ITGC's — met name toegang en wijzigingsbeheer — aantoonbaar werken.

Autorisatiebeheer en functiescheiding: het hart van de SAP-audit

Als er één onderwerp is dat ERP- en SAP-auditors dagelijks bezighoudt, dan is het autorisatiebeheer. Functiescheiding — internationaal bekend als Segregation of Duties (SoD) — is het principe dat conflicterende taken nooit bij één persoon mogen samenkomen. Wie iets kan aanvragen, mag het niet ook goedkeuren; wie een leverancier aanmaakt, mag niet ook de betaling vrijgeven. Zonder die scheiding kan fraude of een fout ongemerkt door het systeem glippen.

Enkele klassieke SoD-conflicten die in vrijwel elke SAP-audit terugkomen:

  • Leverancier aanmaken én betaling uitvoeren — de opmaat naar fictieve leveranciers en uitbetalingen aan jezelf.
  • Inkooporder aanmaken, goedkeuren én goederenontvangst boeken — volledige controle over de inkoopketen bij één persoon.
  • Klant- en prijsstamgegevens wijzigen én verkoopfacturen boeken — ruimte om omzet en kortingen te manipuleren.
  • Medewerker aanmaken in HR én salarisbetaling vrijgeven — het "spookmedewerker"-risico.

In SAP worden bevoegdheden toegekend via een gelaagd autorisatieconcept: een gebruiker krijgt een of meer rollen (gebouwd in transactie PFCG), die op hun beurt bestaan uit autorisatieobjecten met specifieke velden en waarden, gekoppeld aan transactiecodes (t-codes) of — in S/4HANA — Fiori-apps en catalogi. De auditor legt de daadwerkelijk toegekende rechten naast een SoD-risicomatrix en zoekt naar gebruikers die conflicterende taken kunnen uitvoeren. Extra aandacht gaat naar superusers en het beruchte profiel SAP_ALL, dat vrijwel onbeperkte toegang geeft en in een gezonde omgeving hooguit bij een handvol beheerders — en nooit standaard actief — hoort te liggen.

SAP GRC Access Control en andere tooling

Omdat een grote SAP-omgeving duizenden gebruikers en rollen telt, is handmatige analyse onbegonnen werk. Daarom gebruiken organisaties gespecialiseerde GRC-tooling. De bekendste is SAP GRC Access Control, met modules voor risicoanalyse (Access Risk Analysis), gecontroleerde toegangsaanvragen (Access Request Management), noodtoegang met achteraf-verantwoording (Emergency Access Management, ook wel "firefighter") en het beheer van bedrijfsrollen (Business Role Management). Daarnaast winnen platforms als Pathlock, Fastpath, Onapsis en SecurityBridge terrein, mede omdat zij ook Oracle-, Dynamics- en cloudomgevingen ondersteunen. Wie deze tooling beheerst, combineert twee schaarse vaardigheden — audit én SAP — en is daarmee extra gewild.

De frameworks en standaarden

ERP- en SAP-audit staat niet op zichzelf, maar leunt op een aantal breed erkende kaders. Een ERP-auditor beweegt zich voortdurend tussen deze standaarden:

  • COBIT — het governance- en beheersingsraamwerk dat de brug slaat tussen bedrijfsdoelen en IT-controls; vaak de ruggengraat van het ITGC-testprogramma.
  • ISO 27001 — de internationale norm voor informatiebeveiliging, waaronder toegangsbeheer en logging rond het ERP-systeem vallen.
  • SOX — voor beursgenoteerde (vaak Amerikaanse) ondernemingen bepalend; sectie 404 maakt de werking van ERP-controls een wettelijke verplichting.
  • ISAE 3402 en SOC 1/2 — assurance-rapportages waarmee dienstverleners (bijvoorbeeld SAP-hosting- of payrollpartijen) de beheersing van hun processen aantonen.
  • Het three lines model — het organisatieprincipe dat verklaart waarom de onafhankelijke IT-auditor (derde lijn) een andere rol heeft dan de SAP-securitybeheerder (eerste lijn) of de risk- en compliancefunctie (tweede lijn).

De rollen: wie doet wat rond ERP en SAP?

Rond ERP- en SAP-beheersing draait een heel ecosysteem aan functies — van de onafhankelijke auditor tot de specialist die de autorisaties inricht. De belangrijkste titels die je in vacatures tegenkomt:

Rol Focus rond ERP & SAP Lijn / niveau
IT-auditor (ERP/SAP-focus) Toetst onafhankelijk de ITGC's, application controls en functiescheiding; levert assurance richting management en accountant Derde lijn
SAP Security & Authorizations Consultant Ontwerpt en beheert het autorisatieconcept, bouwt rollen in PFCG en lost SoD-conflicten op Eerste lijn / specialistisch
GRC (Access Control) Consultant Implementeert en beheert SAP GRC of vergelijkbare tooling; onderhoudt de SoD-risicomatrix en firefighter-toegang Specialistisch
Application Controls Specialist Beoordeelt en test de geautomatiseerde controles en configuratie in het ERP-systeem Tweede / derde lijn
Access Management / IAM-specialist Beheert het gebruikers- en toegangsproces (joiners, movers, leavers) en de recertificering van rechten Eerste / tweede lijn
IT-riskmanager / Technology Risk Bewaakt het ERP-gerelateerde risico op portfolio-niveau en de opvolging van bevindingen Tweede lijn
(Senior) Manager IT-audit Stuurt het ERP-auditteam aan, bewaakt de kwaliteit en onderhoudt de relatie met de externe accountant Derde lijn / leidinggevend

De grenzen zijn vloeiend. Bij een kleinere organisatie combineert één persoon soms de SAP-security- én GRC-rol; bij een groot concern of een Big Four-auditkantoor bestaan aparte teams voor ITGC-audit, application controls en SAP-security. Wil je het onderscheid tussen de eerste, tweede en derde lijn scherp krijgen, lees dan onze uitleg over het three lines model. Ben je op zoek naar de bredere loopbaanlijn, bekijk dan het carrièrepad in IT-audit.

Op zoek naar een functie in ERP-audit of SAP-security?

Van IT-auditor met ERP-focus bij een auditkantoor tot SAP Security & Authorizations Consultant, GRC-specialist of Manager IT-audit bij een internationaal concern: op IT Compliance Jobs vind je de nieuwste vacatures in IT-audit, SAP-security en GRC in heel Nederland.

Bekijk alle vacatures

Hoe ERP-audit verschilt van een gewone IT-audit

De functietitel heet vaak gewoon "IT-auditor", maar het werk rond ERP en SAP heeft een eigen karakter. Een paar zaken maken het specifiek:

  • Diepte boven breedte. Waar een generalistische IT-audit veel systemen oppervlakkig raakt, vraagt SAP juist diepgaande kennis van één complex platform — het autorisatieconcept alleen al is een specialisme.
  • Directe link met de cijfers. Bevindingen rond functiescheiding of drempelwaarden vertalen zich rechtstreeks naar risico's in de jaarrekening. Je werk landt letterlijk in het accountantsdossier.
  • Techniek én proces. Je moet zowel de t-codes en autorisatieobjecten begrijpen als het inkoop-, verkoop- en betaalproces daarachter. Die combinatie maakt de rol inhoudelijk rijk.
  • Continu in beweging. De migratie van klassiek SAP ECC naar S/4HANA, met Fiori-apps en cloudscenario's, dwingt organisaties hun autorisaties opnieuw in te richten — en dat creëert een aanhoudende vraag naar specialisten.

Daarom vragen werkgevers naast technische kennis nadrukkelijk om analytisch vermogen en communicatie: het vermogen om een complex SoD-conflict te vertalen naar een begrijpelijk risico voor het management.

Wat verdien je in ERP- en SAP-audit?

Omdat de combinatie van audit- en SAP-kennis schaars is, ligt de beloning op of iets boven die van een reguliere IT-auditor. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:

Rol Ervaring Indicatief bruto jaarsalaris
Junior IT-auditor (ERP-affiniteit) 0–3 jaar €45.000 – €60.000
IT-auditor / Application Controls-specialist 3–7 jaar €55.000 – €85.000
SAP Security & Authorizations Consultant 3–8 jaar €60.000 – €90.000
SAP GRC-consultant 4–9 jaar €65.000 – €95.000
Senior Manager IT-audit / ERP-riskmanager 8+ jaar €85.000 – €130.000
Interim / ZZP (uurtarief) Senior €90 – €160 per uur

De exacte beloning hangt sterk af van de omvang van de SAP-omgeving en de mate van specialisatie. Een zelfstandige SAP-GRC-specialist die een S/4HANA-migratie begeleidt, zit aan de bovenkant; een startende auditor bij een middelgrote organisatie lager. Ter vergelijking kun je ook het bredere salaris van een IT-auditor bekijken om te zien hoe de ERP-specialisatie zich tot het gemiddelde verhoudt.

Vaardigheden en certificeringen die tellen

Werkgevers vragen vrijwel altijd om een hbo- of wo-werk- en denkniveau en aantoonbare affiniteit met zowel financiële processen als techniek. Daarbovenop maken de juiste certificeringen het verschil:

  • CISA: de internationaal leidende certificering voor IT-auditors en de de facto standaard in dit vakgebied.
  • RE (Register EDP-auditor): de Nederlandse postmasteropleiding voor de gecertificeerde IT-auditor; zie ook onze gids over de opleiding tot IT-auditor.
  • SAP-certificeringen: de officiële SAP-examens voor Security & Authorizations en voor GRC Access Control tonen aan dat je het autorisatieconcept en de tooling in de vingers hebt.
  • CRISC en COBIT: waardevol voor de risk- en governancekant van ERP-beheersing.
  • Praktijkkennis: aantoonbare ervaring met transactie PFCG, SoD-risicomatrices, GRC-tooling (SAP GRC, Pathlock, Fastpath) en een S/4HANA-migratie weegt in deze niche minstens zo zwaar als een titel.

Juist de combinatie van een auditcertificering met diepgaande, aantoonbare SAP-kennis maakt je als kandidaat schaars en gewild.

Het carrièrepad: zo kom je het vak in

Er zijn meerdere routes naar een rol in ERP- en SAP-audit. De meest voorkomende:

  • Vanuit de IT-audit: veel professionals starten als junior IT-auditor bij een accountants- of adviesorganisatie en specialiseren zich gaandeweg in ERP en SAP.
  • Vanuit SAP-beheer: SAP-basisbeheerders of functioneel beheerders die het autorisatieconcept goed kennen, stappen over naar een SAP-security- of GRC-rol.
  • Vanuit finance of accountancy: (assistent-)accountants met gevoel voor processen maken de overstap naar application controls en ERP-audit.
  • Doorgroei: vanuit specialist groei je door naar senior IT-auditor, manager IT-audit of een bredere technology risk-rol, en uiteindelijk richting IT-riskmanagement of het CISO-domein.

Omdat ERP-audit op het snijvlak van techniek, financiën en beheersing zit, is het een dankbaar vertrekpunt: de kennis is overdraagbaar naar vrijwel elke sector en de vraag blijft structureel hoog.

Welke werkgevers zoeken ERP- en SAP-specialisten?

De vraag is breed en internationaal. Op IT Compliance Jobs zie je vacatures bij onder meer de grote accountants- en adviesorganisaties (met aparte ERP-assurance- en SAP-securityteams), bij multinationals en beursgenoteerde ondernemingen met een grote SAP-omgeving, bij industriële en logistieke concerns, bij gespecialiseerde SAP- en GRC-consultancybureaus en bij banken en verzekeraars waar functiescheiding onder streng toezicht staat. Functietitels variëren van “IT Auditor”, “IT Internal Auditor” en “IT Compliance Auditor” tot “SAP Security Consultant”, “GRC Access Control Specialist” en “Manager IT Audit – Technology Risk”. Door de aanhoudende S/4HANA-migraties en de druk vanuit SOX, ISAE 3402 en de accountantscontrole blijft de vraag de komende jaren naar verwachting hoog.

Conclusie: een schaars en toekomstvast specialisme

ERP- en SAP-audit is misschien niet het meest zichtbare hoekje van de IT-wereld, maar wel een van de meest waardevolle. Wie de autorisaties, de functiescheiding en de configuratie van een SAP-omgeving kan doorgronden, raakt aan de kern van de financiële betrouwbaarheid van een organisatie — en werkt op het snijvlak van techniek, proces en beheersing. Het regelgevend kader (SOX, ISAE 3402, de accountantscontrole) geeft het vak gewicht, terwijl de golf aan S/4HANA-migraties zorgt voor een structurele vraag naar specialisten. Of je nu instapt als junior IT-auditor, je verdiept als SAP Security Consultant of doorgroeit naar Manager IT-audit: dit is een niche met uitstekend perspectief en een schaarste die je onderhandelingspositie ten goede komt.

Klaar voor de volgende stap? Bekijk de actuele vacatures in IT-audit, SAP-security en GRC op IT Compliance Jobs en vind de organisatie die vandaag een ERP- of SAP-specialist zoekt.

Veelgestelde vragen over ERP- en SAP-audit

Wat is ERP- en SAP-audit?

ERP-audit is het onafhankelijk beoordelen van de beheersing rond een Enterprise Resource Planning-systeem zoals SAP, Oracle of Microsoft Dynamics. Omdat een ERP-systeem de financiële administratie, inkoop, verkoop, voorraad en HR van een organisatie aanstuurt, bepaalt de betrouwbaarheid ervan direct de betrouwbaarheid van de jaarrekening. Een ERP- of SAP-auditor toetst twee dingen: de IT General Controls (toegangsbeheer, wijzigingsbeheer en IT-operations rond het systeem) en de application controls en configuratie in het systeem zelf, waaronder de autorisaties en de functiescheiding. SAP-audit is de meest gespecialiseerde variant, omdat SAP een eigen, complex autorisatieconcept en eigen risico's kent.

Wat is functiescheiding (Segregation of Duties) in SAP?

Functiescheiding of Segregation of Duties (SoD) is het principe dat conflicterende taken niet bij één persoon mogen liggen, zodat fraude en fouten niet ongemerkt kunnen plaatsvinden. Klassieke conflicten zijn bijvoorbeeld het aanmaken van een leverancier én het uitvoeren van een betaling, of het aanmaken, goedkeuren én ontvangen van een inkooporder. In SAP worden deze taken via het autorisatieconcept (gebruikers, rollen, autorisatieobjecten en transactiecodes) toegekend. Een auditor of SAP-securityspecialist analyseert met een SoD-risicomatrix welke gebruikers conflicterende bevoegdheden hebben en of daar compenserende maatregelen tegenover staan. Tooling zoals SAP GRC Access Control of Pathlock automatiseert die analyse.

Welke frameworks en standaarden gelden bij ERP- en SAP-audit?

De belangrijkste kaders zijn COBIT voor IT-governance en beheersing, ISO 27001 voor informatiebeveiliging, en de assurance-standaarden ISAE 3402 en SOC 1 voor uitbestede processen. Voor beursgenoteerde ondernemingen is SOX (Sarbanes-Oxley) bepalend: sectie 404 vereist dat het management de interne beheersing over de financiële verslaggeving aantoont, en de IT General Controls en application controls rond het ERP-systeem vormen daarvan het fundament. In de jaarrekeningcontrole steunt de accountant expliciet op de werking van deze ERP-controls.

Wat verdient een ERP- of SAP-auditor in Nederland?

De beloning ligt op of iets boven het niveau van een reguliere IT-auditor, omdat SAP-specialisatie schaars is. Een junior IT-auditor met ERP-affiniteit verdient doorgaans tussen circa €45.000 en €60.000 bruto per jaar, een ervaren IT-auditor of application controls-specialist tussen circa €55.000 en €85.000, een SAP Security & Authorizations Consultant tussen circa €60.000 en €90.000 en een SAP GRC-consultant tussen circa €65.000 en €95.000. Een senior manager IT-audit of ERP-riskmanager zit vaak tussen circa €85.000 en €130.000. Zelfstandige SAP-securityspecialisten rekenen uurtarieven van circa €90 tot €160.

Welke certificeringen zijn waardevol voor ERP- en SAP-audit?

Voor de auditkant is CISA (Certified Information Systems Auditor) de belangrijkste certificering, vaak aangevuld met de postmaster-opleiding tot RE (Register EDP-auditor). COBIT- en ISO 27001-kennis worden breed gevraagd, en voor risk telt CRISC. Aan de SAP-kant zijn de SAP-certificeringen voor Security & Authorizations en voor GRC Access Control waardevol, samen met aantoonbare ervaring in transactie PFCG, het SAP-autorisatieconcept en GRC-tooling. Juist de combinatie van een auditcertificering met diepgaande SAP-kennis maakt kandidaten schaars en gewild.

Redactionele toelichting: salaris- en marktbedragen zijn indicatief wanneer geen concrete bron is vermeld. Lees onze redactionele werkwijze.