Wat is ERP- en SAP-audit?
Een ERP-systeem (Enterprise Resource Planning) is de centrale softwaresuite waarin een organisatie haar kernprocessen laat samenkomen: inkopen en betalen, verkopen en factureren, voorraad- en productiebeheer, personeel en salaris, en de financiële boekhouding die dit alles vastlegt. SAP is wereldwijd het bekendste ERP-pakket, gevolgd door Oracle en Microsoft Dynamics. Omdat vrijwel elke financiële transactie door dit systeem loopt, geldt een simpele wetmatigheid: is de beheersing rond het ERP-systeem niet op orde, dan is de betrouwbaarheid van de jaarrekening dat evenmin.
ERP-audit is het onafhankelijk beoordelen van die beheersing. De IT-auditor kijkt daarbij naar twee lagen. De eerste laag zijn de IT General Controls (ITGC) — het toegangsbeheer, wijzigingsbeheer en de IT-operations rondom het systeem. De tweede laag zijn de application controls en de configuratie in het systeem zelf: geautomatiseerde controles, drempelwaarden, drieweg-matching bij inkoop en — bovenal — de autorisaties en de functiescheiding. SAP-audit is de meest gespecialiseerde variant van dit vak, omdat SAP een eigen, uitgesproken complex autorisatieconcept kent en eigen, diepgewortelde risico's meebrengt.
Waarom ERP-systemen het zwaartepunt van de IT-audit zijn
Bij een controle van de jaarrekening steunt de accountant op de interne beheersing van de organisatie. Een groot deel van die beheersing is tegenwoordig geautomatiseerd en zit ingebakken in het ERP-systeem: een factuur die niet boven het inkooporderbedrag mag worden geboekt, een betaling die pas kan na goedkeuring, een prijs die automatisch uit een contract wordt gehaald. Dat maakt het ERP-systeem tot het natuurlijke zwaartepunt van elke IT-audit. Vier redenen springen eruit:
- Alles komt samen in één systeem. Inkoop, verkoop, voorraad en grootboek zijn met elkaar verweven. Eén verkeerd ingerichte autorisatie of drempelwaarde kan door de hele financiële keten doorwerken.
- De accountant steunt erop. Werken de geautomatiseerde controles en de onderliggende ITGC's aantoonbaar, dan kan de accountant zijn controle-inspanning aanzienlijk verlagen. Werken ze niet, dan moet alles handmatig worden nagelopen — kostbaar en traag.
- Betrouwbaarheid van rapportages (IPE). Rapporten en overzichten die uit het ERP-systeem komen en als controle-informatie dienen (Information Produced by Entity), zijn alleen bruikbaar als de onderliggende data en toegang betrouwbaar zijn.
- Concentratie van bevoegdheden. Eén gebruiker met te ruime rechten in SAP kan in theorie een leverancier aanmaken, een factuur boeken én de betaling vrijgeven. Precies dat risico maakt functiescheiding het hart van de ERP-audit.
Voor beursgenoteerde ondernemingen wordt dit belang wettelijk afgedwongen. Onder SOX (Sarbanes-Oxley) moet het management jaarlijks aantonen dat de interne beheersing over de financiële verslaggeving werkt, en de ERP-controls vormen daarvan het fundament. Voor uitbestede processen leggen ISAE 3402 en SOC-rapportages een vergelijkbare assurance-eis op.
IT General Controls versus application controls
De kern van ERP-audit is het onderscheid tussen de generieke controls om het systeem heen en de specifieke controls erin. Beide moeten werken; ze versterken elkaar.
IT General Controls (ITGC)
De IT General Controls zijn de basisbeheersing van de IT-omgeving waarin het ERP-systeem draait. Ze vallen doorgaans uiteen in vier domeinen:
- Logische toegangsbeveiliging — wie mag inloggen, hoe worden gebruikers aangemaakt en ingetrokken, hoe sterk is de authenticatie en wie beheert de superusers.
- Wijzigingsbeheer (change management) — hoe worden aanpassingen aan het systeem getest, goedgekeurd en gescheiden van de productieomgeving (in SAP via het transportsysteem tussen ontwikkel-, test- en productiesystemen).
- Systeemontwikkeling — hoe worden nieuwe modules of maatwerk (ABAP-code in SAP) beheerst opgeleverd.
- IT-operations — back-ups, batchverwerking, monitoring en incidentbeheer rond het systeem.
Application controls
Application controls zijn de geautomatiseerde beheersmaatregelen die in het ERP-systeem zelf zijn geconfigureerd. Denk aan de drieweg-matching tussen inkooporder, ontvangst en factuur, aan tolerantiegrenzen waarbinnen een factuur automatisch mag worden geboekt, aan verplichte velden en aan automatische goedkeuringsworkflows (release strategies). De auditor toetst of deze controls juist zijn ingericht én of niemand ze kan omzeilen. Daarmee is de cirkel rond: application controls zijn alleen te vertrouwen als de ITGC's — met name toegang en wijzigingsbeheer — aantoonbaar werken.
Autorisatiebeheer en functiescheiding: het hart van de SAP-audit
Als er één onderwerp is dat ERP- en SAP-auditors dagelijks bezighoudt, dan is het autorisatiebeheer. Functiescheiding — internationaal bekend als Segregation of Duties (SoD) — is het principe dat conflicterende taken nooit bij één persoon mogen samenkomen. Wie iets kan aanvragen, mag het niet ook goedkeuren; wie een leverancier aanmaakt, mag niet ook de betaling vrijgeven. Zonder die scheiding kan fraude of een fout ongemerkt door het systeem glippen.
Enkele klassieke SoD-conflicten die in vrijwel elke SAP-audit terugkomen:
- Leverancier aanmaken én betaling uitvoeren — de opmaat naar fictieve leveranciers en uitbetalingen aan jezelf.
- Inkooporder aanmaken, goedkeuren én goederenontvangst boeken — volledige controle over de inkoopketen bij één persoon.
- Klant- en prijsstamgegevens wijzigen én verkoopfacturen boeken — ruimte om omzet en kortingen te manipuleren.
- Medewerker aanmaken in HR én salarisbetaling vrijgeven — het "spookmedewerker"-risico.
In SAP worden bevoegdheden toegekend via een gelaagd autorisatieconcept: een gebruiker krijgt een of meer rollen (gebouwd in transactie PFCG), die op hun beurt bestaan uit autorisatieobjecten met specifieke velden en waarden, gekoppeld aan transactiecodes (t-codes) of — in S/4HANA — Fiori-apps en catalogi. De auditor legt de daadwerkelijk toegekende rechten naast een SoD-risicomatrix en zoekt naar gebruikers die conflicterende taken kunnen uitvoeren. Extra aandacht gaat naar superusers en het beruchte profiel SAP_ALL, dat vrijwel onbeperkte toegang geeft en in een gezonde omgeving hooguit bij een handvol beheerders — en nooit standaard actief — hoort te liggen.
SAP GRC Access Control en andere tooling
Omdat een grote SAP-omgeving duizenden gebruikers en rollen telt, is handmatige analyse onbegonnen werk. Daarom gebruiken organisaties gespecialiseerde GRC-tooling. De bekendste is SAP GRC Access Control, met modules voor risicoanalyse (Access Risk Analysis), gecontroleerde toegangsaanvragen (Access Request Management), noodtoegang met achteraf-verantwoording (Emergency Access Management, ook wel "firefighter") en het beheer van bedrijfsrollen (Business Role Management). Daarnaast winnen platforms als Pathlock, Fastpath, Onapsis en SecurityBridge terrein, mede omdat zij ook Oracle-, Dynamics- en cloudomgevingen ondersteunen. Wie deze tooling beheerst, combineert twee schaarse vaardigheden — audit én SAP — en is daarmee extra gewild.
De frameworks en standaarden
ERP- en SAP-audit staat niet op zichzelf, maar leunt op een aantal breed erkende kaders. Een ERP-auditor beweegt zich voortdurend tussen deze standaarden:
- COBIT — het governance- en beheersingsraamwerk dat de brug slaat tussen bedrijfsdoelen en IT-controls; vaak de ruggengraat van het ITGC-testprogramma.
- ISO 27001 — de internationale norm voor informatiebeveiliging, waaronder toegangsbeheer en logging rond het ERP-systeem vallen.
- SOX — voor beursgenoteerde (vaak Amerikaanse) ondernemingen bepalend; sectie 404 maakt de werking van ERP-controls een wettelijke verplichting.
- ISAE 3402 en SOC 1/2 — assurance-rapportages waarmee dienstverleners (bijvoorbeeld SAP-hosting- of payrollpartijen) de beheersing van hun processen aantonen.
- Het three lines model — het organisatieprincipe dat verklaart waarom de onafhankelijke IT-auditor (derde lijn) een andere rol heeft dan de SAP-securitybeheerder (eerste lijn) of de risk- en compliancefunctie (tweede lijn).
De rollen: wie doet wat rond ERP en SAP?
Rond ERP- en SAP-beheersing draait een heel ecosysteem aan functies — van de onafhankelijke auditor tot de specialist die de autorisaties inricht. De belangrijkste titels die je in vacatures tegenkomt:
| Rol | Focus rond ERP & SAP | Lijn / niveau |
|---|---|---|
| IT-auditor (ERP/SAP-focus) | Toetst onafhankelijk de ITGC's, application controls en functiescheiding; levert assurance richting management en accountant | Derde lijn |
| SAP Security & Authorizations Consultant | Ontwerpt en beheert het autorisatieconcept, bouwt rollen in PFCG en lost SoD-conflicten op | Eerste lijn / specialistisch |
| GRC (Access Control) Consultant | Implementeert en beheert SAP GRC of vergelijkbare tooling; onderhoudt de SoD-risicomatrix en firefighter-toegang | Specialistisch |
| Application Controls Specialist | Beoordeelt en test de geautomatiseerde controles en configuratie in het ERP-systeem | Tweede / derde lijn |
| Access Management / IAM-specialist | Beheert het gebruikers- en toegangsproces (joiners, movers, leavers) en de recertificering van rechten | Eerste / tweede lijn |
| IT-riskmanager / Technology Risk | Bewaakt het ERP-gerelateerde risico op portfolio-niveau en de opvolging van bevindingen | Tweede lijn |
| (Senior) Manager IT-audit | Stuurt het ERP-auditteam aan, bewaakt de kwaliteit en onderhoudt de relatie met de externe accountant | Derde lijn / leidinggevend |
De grenzen zijn vloeiend. Bij een kleinere organisatie combineert één persoon soms de SAP-security- én GRC-rol; bij een groot concern of een Big Four-auditkantoor bestaan aparte teams voor ITGC-audit, application controls en SAP-security. Wil je het onderscheid tussen de eerste, tweede en derde lijn scherp krijgen, lees dan onze uitleg over het three lines model. Ben je op zoek naar de bredere loopbaanlijn, bekijk dan het carrièrepad in IT-audit.
Op zoek naar een functie in ERP-audit of SAP-security?
Van IT-auditor met ERP-focus bij een auditkantoor tot SAP Security & Authorizations Consultant, GRC-specialist of Manager IT-audit bij een internationaal concern: op IT Compliance Jobs vind je de nieuwste vacatures in IT-audit, SAP-security en GRC in heel Nederland.
Bekijk alle vacaturesHoe ERP-audit verschilt van een gewone IT-audit
De functietitel heet vaak gewoon "IT-auditor", maar het werk rond ERP en SAP heeft een eigen karakter. Een paar zaken maken het specifiek:
- Diepte boven breedte. Waar een generalistische IT-audit veel systemen oppervlakkig raakt, vraagt SAP juist diepgaande kennis van één complex platform — het autorisatieconcept alleen al is een specialisme.
- Directe link met de cijfers. Bevindingen rond functiescheiding of drempelwaarden vertalen zich rechtstreeks naar risico's in de jaarrekening. Je werk landt letterlijk in het accountantsdossier.
- Techniek én proces. Je moet zowel de t-codes en autorisatieobjecten begrijpen als het inkoop-, verkoop- en betaalproces daarachter. Die combinatie maakt de rol inhoudelijk rijk.
- Continu in beweging. De migratie van klassiek SAP ECC naar S/4HANA, met Fiori-apps en cloudscenario's, dwingt organisaties hun autorisaties opnieuw in te richten — en dat creëert een aanhoudende vraag naar specialisten.
Daarom vragen werkgevers naast technische kennis nadrukkelijk om analytisch vermogen en communicatie: het vermogen om een complex SoD-conflict te vertalen naar een begrijpelijk risico voor het management.
Wat verdien je in ERP- en SAP-audit?
Omdat de combinatie van audit- en SAP-kennis schaars is, ligt de beloning op of iets boven die van een reguliere IT-auditor. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:
| Rol | Ervaring | Indicatief bruto jaarsalaris |
|---|---|---|
| Junior IT-auditor (ERP-affiniteit) | 0–3 jaar | €45.000 – €60.000 |
| IT-auditor / Application Controls-specialist | 3–7 jaar | €55.000 – €85.000 |
| SAP Security & Authorizations Consultant | 3–8 jaar | €60.000 – €90.000 |
| SAP GRC-consultant | 4–9 jaar | €65.000 – €95.000 |
| Senior Manager IT-audit / ERP-riskmanager | 8+ jaar | €85.000 – €130.000 |
| Interim / ZZP (uurtarief) | Senior | €90 – €160 per uur |
De exacte beloning hangt sterk af van de omvang van de SAP-omgeving en de mate van specialisatie. Een zelfstandige SAP-GRC-specialist die een S/4HANA-migratie begeleidt, zit aan de bovenkant; een startende auditor bij een middelgrote organisatie lager. Ter vergelijking kun je ook het bredere salaris van een IT-auditor bekijken om te zien hoe de ERP-specialisatie zich tot het gemiddelde verhoudt.
Vaardigheden en certificeringen die tellen
Werkgevers vragen vrijwel altijd om een hbo- of wo-werk- en denkniveau en aantoonbare affiniteit met zowel financiële processen als techniek. Daarbovenop maken de juiste certificeringen het verschil:
- CISA: de internationaal leidende certificering voor IT-auditors en de de facto standaard in dit vakgebied.
- RE (Register EDP-auditor): de Nederlandse postmasteropleiding voor de gecertificeerde IT-auditor; zie ook onze gids over de opleiding tot IT-auditor.
- SAP-certificeringen: de officiële SAP-examens voor Security & Authorizations en voor GRC Access Control tonen aan dat je het autorisatieconcept en de tooling in de vingers hebt.
- CRISC en COBIT: waardevol voor de risk- en governancekant van ERP-beheersing.
- Praktijkkennis: aantoonbare ervaring met transactie PFCG, SoD-risicomatrices, GRC-tooling (SAP GRC, Pathlock, Fastpath) en een S/4HANA-migratie weegt in deze niche minstens zo zwaar als een titel.
Juist de combinatie van een auditcertificering met diepgaande, aantoonbare SAP-kennis maakt je als kandidaat schaars en gewild.
Het carrièrepad: zo kom je het vak in
Er zijn meerdere routes naar een rol in ERP- en SAP-audit. De meest voorkomende:
- Vanuit de IT-audit: veel professionals starten als junior IT-auditor bij een accountants- of adviesorganisatie en specialiseren zich gaandeweg in ERP en SAP.
- Vanuit SAP-beheer: SAP-basisbeheerders of functioneel beheerders die het autorisatieconcept goed kennen, stappen over naar een SAP-security- of GRC-rol.
- Vanuit finance of accountancy: (assistent-)accountants met gevoel voor processen maken de overstap naar application controls en ERP-audit.
- Doorgroei: vanuit specialist groei je door naar senior IT-auditor, manager IT-audit of een bredere technology risk-rol, en uiteindelijk richting IT-riskmanagement of het CISO-domein.
Omdat ERP-audit op het snijvlak van techniek, financiën en beheersing zit, is het een dankbaar vertrekpunt: de kennis is overdraagbaar naar vrijwel elke sector en de vraag blijft structureel hoog.
Welke werkgevers zoeken ERP- en SAP-specialisten?
De vraag is breed en internationaal. Op IT Compliance Jobs zie je vacatures bij onder meer de grote accountants- en adviesorganisaties (met aparte ERP-assurance- en SAP-securityteams), bij multinationals en beursgenoteerde ondernemingen met een grote SAP-omgeving, bij industriële en logistieke concerns, bij gespecialiseerde SAP- en GRC-consultancybureaus en bij banken en verzekeraars waar functiescheiding onder streng toezicht staat. Functietitels variëren van “IT Auditor”, “IT Internal Auditor” en “IT Compliance Auditor” tot “SAP Security Consultant”, “GRC Access Control Specialist” en “Manager IT Audit – Technology Risk”. Door de aanhoudende S/4HANA-migraties en de druk vanuit SOX, ISAE 3402 en de accountantscontrole blijft de vraag de komende jaren naar verwachting hoog.
Conclusie: een schaars en toekomstvast specialisme
ERP- en SAP-audit is misschien niet het meest zichtbare hoekje van de IT-wereld, maar wel een van de meest waardevolle. Wie de autorisaties, de functiescheiding en de configuratie van een SAP-omgeving kan doorgronden, raakt aan de kern van de financiële betrouwbaarheid van een organisatie — en werkt op het snijvlak van techniek, proces en beheersing. Het regelgevend kader (SOX, ISAE 3402, de accountantscontrole) geeft het vak gewicht, terwijl de golf aan S/4HANA-migraties zorgt voor een structurele vraag naar specialisten. Of je nu instapt als junior IT-auditor, je verdiept als SAP Security Consultant of doorgroeit naar Manager IT-audit: dit is een niche met uitstekend perspectief en een schaarste die je onderhandelingspositie ten goede komt.
Klaar voor de volgende stap? Bekijk de actuele vacatures in IT-audit, SAP-security en GRC op IT Compliance Jobs en vind de organisatie die vandaag een ERP- of SAP-specialist zoekt.