NOREA (beroepsorganisatie van IT-auditors)

Literatuur & vakinformatie

NOREA (beroepsorganisatie van IT-auditors)

NOREA is de Nederlandse beroepsorganisatie van IT-auditors en beheert het register van Register EDP-Auditors (RE). Op norea.nl staan drie dingen naast elkaar: de beroepsreglementering (statuten, reglementen over gedragscode, beroepsethiek, kwaliteitsbeheersing en tuchtrecht), de richtlijnen voor opdrachtuitvoering — waaronder Richtlijn 3000 voor assurance-opdrachten, 3402 voor assurance-rapporten en 4400 voor specifieke overeengekomen werkzaamheden — en een groeiende reeks handreikingen over onderwerpen als DigiD- en ENSIA-assessments, DPIA's, het Privacy Control Framework, DORA en NIS2. De stukken zijn zonder inlog als PDF te downloaden.

Naar de website van de bron

Welke producten deze bron raadplegen

  • BEVER — Direct raadplegen

    De bron wordt tijdens het werk rechtstreeks geraadpleegd.

  • IRMA — Direct raadplegen

    De bron wordt tijdens het werk rechtstreeks geraadpleegd.

Beschikbaarheid hangt af van de inrichting en toegangsrechten van uw organisatie.

Wat deze bron niet geeft

Wat NOREA publiceert is beroepsstandaard, geen wetgeving: de richtlijnen en reglementen binden de bij NOREA aangesloten IT-auditors via het tuchtrecht van de beroepsgroep, niet de organisatie die zij onderzoeken. Een handreiking over bijvoorbeeld NIS2 of DORA is een vertaling van een wettelijk regime naar auditwerk en vervangt de verordening, de wet of het toezichtkader niet — dat blijft de te raadplegen rechtsbron.

Veelgestelde vragen

Is een NOREA-richtlijn juridisch bindend?
Niet als wet, wel als beroepsnorm. De reglementen en richtlijnen van NOREA gelden voor de aangesloten Register EDP-Auditors; wie daarvan afwijkt, kan daarop via het tuchtrecht van de beroepsgroep worden aangesproken. Voor de gecontroleerde organisatie ontstaat daaruit geen zelfstandige verplichting. De praktische betekenis is indirect maar reëel: als een contract, subsidievoorwaarde of toezichtkader een assurance-rapport eist, wordt daarin vrijwel altijd verwezen naar de NOREA-richtlijn waaronder dat rapport moet worden opgesteld.
Waarvoor gebruik ik Richtlijn 3000 en waarvoor 3402?
Richtlijn 3000 is de algemene richtlijn voor assurance-opdrachten, zowel attestopdrachten als directe opdrachten, en vormt het kader waarbinnen een IT-auditor een oordeel met zekerheid afgeeft. Richtlijn 3402 gaat specifiek over assurance-rapporten bij een serviceorganisatie: het rapport waarmee een dienstverlener aan zijn klanten en hun accountants verantwoording aflegt over de beheersing van uitbestede processen. Daarnaast bestaat Richtlijn 4400 voor specifieke overeengekomen werkzaamheden, waarbij juist géén oordeel met zekerheid wordt gegeven — een verschil dat in contractonderhandelingen regelmatig wordt overzien.
Zijn de handreikingen van NOREA vrij te downloaden?
Ja. De handreikingen staan per jaar geordend op de site als directe download, in PDF of Word, zonder dat er een lidmaatschap of account voor nodig is. Er is wel een afgeschermde ledenomgeving voor NOREA-leden, maar de vaktechnische handreikingen en de reglementering staan aan de publieke kant. Let op de versienummers: van sommige handreikingen, zoals het Privacy Control Framework, bestaan opeenvolgende versies naast elkaar op de pagina.
Wat voegt NOREA toe aan een compliance- of ISMS-dossier?
Vooral de vertaalslag van norm naar toetsbare werkzaamheid. Een wettelijk regime of een standaard zegt wat er geregeld moet zijn; de NOREA-handreikingen beschrijven welke beheersmaatregelen een auditor daarbij verwacht, welk bewijs telt en hoe dat wordt vastgelegd. Voor terreinen als DigiD-assessments, ENSIA, DPIA's en de audittrail rond dataverwerking bestaat daarmee een uitgewerkt normenkader dat in de sector feitelijk als referentie fungeert.
Alle bronnenOp zoek naar het hele plaatje? De kennisbronnenkaart toont alle bronnen in één beeld: bekijk alle kennisbronnen.