Kernbegrippen
Taaktypes en het three lines-model
Tidal heeft drie taaktypes omdat drie verschillende groepen mensen drie verschillende taken hebben: de eerste lijn voert de maatregelen uit, de tweede lijn concludeert of ze hebben gewerkt, en de derde lijn beoordeelt beide onafhankelijk. Dit artikel behandelt welk type bij welke groep hoort, en hoe je toewijzingen en plannen inricht zodat elke groep alleen eigen werk krijgt.
Kiezen tussen Uitvoeringen, Beoordelingen en Issues
Kies het type op basis van wie het werk gaat doen, niet op basis van waar het werk over gaat.
| Taaktype | Wie doet het | Wat het vastlegt | Hoe het sluit |
|---|---|---|---|
| Uitvoering | Het team dat het middel beheert | Dat de maatregel over een periode is uitgevoerd, met bewijs | Gesloten zodra het werk klaar is en het bewijs is toegevoegd |
| Beoordeling | Security & compliance, risk of kwaliteit | Of de maatregelen in scope effectief waren over die periode | Gesloten door een conclusie vast te leggen: Effectief of Niet effectief |
| Issue | Wie het probleem heeft gevonden | Dat er iets opgelost moet worden, en wie dat doet | Gesloten zodra de bevinding is opgelost |
Ben je een klein team waarin dezelfde persoon alle drie de rollen vervult, dan zijn Uitvoeringen alleen genoeg. De splitsing gaat pas renderen zodra de mensen die een maatregel uitvoeren niet langer de mensen zijn die erover oordelen.
Hoe de drie lijnen het werk verdelen
Het three lines-model scheidt het uitvoeren van werk van het beoordelen van werk, en Tidal geeft elke lijn een eigen taaktype zodat die twee nooit samenvallen.
De belangrijkste eigenschap is onafhankelijkheid. Wanneer het team dat een firewall heeft geconfigureerd ook het team is dat aftekent dat de firewall-maatregel effectief is, is die aftekening voor een auditor weinig waard. Door de tweede lijn een eigen taak met een eigen conclusie te geven, legt Tidal twee losse uitspraken over dezelfde periode vast: die van de eerste lijn ("wij hebben dit gedaan, hier is het bewijs") en die van de tweede lijn ("wij hebben dat bewijs bekeken en zijn het ermee eens").
Eerste lijn: Uitvoeringen
Een Uitvoering vraagt de mensen die een systeem beheren om een maatregel uit te voeren en bewijs achter te laten dat ze dat hebben gedaan.
De eerste lijn is het management in brede zin: eigenaren van middelen, engineering, IT, HR, facilitair. Zij zijn verantwoordelijk voor het ding zelf, dus zij patchen de servers, geven de awarenesstraining en controleren de toegangslijst.
Twee details maken van een Uitvoering meer dan een to-do:
- Het dekt een periode, geen moment. Een Uitvoering met periode "Jaar 2026" of een kwartaal bewijst dat de maatregel dat hele venster heeft gewerkt, en dat is wat een auditor vraagt.
- Het draagt het bewijs. Wat de eerste lijn uploadt of in de conversatie schrijft, blijft aan die periode gekoppeld, zodat het dossier blijft bestaan lang nadat de betrokkenen zijn vertrokken.
Wanneer een plan een Uitvoering aanmaakt, vult het de mensen in vanuit de rollen die al op de maatregel en het middel staan. Iedereen onder Uitvoerders wordt bijdrager op de taak, en iedereen onder Eigenaren wordt eigenaar. Je stelt dit één keer per maatregel of middel in, in plaats van elke aangemaakte taak met de hand toe te wijzen.
Tweede lijn: Beoordelingen
Een Beoordeling vraagt een onafhankelijke beoordelaar om te concluderen of de maatregelen in scope effectief waren, op basis van wat de eerste lijn daadwerkelijk heeft gedaan.
De tweede lijn is de expertise- en challengefunctie: security- en complianceofficers, risicomanagement, kwaliteitsmanagement. Zij implementeren de maatregelen niet, zij beoordelen ze. Hun bijdragers komen uit de rol Beoordelaars op de maatregel en het middel, en daardoor kan dezelfde planmachinerie werk van de eerste en de tweede lijn over dezelfde scope bij totaal verschillende mensen neerleggen.
De conclusie vastleggen
Een Beoordeling sluit door een conclusie vast te leggen, niet door simpelweg afgevinkt te worden. Zolang de Beoordeling open staat, is de effectiviteit Onbepaald; sluiten betekent kiezen tussen Effectief en Niet effectief. Het heropenen van een Beoordeling zet de conclusie terug op Onbepaald, zodat een heropende conclusie nooit als verouderde aftekening blijft staan.
Die conclusie voedt de effectiviteit die Tidal voor de maatregel zelf berekent. Een maatregel geldt als effectief wanneer er geen falende tests zijn, geen taken over de vervaldatum, en de meest recent gesloten Beoordeling niet Niet effectief is. Een maatregel zonder tests én zonder taken geldt ook niet als effectief, dus het sluiten van een Beoordeling met conclusie Effectief is een van de twee manieren om effectiviteit vast te stellen op een maatregel waar geen geautomatiseerde test achter zit.
Het werk van de eerste lijn inzien
Een Beoordeling hoeft de onderliggende Uitvoeringen niet door jou aangeleverd te krijgen, want hij vindt ze zelf. Het tabblad Gekoppelde taken toont elke Uitvoering die in dezelfde scope valt, en Tidal matcht daarbij op drie dingen tegelijk:
- Ze delen minstens één maatregel met de Beoordeling.
- Hun periodes overlappen.
- Ze delen minstens één middel.
Op de middelregel bestaat één uitzondering die het waard is om te kennen. Zijn er aan zowel de Beoordeling als de Uitvoering geen middelen gekoppeld, dan worden beide als organisatiebreed behandeld en is een gedeelde maatregel plus een overlappende periode genoeg om ze te koppelen. Heeft maar één van de twee middelen, dan koppelen ze helemaal niet, omdat een taak op middelniveau en een organisatiebrede taak geen uitspraken over hetzelfde zijn.
Niet-overlappende periodes verbreken de koppeling stilletjes. Een Beoordeling voor Q1 pikt een Uitvoering met periode Jaar 2026 niet op tenzij de periodes echt overlappen. Ziet een tabblad Gekoppelde taken leger uit dan je verwacht, vergelijk dan eerst de periodes op beide plannen.
Vanuit dat tabblad kan de tweede lijn ook handelen naar wat ze aantreft, waaronder het heropenen van een Uitvoering waarvan het bewijs niet standhoudt.
Derde lijn: Issues
Een Issue legt vast dat er iets opgelost moet worden, en houdt dat los van de persoon die het heeft gevonden.
De derde lijn is internal audit: onafhankelijk van beide andere lijnen en rapporterend aan het bestuursorgaan in plaats van aan het management. Hun output is geen implementatiewerk en geen periodieke conclusie, het zijn bevindingen. In Tidal landen die bevindingen als Issues, en het issuetype Auditbevinding bestaat precies hiervoor. Daarnaast kun je een Issue classificeren als Tekortkoming maatregel, Hiaat maatregel, Incident, Actieplan, Kans, Verbeterkans of Algemeen.
Issues verschillen op één structureel punt van de andere twee types: plannen maken ze niet aan. Uitvoeringen en Beoordelingen zijn gepland werk waarvan je weet dat het komt, dus een plan maakt ze aan op een frequentie. Een Issue bestaat omdat er iets is gebeurd, dus je maakt hem aan wanneer dat gebeurt, geeft hem een prioriteit en een vervaldatum, en koppelt hem aan de maatregelen en middelen waar hij over gaat.
Dit is ook waarom de derde lijn niet oplost wat ze vindt. Als internal audit een Issue aanmaakt en die vervolgens zelf oplost, staan ze weer binnen het proces dat ze horen te beoordelen. De bevinding krijgt een eigenaar uit de lijn die eraan moet werken, en het audittrail laat zien wie hem heeft aangemaakt en wie hem heeft gesloten.
Issues zijn niet alleen voor audit. Iedereen kan er een aanmaken, en in de praktijk komen de meeste Issues uit incidenten en hiaten die tijdens normaal werk worden gevonden, niet uit een formele audit. De derde lijn is de reden dat het type bestaat, niet de enige gebruiker ervan.
Dit inrichten voor een grotere organisatie
Het hele model draait op twee dingen: rollen die je één keer op je maatregelen en middelen toewijst, en een paar plannen over dezelfde scope.
Wijs de rollen toe op de maatregel en het middel
Op elke maatregel en elk middel kun je Eigenaren, Uitvoerders en Beoordelaars invullen, elk via de link Toewijzen. Dit goed krijgen is wat de rest automatisch maakt, want elke taak die een plan aanmaakt haalt zijn mensen uit deze velden. In een organisatie met honderden combinaties van middelen en maatregelen is dit het verschil tussen een plan één keer inrichten en elk kwartaal taken met de hand toewijzen.
Houd de twee operationele rollen echt gescheiden. Staat dezelfde persoon onder Uitvoerders én Beoordelaars op dezelfde maatregel, dan bestaat de onafhankelijkheid van de tweede lijn alleen op papier.
Zet een Uitvoeringsplan en een Beoordelingsplan over dezelfde scope
Onder Vraag gebruikers om maakt een plan óf De maatregel uitvoeren-taken óf De maatregel beoordelen-taken aan, niet beide. Voor de volledige cyclus over twee lijnen richt je dus twee plannen in over dezelfde maatregelen en middelen, één van elk type, op periodes die overlappen.
Kies per lijn een andere granulariteit
De instelling Hoe taken worden aangemaakt is waar organisaties die veel met middelen werken het meeste uit dit model halen, want de twee lijnen willen tegengestelde granulariteit:
| Lijn | Instelling | Resultaat |
|---|---|---|
| Eerste lijn | Aparte taken | Eén Uitvoering per combinatie van een maatregel en een middel, zodat elk team alleen werk krijgt voor de systemen die het beheert |
| Tweede lijn | Eén taak per maatregel | Eén Beoordeling per maatregel over al zijn middelen, zodat de tweede lijn één keer concludeert in plaats van elk middel apart te beoordelen |
Je kunt ook op middel groeperen, met Eén taak per middel, wat past bij een beoordeling die eigenlijk over één systeem, leverancier of bedrijfsonderdeel gaat, over alle maatregelen die daarop van toepassing zijn.
Begin met één maatregel. Zet de rollen op één maatregel en zijn middelen, bouw de twee plannen over alleen die maatregel, en doorloop een volledige cyclus van begin tot eind. Zodra je de Uitvoeringen bij de juiste mensen hebt zien aankomen en de Beoordeling ze in zijn tabblad Gekoppelde taken hebt zien oppikken, kun je de scope verbreden.
Waar het model vandaan komt
De taaktypes van Tidal volgen het Three Lines Model van de IIA, in juli 2020 gepubliceerd door het Institute of Internal Auditors als update van wat daarvoor de three lines of defence heette.
Die update van 2020 is van belang voor hoe je het model leest. Hij plaatst de eerste en de tweede lijn beide onder het management in plaats van ze als aparte afdelingen te behandelen, houdt internal audit onafhankelijk, en laat het defensieve kader vallen ten gunste van rollen die bijdragen aan governance. Daarom delen de eerste en tweede lijn in Tidal dezelfde taakmachinerie, dezelfde plannen en dezelfde periodes, en verschillen ze alleen in wie er is toegewezen en wat het sluiten van de taak vastlegt, terwijl het werk van de derde lijn een heel andere vorm heeft.
- Vorige
- Hoe Tidal werkt
- Volgende
- Aan de slag met Raamwerken