
Onafhankelijke toetsing van je ISMS
Werkt je ISMS aantoonbaar zoals bedoeld?
Een interne audit ISO 27001 laat zien of je ISMS goed is beschreven én aantoonbaar functioneert. Kynexis Informatiebeveiliging beoordeelt objectief hoe het managementsysteem is ingericht, welke maatregelen werkelijk zijn ingevoerd en welk bewijs laat zien dat ze gedurende de tijd werken.
- Je werkt richting een eerste ISO 27001-certificering.
- Fase 1, fase 2, surveillance of hercertificering komt dichterbij.
- Je wilt periodiek onafhankelijk toetsen of controls aantoonbaar werken.
- Bestuur of directie wil zekerheid over opzet, bestaan en werking van het ISMS.
Wat zijn de risico's? Als beleid, uitvoering en bewijs niet op elkaar aansluiten, komen afwijkingen vaak pas tijdens de certificatie-audit aan het licht. Dat veroorzaakt herstelwerk onder tijdsdruk en geeft management onvoldoende zekerheid over de feitelijke werking van het ISMS.
Onze dienstbelofte
Zekerheid voordat een externe auditor vragen stelt
De interne audit maakt afwijkingen, ontbrekend bewijs en bestuurlijk relevante verbeterpunten tijdig zichtbaar.
- Objectieve auditbevindingen
- Beoordeling van bewijs en werking
- Prioriteiten voor opvolging
Interne audit ISO 27001
Wat is Interne audit ISO 27001?
Een interne audit ISO 27001 laat zien of je ISMS goed is beschreven én aantoonbaar functioneert. Kynexis Informatiebeveiliging beoordeelt objectief hoe het managementsysteem is ingericht, welke maatregelen werkelijk zijn ingevoerd en welk bewijs laat zien dat ze gedurende de tijd werken.
Wanneer past deze dienst?
Periodieke toetsing of voorbereiding op certificatie
Deze audit past bij organisaties met een ingericht ISMS die periodiek moeten toetsen of het managementsysteem aantoonbaar voldoet en werkt. De audit kan worden ingezet vóór fase 1 of fase 2, bij surveillance of hercertificering en als onderdeel van het interne auditprogramma.
Onderzoeksgebied
Het ISMS, de controls en het bewijs in samenhang onderzocht
De precieze scope en auditcriteria leggen we vooraf vast. Afhankelijk van je organisatie kunnen de volgende onderdelen worden onderzocht.
Scope, context en governance
Afbakening, belanghebbenden, doelstellingen, rollen, verantwoordelijkheden en bestuurlijke betrokkenheid.
Risicoanalyse en behandeling
Methodiek, actualiteit, criteria, eigenaarschap, behandelkeuzes, restrisico en aansluiting tussen risico en maatregel.
Statement of Applicability
Samenhang tussen risico's, gekozen controls, feitelijke inrichting en onderbouwing van uitsluitingen.
Beleid en procedures
Bruikbaarheid, bekendheid en aansluiting van vastgelegde afspraken op de dagelijkse uitvoering.
Controls en bewijs
Onder meer toegang, kwetsbaarheden, logging, back-up, incidenten, leveranciers, awareness en continuïteit.
Monitoring en verbetering
Controles, managementinformatie, auditbevindingen, corrigerende maatregelen, management review en verbetercyclus.
Bewijs van beheersing
Opzet, bestaan en werking
Deze begrippen maken zichtbaar of een maatregel verder komt dan een beschrijving op papier.
Is de maatregel passend ingericht?
De gekozen werkwijze sluit logisch aan op risico, organisatie en doel.
Is de maatregel werkelijk ingevoerd?
Rollen, processen en technische of organisatorische voorzieningen zijn aanwezig.
Functioneert de maatregel aantoonbaar?
Steekproeven en bewijs laten zien dat de maatregel gedurende de relevante periode is uitgevoerd.
Je resultaat
Een onderbouwd beeld van afwijkingen en werking
De rapportage sluit aan op de afgesproken scope en geeft management en ISMS-verantwoordelijke richting voor opvolging.
- Auditplan met scope, criteria en aanpak
- Managementsamenvatting met conclusies en risico's
- Onderbouwde afwijkingen en observaties
- Bewijsbeoordeling van opzet, bestaan en werking
- Prioriteiten vóór certificatie of een volgende audit
- Afsluitende bespreking met management en ISMS-verantwoordelijke
Kies op basis van je vraag
GAP-analyse, audit-readiness of interne audit?
De juiste vorm hangt af van je vertrekpunt, het moment en de zekerheid die je nodig hebt.
Waar staan we?
Hiaten en roadmap aan het begin of bij herstart van het traject.
Bekijk deze route →Zijn we klaar voor de externe audit?
Laatste zwakke plekken kort vóór certificatie.
Voldoet en werkt het ISMS aantoonbaar?
Objectieve auditbevindingen binnen het interne auditprogramma.
Onafhankelijke borgingsrolWerkwijze
Zo verloopt de interne audit
- 01
Intake en scope
Doel, auditcriteria, onderdelen, rollen, planning en beschikbaar bewijs vastleggen.
- 02
Documentreview
Scope, risicoanalyse, SoA, beleid, management review, eerdere audits en verbeterregister beoordelen.
- 03
Interviews en steekproeven
Met relevante rollen praktijkvoorbeelden en de feitelijke uitvoering toetsen.
- 04
Bewijs en wederhoor
Bevindingen onderbouwen en feiten en context controleren voordat conclusies definitief worden.
- 05
Rapportage en bespreking
Afwijkingen, observaties, risico's en prioriteiten managementgericht duiden en bespreken.
Kies op basis van je vraag
Welke onderzoeksvorm past bij je beslisbehoefte?
De routes verschillen in doel, diepgang en het type onderbouwing dat je nodig hebt.
Cyber Security Nulmeting
Compact en breed vertrekpunt voor overzicht en prioriteiten.
Bekijk Cyber Security Nulmeting →Cybersecurity Assessment
Gerichte verdieping voor verbetering en investeringskeuzes.
Bekijk Cybersecurity Assessment →Cyber Security Audit
Onafhankelijke toetsing aan vooraf bepaalde criteria met herleidbaar bewijs en een auditconclusie.
Bekijk Cyber Security Audit →ISO 27001 GAP-analyse
Normgerichte diagnose voor een werkend en aantoonbaar ISMS.
Bekijk ISO 27001 GAP-analyse →NIS2 GAP-analyse
Wetgerichte diagnose voor zorgplicht, bestuur en keten.
Bekijk NIS2 GAP-analyse →NIS2 audit
Evidence-based toetsing van aantoonbare NIS2-beheersing.
Bekijk NIS2 audit →Bespreek de auditdoelstelling, scope, beschikbare bewijsvoering en planning richting de externe certificatie-audit.
Plan een auditintake →Veelgestelde vragen
Praktische antwoorden over Interne audit ISO 27001
Is een interne audit verplicht voor ISO 27001?
ISO/IEC 27001 vereist dat de organisatie op geplande intervallen interne audits uitvoert om te beoordelen of het ISMS aan relevante eisen en eigen afspraken voldoet en effectief wordt geïmplementeerd en onderhouden.
Kan Kynexis de interne audit uitvoeren?
Ja, wanneer voldoende objectiviteit en onpartijdigheid kunnen worden geborgd. Als Kynexis Informatiebeveiliging materieel verantwoordelijk was voor de inrichting van de te auditen onderdelen, kan een andere auditor passender zijn voor de formele interne audit.
Wat is het verschil tussen een GAP-analyse en interne audit?
Een GAP-analyse onderzoekt vooral wat ontbreekt ten opzichte van de gewenste normpositie. Een interne audit beoordeelt of het bestaande ISMS aantoonbaar voldoet en in de praktijk werkt.
Kan de audit worden gebruikt als voorbereiding op certificatie?
Ja. De audit kan hiaten, ontbrekend bewijs en afwijkingen zichtbaar maken vóór fase 1, fase 2, surveillance of hercertificering.
Auditeert Kynexis ook technische controls?
Wanneer die binnen de afgesproken scope vallen, kunnen relevante technische controls en het bewijs van hun werking worden meegenomen. De precieze diepgang bepalen we vooraf.
Hoe lang duurt een interne audit?
Dat hangt af van de scope, omvang en complexiteit van het ISMS. De benodigde auditomvang bepalen we na de intake.

Een interne audit heeft pas waarde wanneer zij verder kijkt dan aanwezige documenten. De kern is onafhankelijk vaststellen of afspraken worden uitgevoerd, bewijs betrouwbaar is en het ISMS werkelijk helpt sturen.