Plan een kennismaking
Onafhankelijke toetsing van je ISMS
Interne audit ISO 27001
Een interne audit ISO 27001 laat zien of je ISMS goed is beschreven én aantoonbaar functioneert. Kynexis beoordeelt objectief hoe het managementsysteem is ingericht, welke maatregelen werkelijk zijn ingevoerd en welk bewijs laat zien dat ze gedurende de tijd werken.
- Je werkt richting een eerste ISO 27001-certificering.
- De eerste certificatie-audit, jaarlijkse controle of hercertificering komt dichterbij.
- Je wilt periodiek onafhankelijk toetsen of controls aantoonbaar werken.
- Bestuur of directie wil zekerheid over opzet, bestaan en werking van het ISMS.
Wouter Parent · ISO 27001 Senior Lead Implementer · Bijgewerkt 25 augustus 2026
De uitkomst
Zekerheid vóórdat een externe auditor vragen stelt
De audit maakt afwijkingen, ontbrekend bewijs en bestuurlijk relevante verbeterpunten tijdig zichtbaar.
- Objectieve auditbevindingen
- Beoordeling van bewijs en werking
- Prioriteiten voor opvolging
Heldere definitie
Wat is een interne audit ISO 27001?
Een interne audit ISO 27001 is een systematische en objectieve beoordeling van het Information Security Management System. De audit onderzoekt of het ISMS aansluit op ISO/IEC 27001 en de eigen afspraken, passend is ingericht, daadwerkelijk wordt uitgevoerd en effectief wordt onderhouden.
De interne audit is onderdeel van de eigen beheersing van de organisatie. Een externe certificerende instelling voert een afzonderlijke certificatie-audit uit en beslist over verlening of behoud van het certificaat.
De centrale auditvraag
Werkt het ISMS aantoonbaar zoals bedoeld?
Als een certificatie-audit dichterbij komt, zie ik organisaties vaak nog snel documenten verzamelen. Mijn eerste vraag is liever: welk bewijs hebben we dat het ISMS gedurende de afgelopen periode werkelijk heeft gewerkt?
Ik kijk daarom verder dan beleid en procedures. De interessante vraag is of afspraken zijn ingericht, uitgevoerd en aantoonbaar blijven werken.
Onderzoeksgebied
Wat onderzoeken we?
De precieze scope en auditcriteria bepalen we vooraf. Afhankelijk van je organisatie kunnen de volgende onderdelen worden onderzocht.
Scope, context en governance
Afbakening, belanghebbenden, doelstellingen, rollen, verantwoordelijkheden en bestuurlijke betrokkenheid.
Risicoanalyse en behandeling
Methodiek, actualiteit, criteria, eigenaarschap, behandelkeuzes, restrisico en aansluiting tussen risico en maatregel.
Statement of Applicability
Logica tussen risico’s, gekozen controls, feitelijke inrichting en de onderbouwing van uitsluitingen.
Beleid en procedures
Bruikbaarheid, bekendheid en aansluiting van vastgelegde afspraken op de dagelijkse uitvoering.
Controls en bewijs
Onder meer toegangsbeheer, kwetsbaarheden, logging, back-up, incidenten, leveranciers, awareness en continuïteit.
Monitoring en verbetering
Controles, managementinformatie, auditbevindingen, corrigerende maatregelen, management review en verbetercyclus.
Bewijs van beheersing
Opzet, bestaan en werking
Deze drie begrippen maken zichtbaar of een maatregel verder komt dan een beschrijving op papier.
Is de maatregel passend ingericht?
De gekozen werkwijze sluit logisch aan op risico, organisatie en doel.
Is de maatregel werkelijk ingevoerd?
Rollen, processen en technische of organisatorische voorzieningen zijn aanwezig.
Functioneert de maatregel aantoonbaar?
Steekproeven en bewijs laten zien dat de maatregel gedurende de relevante periode is uitgevoerd.
Voorbeeld: kwartaalreview van toegangsrechten
Het beleid kan bepalen dat ieder kwartaal een review plaatsvindt. In de audit kijken we vervolgens welke reviews zijn uitgevoerd, welke afwijkingen zijn gevonden, of ze zijn opgelost en wie daarvan eigenaar was.
Voorbereiding op certificatie
Voorbereid op iedere stap van de certificatiecyclus
Documentatie en voorbereiding (fase 1)
- Scope en opzet van het ISMS
- Risicoanalyse en Statement of Applicability
- Interne audit en management review
- Algemene audit-readiness
Certificatie-audit in de praktijk (fase 2)
- Uitgevoerde controles en steekproeven
- Interviews en bewijs uit beheerprocessen
- Incidenten, leveranciers en monitoring
- Opvolging van afwijkingen
Jaarlijkse controle of hercertificering
- Actuele risico’s en wijzigingen
- Periodiek uitgevoerde controles
- Sturing door management
- Aantoonbare continue verbetering
Werkwijze
Hoe verloopt de interne audit?
-
01
Intake en scope
Doel, auditcriteria, onderdelen, rollen, planning en beschikbaar bewijs vastleggen.
-
02
Documentreview
Onder meer scope, risicoanalyse, SoA, beleid, management review, eerdere audits en verbeterregister beoordelen.
-
03
Interviews en steekproeven
Met relevante rollen praktijkvoorbeelden en de feitelijke uitvoering toetsen.
-
04
Bewijs en wederhoor
Bevindingen onderbouwen en feiten en context controleren voordat conclusies definitief worden.
-
05
Rapportage en bespreking
Afwijkingen, observaties, risico’s en prioriteiten managementgericht duiden en bespreken.
Je resultaat
Een onderbouwd beeld van afwijkingen en werking
De rapportage sluit aan op de afgesproken scope en geeft management en ISMS-verantwoordelijke richting voor opvolging.
| Onderdeel | Resultaat |
|---|---|
| Auditplan | Scope, criteria, betrokken onderdelen en aanpak |
| Managementsamenvatting | Belangrijkste conclusies en risico’s |
| Auditbevindingen | Onderbouwde afwijkingen en observaties |
| Bewijsbeoordeling | Inzicht in opzet, bestaan en werking |
| Prioriteiten | Wat vóór certificatie of de volgende audit aandacht vraagt |
| Afsluitende bespreking | Duiding voor management en ISMS-verantwoordelijke |
Kies op basis van je vraag
GAP-analyse, audit-readiness of interne audit?
| ISO 27001 GAP-analyse | Audit-readiness review | Interne audit ISO 27001 | |
|---|---|---|---|
| Centrale vraag | Waar staan we? | Zijn we klaar voor de externe audit? | Voldoet en werkt het ISMS aantoonbaar? |
| Moment | Begin of herstart traject | Kort vóór certificatie | Periodiek in het auditprogramma |
| Focus | Hiaten en roadmap | Laatste zwakke plekken | Objectieve auditbevindingen |
| Formele interne audit | Nee | Nee | Ja, wanneer objectiviteit is geborgd |
Veelvoorkomende aandachtspunten
Waar gaat het vlak vóór een ISO 27001-audit vaak mis?
Bewijs komt te laat
Er is veel uitgevoerd, maar nauwelijks zichtbaar wanneer controles plaatsvonden en wat ermee is gedaan.
Beleid en praktijk verschillen
Procedures beschrijven processen die inmiddels anders worden uitgevoerd.
SoA en risico’s zijn verouderd
Nieuwe systemen, leveranciers of organisatieveranderingen zijn nog niet verwerkt.
Management review mist sturing
Het overleg vond plaats, maar besluiten, risicoacceptatie en opvolging zijn onvoldoende duidelijk.
Afwijkingen missen eigenaarschap
Openstaande verbeteringen hebben geen eigenaar of realistische termijn.
Controls bestaan alleen technisch
De voorziening is aanwezig, maar periodieke toepassing en monitoring zijn onvoldoende aantoonbaar.
Bestuurlijke duiding
Wat verwacht de audit van bestuur en directie?
Materiële afwijkingen begrijpen
Welke risico’s zitten achter de bevindingen en welke gevolgen kunnen die hebben voor continuïteit, klanten of verplichtingen?
Eigenaarschap en termijn bepalen
Wie voert de verbetering uit, wanneer moet die gereed zijn en welk bewijs is nodig?
Restrisico bewust accepteren
Als een afwijking niet direct wordt opgelost, hoort management de consequenties en risicoacceptatie expliciet te beoordelen.
In een eerste gesprek bepalen we welke scope, auditvorm, onafhankelijkheid en planning bij je situatie passen.
Plan een intakegesprek →Veelgestelde vragen
Praktische antwoorden over de interne audit ISO 27001
Is een interne audit verplicht voor ISO 27001?
ISO/IEC 27001 vereist dat de organisatie op geplande intervallen interne audits uitvoert om te beoordelen of het ISMS aan relevante eisen en eigen afspraken voldoet en effectief wordt geïmplementeerd en onderhouden.
Wat is het verschil tussen een GAP-analyse en interne audit?
Een GAP-analyse onderzoekt vooral wat ontbreekt ten opzichte van de gewenste normpositie. Een interne audit beoordeelt of het bestaande ISMS aantoonbaar voldoet en in de praktijk werkt.
Kan de audit worden gebruikt als voorbereiding op certificatie?
Ja. De audit maakt hiaten, ontbrekend bewijs en afwijkingen zichtbaar vóór de eerste certificatie-audit, een jaarlijkse controle-audit of hercertificering.
Auditeert Kynexis ook technische controls?
Wanneer die binnen de afgesproken scope vallen, kunnen relevante technische controls en het bewijs van hun werking worden meegenomen. De precieze diepgang bepalen we vooraf.
Hoe lang duurt een interne audit?
Dat hangt af van de scope, omvang en complexiteit van het ISMS. De benodigde auditomvang bepalen we na de intake.
Krijgen we een auditrapport?
Ja. Je ontvangt een onderbouwde rapportage met bevindingen, observaties, bewijsbeoordeling en relevante prioriteiten voor opvolging.
De waarde van een interne audit zit in de kwaliteit van de zekerheid die zij oplevert. Daarom staan bewijs, aantoonbare werking en bestuurlijke betekenis centraal.