Onafhankelijke toetsing van je ISMS

Werkt je ISMS aantoonbaar zoals bedoeld?

Een interne audit ISO 27001 laat zien of je ISMS goed is beschreven én aantoonbaar functioneert. Kynexis Informatiebeveiliging beoordeelt objectief hoe het managementsysteem is ingericht, welke maatregelen werkelijk zijn ingevoerd en welk bewijs laat zien dat ze gedurende de tijd werken.

Herken je dit?
  • Je werkt richting een eerste ISO 27001-certificering.
  • Fase 1, fase 2, surveillance of hercertificering komt dichterbij.
  • Je wilt periodiek onafhankelijk toetsen of controls aantoonbaar werken.
  • Bestuur of directie wil zekerheid over opzet, bestaan en werking van het ISMS.

Wat zijn de risico's? Als beleid, uitvoering en bewijs niet op elkaar aansluiten, komen afwijkingen vaak pas tijdens de certificatie-audit aan het licht. Dat veroorzaakt herstelwerk onder tijdsdruk en geeft management onvoldoende zekerheid over de feitelijke werking van het ISMS.

Onze dienstbelofte

Zekerheid voordat een externe auditor vragen stelt

De interne audit maakt afwijkingen, ontbrekend bewijs en bestuurlijk relevante verbeterpunten tijdig zichtbaar.

  • Objectieve auditbevindingen
  • Beoordeling van bewijs en werking
  • Prioriteiten voor opvolging

Interne audit ISO 27001

Wat is Interne audit ISO 27001?

Een interne audit ISO 27001 laat zien of je ISMS goed is beschreven én aantoonbaar functioneert. Kynexis Informatiebeveiliging beoordeelt objectief hoe het managementsysteem is ingericht, welke maatregelen werkelijk zijn ingevoerd en welk bewijs laat zien dat ze gedurende de tijd werken.

VOOR WIEVoor organisaties met een ingericht ISMS
WANNEERPeriodieke toetsing of voorbereiding op certificatie
RESULTAATEen onderbouwd beeld van afwijkingen en werking

Wanneer past deze dienst?

Periodieke toetsing of voorbereiding op certificatie

Deze audit past bij organisaties met een ingericht ISMS die periodiek moeten toetsen of het managementsysteem aantoonbaar voldoet en werkt. De audit kan worden ingezet vóór fase 1 of fase 2, bij surveillance of hercertificering en als onderdeel van het interne auditprogramma.

Voor organisaties met een ingericht ISMSVoor ISMS-verantwoordelijkenVoor bestuur en directie

Onderzoeksgebied

Het ISMS, de controls en het bewijs in samenhang onderzocht

De precieze scope en auditcriteria leggen we vooraf vast. Afhankelijk van je organisatie kunnen de volgende onderdelen worden onderzocht.

Scope, context en governance

Afbakening, belanghebbenden, doelstellingen, rollen, verantwoordelijkheden en bestuurlijke betrokkenheid.

Risicoanalyse en behandeling

Methodiek, actualiteit, criteria, eigenaarschap, behandelkeuzes, restrisico en aansluiting tussen risico en maatregel.

Statement of Applicability

Samenhang tussen risico's, gekozen controls, feitelijke inrichting en onderbouwing van uitsluitingen.

Beleid en procedures

Bruikbaarheid, bekendheid en aansluiting van vastgelegde afspraken op de dagelijkse uitvoering.

Controls en bewijs

Onder meer toegang, kwetsbaarheden, logging, back-up, incidenten, leveranciers, awareness en continuïteit.

Monitoring en verbetering

Controles, managementinformatie, auditbevindingen, corrigerende maatregelen, management review en verbetercyclus.

Bewijs van beheersing

Opzet, bestaan en werking

Deze begrippen maken zichtbaar of een maatregel verder komt dan een beschrijving op papier.

OPZET

Is de maatregel passend ingericht?

De gekozen werkwijze sluit logisch aan op risico, organisatie en doel.

BESTAAN

Is de maatregel werkelijk ingevoerd?

Rollen, processen en technische of organisatorische voorzieningen zijn aanwezig.

WERKING

Functioneert de maatregel aantoonbaar?

Steekproeven en bewijs laten zien dat de maatregel gedurende de relevante periode is uitgevoerd.

Je resultaat

Een onderbouwd beeld van afwijkingen en werking

De rapportage sluit aan op de afgesproken scope en geeft management en ISMS-verantwoordelijke richting voor opvolging.

  • Auditplan met scope, criteria en aanpak
  • Managementsamenvatting met conclusies en risico's
  • Onderbouwde afwijkingen en observaties
  • Bewijsbeoordeling van opzet, bestaan en werking
  • Prioriteiten vóór certificatie of een volgende audit
  • Afsluitende bespreking met management en ISMS-verantwoordelijke
KYNEXISInterne audit ISO 27001
3Afwijkingen7Observaties21Aantoonbaar
FocusWerking, bewijs en bestuurlijke opvolgingRisicogestuurd en uitvoerbaar

Kies op basis van je vraag

GAP-analyse, audit-readiness of interne audit?

De juiste vorm hangt af van je vertrekpunt, het moment en de zekerheid die je nodig hebt.

GAP-ANALYSE

Waar staan we?

Hiaten en roadmap aan het begin of bij herstart van het traject.

Bekijk deze route →
AUDIT-READINESS

Zijn we klaar voor de externe audit?

Laatste zwakke plekken kort vóór certificatie.

Werkwijze

Zo verloopt de interne audit

  1. 01

    Intake en scope

    Doel, auditcriteria, onderdelen, rollen, planning en beschikbaar bewijs vastleggen.

  2. 02

    Documentreview

    Scope, risicoanalyse, SoA, beleid, management review, eerdere audits en verbeterregister beoordelen.

  3. 03

    Interviews en steekproeven

    Met relevante rollen praktijkvoorbeelden en de feitelijke uitvoering toetsen.

  4. 04

    Bewijs en wederhoor

    Bevindingen onderbouwen en feiten en context controleren voordat conclusies definitief worden.

  5. 05

    Rapportage en bespreking

    Afwijkingen, observaties, risico's en prioriteiten managementgericht duiden en bespreken.

Kies op basis van je vraag

Welke onderzoeksvorm past bij je beslisbehoefte?

De routes verschillen in doel, diepgang en het type onderbouwing dat je nodig hebt.

Maak je volgende stap concreetJe ISMS onafhankelijk intern laten toetsen?

Bespreek de auditdoelstelling, scope, beschikbare bewijsvoering en planning richting de externe certificatie-audit.

Plan een auditintake →

Veelgestelde vragen

Praktische antwoorden over Interne audit ISO 27001

Is een interne audit verplicht voor ISO 27001?

ISO/IEC 27001 vereist dat de organisatie op geplande intervallen interne audits uitvoert om te beoordelen of het ISMS aan relevante eisen en eigen afspraken voldoet en effectief wordt geïmplementeerd en onderhouden.

Kan Kynexis de interne audit uitvoeren?

Ja, wanneer voldoende objectiviteit en onpartijdigheid kunnen worden geborgd. Als Kynexis Informatiebeveiliging materieel verantwoordelijk was voor de inrichting van de te auditen onderdelen, kan een andere auditor passender zijn voor de formele interne audit.

Wat is het verschil tussen een GAP-analyse en interne audit?

Een GAP-analyse onderzoekt vooral wat ontbreekt ten opzichte van de gewenste normpositie. Een interne audit beoordeelt of het bestaande ISMS aantoonbaar voldoet en in de praktijk werkt.

Kan de audit worden gebruikt als voorbereiding op certificatie?

Ja. De audit kan hiaten, ontbrekend bewijs en afwijkingen zichtbaar maken vóór fase 1, fase 2, surveillance of hercertificering.

Auditeert Kynexis ook technische controls?

Wanneer die binnen de afgesproken scope vallen, kunnen relevante technische controls en het bewijs van hun werking worden meegenomen. De precieze diepgang bepalen we vooraf.

Hoe lang duurt een interne audit?

Dat hangt af van de scope, omvang en complexiteit van het ISMS. De benodigde auditomvang bepalen we na de intake.

Wouter Parent

Een interne audit heeft pas waarde wanneer zij verder kijkt dan aanwezige documenten. De kern is onafhankelijk vaststellen of afspraken worden uitgevoerd, bewijs betrouwbaar is en het ISMS werkelijk helpt sturen.

Actueel
Red alert⚠ NetScaler-waarschuwing: actief misbruik bevestigd. Controleer je build, update direct en onderzoek eerder kwetsbare systemen op compromittering.

Citrix bevestigt actief misbruik van CVE-2026-88771 en CVE-2026-88772.

Bekijk het actuele stappenplan