Onafhankelijke toetsing van je ISMS

Interne audit ISO 27001

Een interne audit ISO 27001 laat zien of je ISMS goed is beschreven én aantoonbaar functioneert. Kynexis beoordeelt objectief hoe het managementsysteem is ingericht, welke maatregelen werkelijk zijn ingevoerd en welk bewijs laat zien dat ze gedurende de tijd werken.

Wanneer is deze audit relevant?
  • Je werkt richting een eerste ISO 27001-certificering.
  • De eerste certificatie-audit, jaarlijkse controle of hercertificering komt dichterbij.
  • Je wilt periodiek onafhankelijk toetsen of controls aantoonbaar werken.
  • Bestuur of directie wil zekerheid over opzet, bestaan en werking van het ISMS.

Wouter Parent · ISO 27001 Senior Lead Implementer · Bijgewerkt 25 augustus 2026

Wouter Parent beoordeelt het ISMS tijdens een interne ISO 27001-audit
Opzet · bestaan · werking Bewijs dat het ISMS gedurende de tijd functioneert.

De uitkomst

Zekerheid vóórdat een externe auditor vragen stelt

De audit maakt afwijkingen, ontbrekend bewijs en bestuurlijk relevante verbeterpunten tijdig zichtbaar.

  • Objectieve auditbevindingen
  • Beoordeling van bewijs en werking
  • Prioriteiten voor opvolging

Heldere definitie

Wat is een interne audit ISO 27001?

Een interne audit ISO 27001 is een systematische en objectieve beoordeling van het Information Security Management System. De audit onderzoekt of het ISMS aansluit op ISO/IEC 27001 en de eigen afspraken, passend is ingericht, daadwerkelijk wordt uitgevoerd en effectief wordt onderhouden.

De interne audit is onderdeel van de eigen beheersing van de organisatie. Een externe certificerende instelling voert een afzonderlijke certificatie-audit uit en beslist over verlening of behoud van het certificaat.

VOOR WIE Organisaties met een ingericht ISMS
WANNEER Periodiek of vóór certificatie
RESULTAAT Onderbouwde bevindingen en prioriteiten

De centrale auditvraag

Werkt het ISMS aantoonbaar zoals bedoeld?

Als een certificatie-audit dichterbij komt, zie ik organisaties vaak nog snel documenten verzamelen. Mijn eerste vraag is liever: welk bewijs hebben we dat het ISMS gedurende de afgelopen periode werkelijk heeft gewerkt?

Ik kijk daarom verder dan beleid en procedures. De interessante vraag is of afspraken zijn ingericht, uitgevoerd en aantoonbaar blijven werken.

Onderzoeksgebied

Wat onderzoeken we?

De precieze scope en auditcriteria bepalen we vooraf. Afhankelijk van je organisatie kunnen de volgende onderdelen worden onderzocht.

Scope, context en governance

Afbakening, belanghebbenden, doelstellingen, rollen, verantwoordelijkheden en bestuurlijke betrokkenheid.

Risicoanalyse en behandeling

Methodiek, actualiteit, criteria, eigenaarschap, behandelkeuzes, restrisico en aansluiting tussen risico en maatregel.

Statement of Applicability

Logica tussen risico’s, gekozen controls, feitelijke inrichting en de onderbouwing van uitsluitingen.

Beleid en procedures

Bruikbaarheid, bekendheid en aansluiting van vastgelegde afspraken op de dagelijkse uitvoering.

Controls en bewijs

Onder meer toegangsbeheer, kwetsbaarheden, logging, back-up, incidenten, leveranciers, awareness en continuïteit.

Monitoring en verbetering

Controles, managementinformatie, auditbevindingen, corrigerende maatregelen, management review en verbetercyclus.

Bewijs van beheersing

Opzet, bestaan en werking

Deze drie begrippen maken zichtbaar of een maatregel verder komt dan een beschrijving op papier.

OPZET

Is de maatregel passend ingericht?

De gekozen werkwijze sluit logisch aan op risico, organisatie en doel.

BESTAAN

Is de maatregel werkelijk ingevoerd?

Rollen, processen en technische of organisatorische voorzieningen zijn aanwezig.

Voorbeeld: kwartaalreview van toegangsrechten

Het beleid kan bepalen dat ieder kwartaal een review plaatsvindt. In de audit kijken we vervolgens welke reviews zijn uitgevoerd, welke afwijkingen zijn gevonden, of ze zijn opgelost en wie daarvan eigenaar was.

Voorbereiding op certificatie

Voorbereid op iedere stap van de certificatiecyclus

Documentatie en voorbereiding (fase 1)

  • Scope en opzet van het ISMS
  • Risicoanalyse en Statement of Applicability
  • Interne audit en management review
  • Algemene audit-readiness

Certificatie-audit in de praktijk (fase 2)

  • Uitgevoerde controles en steekproeven
  • Interviews en bewijs uit beheerprocessen
  • Incidenten, leveranciers en monitoring
  • Opvolging van afwijkingen

Jaarlijkse controle of hercertificering

  • Actuele risico’s en wijzigingen
  • Periodiek uitgevoerde controles
  • Sturing door management
  • Aantoonbare continue verbetering

Werkwijze

Hoe verloopt de interne audit?

  1. 01

    Intake en scope

    Doel, auditcriteria, onderdelen, rollen, planning en beschikbaar bewijs vastleggen.

  2. 02

    Documentreview

    Onder meer scope, risicoanalyse, SoA, beleid, management review, eerdere audits en verbeterregister beoordelen.

  3. 03

    Interviews en steekproeven

    Met relevante rollen praktijkvoorbeelden en de feitelijke uitvoering toetsen.

  4. 04

    Bewijs en wederhoor

    Bevindingen onderbouwen en feiten en context controleren voordat conclusies definitief worden.

  5. 05

    Rapportage en bespreking

    Afwijkingen, observaties, risico’s en prioriteiten managementgericht duiden en bespreken.

Je resultaat

Een onderbouwd beeld van afwijkingen en werking

De rapportage sluit aan op de afgesproken scope en geeft management en ISMS-verantwoordelijke richting voor opvolging.

Onderdeel Resultaat
Auditplan Scope, criteria, betrokken onderdelen en aanpak
Managementsamenvatting Belangrijkste conclusies en risico’s
Auditbevindingen Onderbouwde afwijkingen en observaties
Bewijsbeoordeling Inzicht in opzet, bestaan en werking
Prioriteiten Wat vóór certificatie of de volgende audit aandacht vraagt
Afsluitende bespreking Duiding voor management en ISMS-verantwoordelijke
KYNEXIS Interne audit ISO 27001
3Afwijkingen 7Observaties 21Aantoonbaar
Focus Werking en bewijs Bestuurlijk geduid

Kies op basis van je vraag

GAP-analyse, audit-readiness of interne audit?

ISO 27001 GAP-analyse Audit-readiness review Interne audit ISO 27001
Centrale vraag Waar staan we? Zijn we klaar voor de externe audit? Voldoet en werkt het ISMS aantoonbaar?
Moment Begin of herstart traject Kort vóór certificatie Periodiek in het auditprogramma
Focus Hiaten en roadmap Laatste zwakke plekken Objectieve auditbevindingen
Formele interne audit Nee Nee Ja, wanneer objectiviteit is geborgd

Veelvoorkomende aandachtspunten

Waar gaat het vlak vóór een ISO 27001-audit vaak mis?

Bewijs komt te laat

Er is veel uitgevoerd, maar nauwelijks zichtbaar wanneer controles plaatsvonden en wat ermee is gedaan.

Beleid en praktijk verschillen

Procedures beschrijven processen die inmiddels anders worden uitgevoerd.

SoA en risico’s zijn verouderd

Nieuwe systemen, leveranciers of organisatieveranderingen zijn nog niet verwerkt.

Management review mist sturing

Het overleg vond plaats, maar besluiten, risicoacceptatie en opvolging zijn onvoldoende duidelijk.

Afwijkingen missen eigenaarschap

Openstaande verbeteringen hebben geen eigenaar of realistische termijn.

Controls bestaan alleen technisch

De voorziening is aanwezig, maar periodieke toepassing en monitoring zijn onvoldoende aantoonbaar.

Bestuurlijke duiding

Wat verwacht de audit van bestuur en directie?

Materiële afwijkingen begrijpen

Welke risico’s zitten achter de bevindingen en welke gevolgen kunnen die hebben voor continuïteit, klanten of verplichtingen?

Eigenaarschap en termijn bepalen

Wie voert de verbetering uit, wanneer moet die gereed zijn en welk bewijs is nodig?

Restrisico bewust accepteren

Als een afwijking niet direct wordt opgelost, hoort management de consequenties en risicoacceptatie expliciet te beoordelen.

Maak je volgende stap concreet Interne audit ISO 27001 laten uitvoeren?

In een eerste gesprek bepalen we welke scope, auditvorm, onafhankelijkheid en planning bij je situatie passen.

Plan een intakegesprek →

Veelgestelde vragen

Praktische antwoorden over de interne audit ISO 27001

Is een interne audit verplicht voor ISO 27001?

ISO/IEC 27001 vereist dat de organisatie op geplande intervallen interne audits uitvoert om te beoordelen of het ISMS aan relevante eisen en eigen afspraken voldoet en effectief wordt geïmplementeerd en onderhouden.

Wat is het verschil tussen een GAP-analyse en interne audit?

Een GAP-analyse onderzoekt vooral wat ontbreekt ten opzichte van de gewenste normpositie. Een interne audit beoordeelt of het bestaande ISMS aantoonbaar voldoet en in de praktijk werkt.

Kan de audit worden gebruikt als voorbereiding op certificatie?

Ja. De audit maakt hiaten, ontbrekend bewijs en afwijkingen zichtbaar vóór de eerste certificatie-audit, een jaarlijkse controle-audit of hercertificering.

Auditeert Kynexis ook technische controls?

Wanneer die binnen de afgesproken scope vallen, kunnen relevante technische controls en het bewijs van hun werking worden meegenomen. De precieze diepgang bepalen we vooraf.

Hoe lang duurt een interne audit?

Dat hangt af van de scope, omvang en complexiteit van het ISMS. De benodigde auditomvang bepalen we na de intake.

Krijgen we een auditrapport?

Ja. Je ontvangt een onderbouwde rapportage met bevindingen, observaties, bewijsbeoordeling en relevante prioriteiten voor opvolging.

Wouter Parent

De waarde van een interne audit zit in de kwaliteit van de zekerheid die zij oplevert. Daarom staan bewijs, aantoonbare werking en bestuurlijke betekenis centraal.

Actueel
Cyberbeveiligingswet De Cyberbeveiligingswet is van kracht. Wat betekent dit voor je organisatie?

Lees de praktische gevolgen voor bestuur, risico's, keten en aantoonbaarheid.

Lees de praktische uitleg