Een ISO 27001-audit draait niet om het opzeggen van beleid uit een handboek. De auditor zoekt samenhang tussen risico’s, keuzes, uitvoering en bewijs. U moet kunnen laten zien dat afspraken in de praktijk worden gevolgd en dat afwijkingen tot verbetering leiden.

Welke ISO 27001 audits zijn er?

Interne audit

De organisatie laat onafhankelijk beoordelen of het ISMS voldoet aan de eigen afspraken en de norm. De interne audit is verplicht binnen het ISMS en geeft de directie informatie vóór de certificatie-audit.

Fase 1-audit

De certificatie-instelling beoordeelt de opzet, scope en gereedheid. De auditor bekijkt onder meer kernstukken van het ISMS en bepaalt of fase 2 verantwoord kan worden uitgevoerd.

Fase 2-audit

In fase 2 staat de werking centraal. Met interviews en steekproeven toetst de auditor of processen en maatregelen aantoonbaar worden uitgevoerd.

Surveillance-audit

Na certificering volgen periodieke audits. De certificatie-instelling bekijkt een deel van het ISMS, wijzigingen, verbeteringen en eerdere afwijkingen.

Hercertificatie-audit

Aan het einde van de certificatiecyclus volgt een bredere herbeoordeling voordat een nieuw certificaat kan worden afgegeven.

Interne audit en certificatie-audit zijn niet hetzelfde

Een interne auditor mag het eigen werk niet beoordelen en moet objectief kunnen werken. Een certificatie-auditor werkt namens een certificatie-instelling. Kynexis kan interne audits en voorbereiding ondersteunen, maar geeft zelf geen ISO 27001-certificaten af.

Wat gebeurt er tijdens fase 1?

De auditor wil begrijpen wat de organisatie doet, welke scope is gekozen, hoe risico’s zijn beoordeeld en of de verplichte onderdelen aanwezig zijn. Openstaande punten uit fase 1 moeten vóór fase 2 beheersbaar zijn.

Wat gebeurt er tijdens fase 2?

De auditor volgt processen en vraagt bewijs. Een steekproef kan beginnen bij een risico, doorgaan naar een maatregel en eindigen bij een concrete registratie, wijziging, leveranciersbeoordeling of incident. Interviews moeten aansluiten op de feitelijke werkwijze.

Welke bewijsstukken zijn handig?

  • scope, context, risicoanalyse en risicobehandelplan
  • Verklaring van Toepasselijkheid en onderbouwing van keuzes
  • beleidsdocumenten met eigenaarschap en actuele goedkeuring
  • toegangsreviews, wijzigingsregistraties, back-up- en hersteltests
  • incidenten, leveranciersbeoordelingen, awareness en oefeningen
  • interne audit, directiebeoordeling, afwijkingen en verbeteracties

Wat is een afwijking?

Een afwijking betekent dat niet aan een eis is voldaan. De organisatie onderzoekt de oorzaak, corrigeert het concrete probleem en neemt maatregelen om herhaling te voorkomen. Een observatie of verbeterpunt heeft een andere status en moet niet als formele afwijking worden gepresenteerd.

Hoe bereidt u zich goed voor?

  1. Controleer scope en organisatiewijzigingen.
  2. Loop risico’s, maatregelen en eigenaren door.
  3. Toets bewijs met gerichte steekproeven.
  4. Sluit achterstallige acties aantoonbaar af.
  5. Bereid medewerkers inhoudelijk voor, zonder ingestudeerde antwoorden.
  6. Laat een onafhankelijke interne audit uitvoeren.
Interne audit ISO 27001 →ISO 27001 GAP-analyse →ISO 27001-certificaat uitgelegd →

Veelgestelde vragen

Veelgestelde vragen

Wat is een ISO 27001-audit?

Een ISO 27001-audit is een systematische beoordeling van het ISMS en het bewijs dat de organisatie haar eigen afspraken en de normeisen uitvoert.

Wat is het verschil tussen een interne audit en een certificatie-audit?

De interne audit is onderdeel van het eigen ISMS. De certificatie-audit wordt uitgevoerd door een onafhankelijke certificatie-instelling en kan tot een certificaat leiden.

Welke ISO 27001-audits zijn er?

Naast interne audits zijn er bij certificering fase 1, fase 2, periodieke surveillance-audits en aan het einde van de cyclus een hercertificatie-audit.

Wat vraagt een auditor op?

Dat hangt af van scope en risico’s. Veelgevraagd zijn risicoanalyses, de Verklaring van Toepasselijkheid, beleid, registraties, incidenten, leveranciersbeoordelingen, directiebeoordeling en bewijs van controles.

Bronnen

Officiële bronnen en verdere uitleg

ISO – ISO/IEC 27001:2022 →