Een auditor beoordeelt niet alleen wat uw organisatie heeft opgeschreven. De belangrijkere vraag is of afspraken in de praktijk aantoonbaar worden uitgevoerd.
Staat bijvoorbeeld in het beleid dat toegangsrechten ieder kwartaal worden gecontroleerd? Dan kan tijdens een ISO 27001 audit worden gevraagd wie de laatste controle heeft uitgevoerd, welke accounts zijn beoordeeld, welke afwijkingen zijn gevonden en hoe deze zijn opgelost.
Daarmee ontstaat een belangrijk onderscheid tussen een organisatie die documentatie heeft en een organisatie die haar informatiebeveiliging aantoonbaar beheerst.
ISO/IEC 27001:2022 is ingericht rond een Information Security Management System, het ISMS. Dat managementsysteem moet niet alleen worden opgezet, maar ook worden onderhouden en continu worden verbeterd.
Een goede auditvoorbereiding begint daarom maanden vóór de audit.
Kijk naar uw organisatie door de ogen van een auditor
Een eenvoudige manier om uw voorbereiding te verbeteren is bij iedere belangrijke maatregel dezelfde vragen te stellen:
- Waarom bestaat deze maatregel?
- Aan welk risico draagt de maatregel bij?
- Wie is verantwoordelijk?
- Hoe wordt de maatregel uitgevoerd?
- Hoe vaak gebeurt dat?
- Wanneer is dit voor het laatst gebeurd?
- Welk bewijs bestaat hiervan?
- Wat gebeurt wanneer de controle een afwijking oplevert?
Wanneer deze vragen snel kunnen worden beantwoord, is een organisatie doorgaans aanzienlijk beter voorbereid.
De scope moet aansluiten op de werkelijkheid
Een auditor moet eerst begrijpen welk deel van de organisatie onder het ISMS valt. Controleer daarom of de scope nog klopt met de huidige situatie.
- nieuwe vestigingen;
- nieuwe cloudomgevingen;
- overnames;
- andere bedrijfsactiviteiten;
- nieuwe kritieke systemen;
- outsourcing;
- nieuwe leveranciers.
Een scope die ooit correct was, kan na verloop van tijd belangrijke onderdelen missen. Daarom hoort een scope niet alleen bij de start van een certificeringstraject te worden bekeken.
Controleer het risicobeeld vóór de audit
Een ISO 27001 audit en risicomanagement zijn nauw met elkaar verbonden.
De auditor moet kunnen begrijpen waarom bepaalde beveiligingsmaatregelen relevant zijn. Een bruikbaar risicodossier laat bijvoorbeeld zien: bedrijfsmiddel of proces → dreiging → mogelijk gevolg → bestaande beheersing → restrisico → besluit.
Neem een online klantomgeving. Een denkbaar risico is dat een account wordt overgenomen door misbruik van inloggegevens. Daar kunnen maatregelen tegenover staan zoals MFA, monitoring, accountblokkering en periodieke toegangsreviews.
De auditvraag wordt vervolgens concreet: zijn deze maatregelen werkelijk ingericht en worden ze onderhouden?
Controleer de Statement of Applicability
De Statement of Applicability, vaak afgekort tot SoA, heeft een centrale plaats in een ISO 27001-traject.
Controleer vóór een audit onder andere:
- of de huidige versie bekend is;
- of keuzes nog actueel zijn;
- of toegepaste maatregelen werkelijk bestaan;
- of eventuele uitsluitingen goed zijn onderbouwd;
- of wijzigingen in processen en systemen zijn verwerkt.
Behandel de SoA niet als een los certificeringsdocument. Het document moet aansluiten bij het actieve ISMS.
Test een paar maatregelen alsof de auditor er al is
Een effectieve voorbereiding is zelf steekproeven uitvoeren. Kies bijvoorbeeld vijf verschillende maatregelen: toegangsbeheer, back-up en herstel, leveranciersbeoordeling, security awareness en incidentmanagement.
Probeer vervolgens voor iedere maatregel het volledige spoor te reconstrueren.
- procedure beschikbaar;
- verantwoordelijke bekend;
- laatste controle gevonden;
- resultaten geregistreerd;
- afwijkingen opgevolgd;
- afronding gecontroleerd.
Ontbreekt een schakel? Dan weet u waar verbetering nodig is.
Auditbewijs moet iets aantonen
Een bestand uploaden betekent niet automatisch dat goed bewijs aanwezig is.
Stel dat bij een maatregel voor herstelbaarheid alleen een back-upbeleid is toegevoegd. Dat beleid laat zien wat de organisatie wil doen, maar niet dat herstel daadwerkelijk werkt.
Een sterker bewijsstuk kan een recent hersteltestrapport zijn met datum, getest systeem, uitvoerder, resultaat, gevonden problemen en verbeteracties.
Maak daarom onderscheid tussen beleid, uitvoering en bewijs van werking.
Leveranciers kunnen onderdeel zijn van uw audit
Een organisatie kan veel beveiligingsactiviteiten uitbesteden, maar daarmee verdwijnen de risico’s niet.
Binnen leveranciersmanagement moet daarom duidelijk zijn welke leveranciers kritiek zijn, welke dienstverlening zij leveren, welke informatie zij verwerken, welke risico’s bestaan, welke securityafspraken gelden, welk bewijs beschikbaar is en wanneer opnieuw wordt beoordeeld.
Controleer openstaande auditbevindingen
Controleer voor iedere belangrijke bevinding wat precies is vastgesteld, waardoor het probleem ontstond, welke correctie is uitgevoerd, welke structurele verbetering is ingevoerd en welk bewijs beschikbaar is.
Alleen de status op “afgerond” zetten is onvoldoende wanneer niet aantoonbaar is waarom het probleem daadwerkelijk is opgelost.
Management moet het securitybeeld kennen
Een ISMS behoort niet uitsluitend binnen de IT-afdeling te leven. Management moet inzicht hebben in belangrijke risico’s, incidenten, auditresultaten, kritieke leveranciers en geaccepteerde restrisico’s.
Een CISO as a Service kan helpen om deze operationele informatie te vertalen naar bestuurlijke keuzes en prioriteiten.
Praktische ISO 27001 auditcheck
Scope en governance
- Scope is actueel.
- Rollen en verantwoordelijkheden zijn duidelijk.
- Belangrijke organisatorische veranderingen zijn verwerkt.
- Managementreviews zijn uitgevoerd.
Risico’s
- Risicoregister is actueel.
- Risico-eigenaren zijn bekend.
- Behandelplannen worden opgevolgd.
- Restrisico’s zijn bewust beoordeeld.
Maatregelen
- Maatregelen zijn gekoppeld aan relevante risico’s.
- Eigenaarschap is bekend.
- Periodieke activiteiten zijn aantoonbaar uitgevoerd.
- Bewijs is actueel en bruikbaar.
Leveranciers
- Kritieke leveranciers zijn geïdentificeerd.
- Beoordelingen zijn uitgevoerd.
- Open acties worden gevolgd.
- Belangrijke certificaten en verklaringen zijn actueel.
Verbetering
- Interne audits zijn uitgevoerd.
- Bevindingen zijn geregistreerd.
- Correctieve acties hebben eigenaren en deadlines.
- Afronding wordt aantoonbaar gecontroleerd.
De beste auditvoorbereiding gebeurt gedurende het jaar
Wanneer een audit over drie weken plaatsvindt en de organisatie dan pas begint met het verzamelen van bewijs, ontstaat vrijwel automatisch extra werk.
Een volwassen ISMS werkt anders. Een toegangsreview levert direct bewijs op. Een leveranciersbeoordeling wordt meteen geregistreerd. Een hersteltest krijgt een resultaat en eventuele verbeteractie.
Mijn IBP ondersteunt deze werkwijze door frameworks en audits, risico’s, maatregelen, verantwoordelijkheden, bewijs en auditbevindingen met elkaar te verbinden.
Wat vraagt een auditor doorgaans tijdens interviews?
Een belangrijk onderdeel van veel audits bestaat uit gesprekken met medewerkers en verantwoordelijken. De auditor wil daarmee toetsen of de beschreven werkwijze ook bekend is binnen de organisatie. Een beleidsdocument kan bijvoorbeeld aangeven dat incidenten via een vast proces worden gemeld. Tijdens een interview kan vervolgens worden gevraagd hoe een medewerker een verdacht bericht of beveiligingsincident daadwerkelijk meldt. Wanneer niemand dat proces kent, ontstaat een verschil tussen ontwerp en werking.
Bereid medewerkers daarom niet voor door antwoorden uit het hoofd te laten leren. Zorg liever dat rollen, procedures en verantwoordelijkheden werkelijk duidelijk zijn. Medewerkers moeten weten welke taken bij hun functie horen, waar zij informatie kunnen vinden en wanneer escalatie nodig is. Een auditor verwacht niet dat iedereen de volledige norm kent. Wel moet de dagelijkse praktijk aansluiten op wat het ISMS voorschrijft.
Gebruik een audittrail die logisch te volgen is
Een sterke audittrail maakt het mogelijk om vanuit een eis of risico door te klikken naar de maatregel, de verantwoordelijke, het uitgevoerde controlemoment en het bewijs. Dat voorkomt dat een auditor losse documenten ontvangt zonder context. Een rapportage met alleen een datum en een groene status is bijvoorbeeld minder sterk dan een vastgelegde controle met bevindingen, reviewer en vervolgactie.
Het doel is niet zo veel mogelijk bewijs verzamelen. Te veel willekeurige bestanden kunnen juist onoverzichtelijk worden. Bewijs moet relevant, actueel en herleidbaar zijn. Denk aan een toegangsreview die laat zien welke accounts zijn gecontroleerd, welke uitzonderingen zijn gevonden en welke rechten vervolgens zijn ingetrokken. Daarmee wordt niet alleen aangetoond dat de controle heeft plaatsgevonden, maar ook dat de uitkomst serieus is opgevolgd.
Veelvoorkomende oorzaken van auditbevindingen
Auditbevindingen ontstaan vaak op voorspelbare punten. Niet omdat organisaties helemaal niets hebben geregeld, maar omdat de beheercyclus niet consequent wordt uitgevoerd. Een terugkerend voorbeeld is beleid dat formeel jaarlijks moet worden beoordeeld, terwijl de laatste review veel langer geleden plaatsvond. Een ander voorbeeld is een leveranciersproces waarin classificatie is beschreven, maar waarbij nieuwe leveranciers niet consequent worden meegenomen.
- maatregelen zonder duidelijke eigenaar;
- periodieke controles die niet volgens planning zijn uitgevoerd;
- bewijs dat niet meer actueel is;
- afwijkingen zonder structurele correctieve actie;
- risico’s die niet opnieuw zijn beoordeeld na grote wijzigingen;
- leveranciers die wel contractueel maar niet inhoudelijk zijn beoordeeld;
- beleid dat niet aansluit op de dagelijkse werkwijze.
Een interne pre-audit kan juist op deze punten gericht worden. Kies niet alleen onderdelen waarvan u verwacht dat ze goed gaan. Neem bewust steekproeven uit processen waar veel handmatige stappen, uitzonderingen of verschillende afdelingen bij betrokken zijn.
Hoe voorkomt u dat auditvoorbereiding een los project wordt?
De meest effectieve aanpak is periodieke controles in de normale jaarplanning opnemen. Maak bijvoorbeeld een auditkalender waarin terugkerende activiteiten worden verdeeld over maanden en kwartalen. Zo kan leveranciersbeoordeling op een ander moment plaatsvinden dan de interne audit, en kan een hersteltest worden uitgevoerd wanneer het technisch team daar voldoende tijd voor heeft.
Door controles te spreiden, ontstaat een continu beeld van de werking van het ISMS. Het management ontvangt daardoor ook buiten de auditperiode bruikbare informatie. Een achterstallige toegangsreview of verlopen leveranciersverklaring wordt dan eerder zichtbaar en hoeft niet vlak voor de certificeringsaudit onder tijdsdruk te worden opgelost.
Veelgestelde vragen over ISO 27001 audits
Moet ieder document tijdens een audit worden getoond?
Nee. De auditor bepaalt op basis van de scope, risico’s en steekproeven welke informatie nodig is. Het is daarom belangrijker dat relevante documentatie en bewijs snel vindbaar zijn dan dat vooraf enorme auditmappen worden samengesteld.
Wat gebeurt er wanneer een maatregel niet volledig werkt?
Dat hoeft niet automatisch te betekenen dat de hele certificering mislukt. De ernst hangt af van de aard van de afwijking, het risico en de structurele betekenis. Belangrijk is dat de organisatie afwijkingen transparant behandelt, oorzaken onderzoekt en passende correctieve acties uitvoert.
Hoe vaak moet een interne audit plaatsvinden?
De organisatie moet een auditprogramma hebben dat past bij de eigen context en risico’s. Niet ieder onderdeel hoeft noodzakelijk op exact hetzelfde moment te worden gecontroleerd. Een risicogestuurde auditplanning kan de aandacht vaker richten op kritieke of veranderlijke processen.





