Nederlands
Nederlands
Blog · ISO 27001

Bevindingen en non-conformiteiten bij ISO 27001

U heeft net een auditrapport ontvangen — van een interne audit, een pre-audit of de certificatieaudit zelf — en de tekst staat vol met woorden als 'bevinding', 'afwijking', 'non-conformiteit', 'observatie', 'major' en 'minor'. Voor wie er niet dagelijks mee werkt, is dat geen prettige leeservaring: de termen lijken op elkaar, klinken allemaal ernstig, en het is in eerste instantie niet duidelijk wat er nu precies van u wordt verwacht.

Dat onderscheid is echter geen bureaucratisch detail. Een verkeerde inschatting kost u in twee richtingen: u steekt onnodig veel tijd en paniek in een observatie die helemaal geen afwijking is, óf u onderschat een major non-conformiteit die uw certificering daadwerkelijk in gevaar brengt. De eerste, goedkoopste stap in het hele remediatietraject is dan ook simpel te benoemen: weten wélk woord waarvoor staat, en wat elk woord procedureel betekent. Dat is precies waar dit artikel bij helpt — een volledige, op de norm gebaseerde taxonomie van bevindingen bij ISO 27001, van het overkoepelende begrip tot en met het onderscheid tussen major en minor.

Bevinding: het overkoepelende begrip

Bevinding is de overkoepelende term. Zoals de bestaande FAQ van Secrotec het samenvat: "Een bevinding is het algemene resultaat van het toetsen van bewijs aan de norm." Elke keer dat een auditor tijdens een audit — intern of extern — bewijs verzamelt (documenten, interviews, steekproeven) en dat bewijs vergelijkt met een eis uit de norm, ontstaat een bevinding. Dat is dus niet per definitie iets negatiefs: een bevinding kan net zo goed bevestigen dat iets wél aantoonbaar werkt.

Onder de noemer 'bevinding' vallen in de praktijk twee soorten uitkomsten, en het verschil daartussen is waar de rest van dit artikel om draait:

  • een non-conformiteit (afwijking) — een norm-eis wordt aantoonbaar niet vervuld;
  • een observatie (verbeterpunt) — geen afwijking, maar wel het signaleren van een kans of een risico.

Een goed auditrapport maakt dit onderscheid expliciet per bevinding, precies omdat de vervolgstappen voor beide radicaal verschillen. Hieronder gaan we op elke term stuk voor stuk in.

Non-conformiteit (afwijking): wanneer een norm-eis niet wordt vervuld

Een non-conformiteit — in het Nederlands ook wel afwijking genoemd — is, in de precieze formulering die ook in Secrotecs eigen FAQ staat, "een bevinding waarbij een norm-eis aantoonbaar niet wordt vervuld; die moet u corrigeren." Twee onderdelen van die zin zijn cruciaal om vast te houden.

Aantoonbaar. Het gaat niet om een vermoeden of een gevoel van de auditor, maar om bewijs: een ontbrekend document, een proces dat niet volgens de eigen procedure verloopt, een maatregel uit de Verklaring van Toepasselijkheid die op papier staat maar niet wordt uitgevoerd.

Niet vervuld. De maatstaf is de norm-eis zelf — niet de persoonlijke mening van de auditor over wat 'beter' zou zijn. Dat is een belangrijk punt om vast te houden, want het scheidt een non-conformiteit scherp van een observatie (zie hieronder).

Dit is precies het terrein van hoofdstuk 10 (Verbetering) van ISO 27001: "Afwijkingen corrigeren, oorzaken wegnemen en het ISMS continu verbeteren." Clausule 10.2 verplicht u niet alleen om een non-conformiteit op te lossen, maar ook om de oorzaak weg te nemen en — waar relevant — te beoordelen of vergelijkbare afwijkingen elders in het ISMS kunnen spelen. Zodra een non-conformiteit is vastgesteld, bent u dus niet klaar met het repareren van het zichtbare symptoom; de norm vraagt om een structurele reactie.

Observatie: geen afwijking, wel een verbeterkans

Een observatie — ook wel verbeterpunt genoemd — is geen afwijking. Er is op het moment van de audit geen bewijs dat een norm-eis daadwerkelijk niet wordt vervuld. Toch is een observatie niet vrijblijvend. Zoals de bestaande FAQ het stelt: een observatie is "een kans om iets te versterken of een waarschuwing voor een mogelijke toekomstige afwijking."

Denk aan voorbeelden als: een risicoregister dat technisch compleet is, maar waarvan de onderbouwing wat dun is; een proces dat nu nog werkt dankzij de kennis van één specifieke medewerker, zonder dat het ergens is vastgelegd; of een maatregel die net vlak vóór de audit is afgerond, zonder dat er al een herhaald ritme achter zit. Niets daarvan is op dit moment een aantoonbare schending van een norm-eis — maar elk van die voorbeelden kan dat, zonder ingrijpen, op termijn wél worden.

Dat is meteen de reden waarom een observatie niet mag worden weggewuifd met 'het is toch niet verplicht'. Zie ook de veelgestelde vraag hieronder over of een observatie later alsnog een non-conformiteit kan worden — het antwoord is ja, en dat is precies waarom deze categorie het waard is om serieus te nemen.

Major versus minor, kort — de volledige uitleg staat apart

Non-conformiteiten worden daarnaast ingedeeld naar ernst: major of minor. In het kort, in de eigen bewoording van Secrotecs FAQ: "Een major (kritieke) afwijking is een ernstig of systematisch gebrek dat aantoont dat een norm-eis niet wordt vervuld — bijvoorbeeld het volledig ontbreken van een verplicht proces. Die moet zijn opgelost vóór certificering. Een minor afwijking is een kleinere, op zichzelf staande tekortkoming; u krijgt tijd om die met een correctief actieplan te herstellen. Veel minors samen kunnen samen als een major wegen."

Dat onderscheid is gebaseerd op de gestandaardiseerde auditmethodiek voor certificerende instellingen (ISO/IEC 17021-1, de norm die eisen stelt aan instellingen die managementsystemen auditeren en certificeren), niet op een losse, subjectieve inschatting van de individuele auditor. Dit artikel gaat hier bewust niet verder de diepte in op de exacte gevolgen en hersteltermijnen — dat onderwerp verdient een eigen, grondige behandeling. Lees het volledige verschil tussen major en minor, inclusief hersteltermijn als u net een major- of minor-classificatie heeft ontvangen en precies wilt weten wat er op het spel staat en hoeveel tijd u heeft.

Waarom dit onderscheid er procedureel toe doet

Dit onderscheid is geen kwestie van semantiek. Elke categorie bepaalt rechtstreeks wat er procedureel vervolgens gebeurt:

  • Een observatie vraagt geen formele correctieve actie en blokkeert niets — maar verdient wel aandacht, want ze kan bij een volgende audit als afwijking terugkomen.
  • Een minor non-conformiteit blokkeert de certificering niet, maar vereist wél een gedocumenteerd en geverifieerd correctief actieplan binnen een bepaalde termijn.
  • Een major non-conformiteit kan de certificeringsbeslissing direct blokkeren totdat ze is opgelost.

Auditors maken dit onderscheid dus niet om te toetsen op de juiste formulering — het is een risicoproportioneel mechanisme. Het bepaalt of de certificeringsbeslissing wordt vastgehouden of niet, hoeveel tijd u krijgt, en of er een vervolgcontrole nodig is. Die certificeringsbeslissing ligt overigens bij de certificerende instelling, niet bij Secrotec als onafhankelijke auditor: wij toetsen en rapporteren non-conformiteiten en observaties, en de geaccrediteerde certificerende instelling neemt op basis daarvan het certificeringsbesluit.

Vanuit auditperspectief is dit onderscheid bovendien een vorm van zelfbescherming voor uw eigen ISMS: als élke bevinding met dezelfde urgentie wordt behandeld, verdwijnt het vermogen om onderscheid te maken tussen 'moet nu' en 'kan gepland worden' — en dat ondermijnt precies het soort risicogebaseerd management dat ISO 27001 juist beoogt te versterken.

Wat u nu moet doen

Zodra u een auditrapport in handen heeft, is de eerste taak simpel om te noemen en makkelijk om verkeerd te doen: elke bevinding correct categoriseren. Een paar veelgemaakte fouten daarbij:

  • Elke bevinding met dezelfde urgentie behandelen, ongeacht de categorie — een observatie met dezelfde paniek aanpakken als een major, of omgekeerd, een major laten liggen omdat 'het toch wel goed komt'.
  • Een bevinding tegen uw eigen interne procedure verwarren met een bevinding tegen de norm zelf. Als uw eigen beleidsdocument iets strenger voorschrijft dan de norm vereist en u voldoet niet aan uw eigen document, is dat een reëel punt om op te pakken — maar het is een andere vraag dan of u aan ISO 27001 zelf voldoet, en dat verschil bepaalt het procedurele gewicht.
  • Observaties wegwuiven omdat ze 'niet verplicht' zijn. Zoals hierboven beschreven, is een onopgevolgde observatie een aannemelijke major bij de volgende auditcyclus — geen vrijblijvend detail, maar een logisch punt van auditlogica.

Kijk voor een realistisch overzicht van waar dit in de praktijk misgaat naar onze bestaande FAQ over veelvoorkomende afwijkingen, die noemt: "een risicobeoordeling die niet aansluit op de praktijk, een Verklaring van Toepasselijkheid die niet klopt met de geïmplementeerde maatregelen, ontbrekende of oppervlakkige interne audits en directiebeoordelingen, zwak leveranciers- en toegangsbeheer, onvoldoende bewijs van bewustwording, en correctieve acties die niet worden afgerond." Dat is geen willekeurige lijst, en ook geen claim over hoe vaak Secrotec dit zelf bij klanten tegenkomt — het zijn de norm-onderdelen (risicobeoordeling, Verklaring van Toepasselijkheid, interne audit, directiebeoordeling, leveranciersbeheer, bewustwording, correctieve acties) die in de praktijk het meest gevoelig zijn voor het verschil tussen beleid op papier en beleid dat aantoonbaar werkt.

Met de juiste categorisering op tafel, is de volgende stap simpel om te benoemen: ga aan de slag met de correctie. Dit artikel gaat daar bewust niet dieper op in — dat is het onderwerp van het vervolgartikel over hoe u een non-conformiteit corrigeert en de effectiviteit aantoont. Eén waarschuwing alvast: laat categoriseren niet uitgroeien tot een vertragingstactiek. Het doel van dit artikel is dat u binnen enkele minuten weet wat u in handen heeft — niet dat u er dagen mee bezig bent voordat de eigenlijke correctie begint.

De beste manier om bevindingen te beperken, is overigens niet ze achteraf slim te categoriseren, maar vooraf voldoende bewijs op te bouwen. Onze ISO 27001 audit checklist is een goed startpunt om te zien welke bewijslagen een auditor doorgaans opvraagt, zodat er bij de volgende audit minder te categoriseren valt.

ISO/IEC 27001 — officiële normpagina (officiële bron).

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Ja. Op het moment van de audit is een observatie geen afwijking — er is dan nog geen bewijs dat een norm-eis aantoonbaar niet wordt vervuld. Maar als het onderliggende punt onopgepakt blijft, kan een auditor dat bij de eerstvolgende interne audit, surveillance-audit of hercertificering alsnog als non-conformiteit vaststellen. Dat is precies waarom een observatie in de eigen FAQ van Secrotec wordt omschreven als 'een waarschuwing voor een mogelijke toekomstige afwijking': het is geen vrijblijvend detail, maar een kans om een latere afwijking vóór te zijn.

De norm schrijft geen vast aantal documenten per afwijking voor. Waar het om gaat, is aantoonbare traceerbaarheid: voor elke non-conformiteit moet duidelijk zijn welke norm-eis niet werd vervuld, wat de oorzaak was en welke actie dit heeft opgelost. Komen meerdere bevindingen voort uit dezelfde onderliggende oorzaak, dan kunt u die logisch samen behandelen onder één corrigerende maatregel — zolang de link met elke individuele bevinding traceerbaar blijft. Bij twijfel over de gewenste vorm is het verstandig dit af te stemmen met uw certificerende instelling, die daar eigen rapportagevoorkeuren in kan hebben.

De definities zijn identiek — dezelfde taxonomie van bevinding, observatie, afwijking, major en minor geldt in beide gevallen. Het procedurele gewicht verschilt wel. Een bevinding uit uw eigen interne audit (clausule 9.2) raakt uw certificaat niet rechtstreeks: dat is juist het doel van de interne audit, afwijkingen vinden en oplossen vóórdat de certificerende instelling langskomt. Blijft een interne bevinding echter onopgelost tot de certificatie- of surveillance-audit, dan kan de externe auditor die alsnog vaststellen — en kan dat bovendien vragen oproepen over de effectiviteit van uw interne auditproces zelf.

Net bevindingen ontvangen en wilt u een onafhankelijke tweede blik?

Een audit-scan geeft u snel een helder, onafhankelijk beeld van waar uw ISMS staat — zodat de vólgende audit u niet opnieuw met dezelfde bevindingen verrast.

Vraag een audit-scan aan

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast