Nederlands
Verplichte interne audit

Interne ISO 27001 audit uitbesteden

ISO 27001 verplicht een interne audit. Door deze uit te besteden aan een onafhankelijke Lead Auditor borgt u de objectiviteit en krijgt u een frisse, ervaren blik op uw ISMS — inclusief praktische verbeterpunten richting de certificatieaudit.

ISO 27001 verplicht in clausule 9.2 een interne audit op geplande intervallen. De norm stelt daarbij één harde eis aan de uitvoering: de audit moet objectief en onpartijdig zijn. Wie het managementsysteem zelf heeft opgebouwd, kan die eis niet invullen. Secrotec voert deze audit uit als onafhankelijke Lead Auditor, tegen ISO 19011, en beoordeelt uitsluitend werk dat niet van Secrotec zelf komt.

Waarom de interne audit uitbesteden?

Een interne auditor mag niet zijn eigen werk beoordelen. In kleinere teams is echte onafhankelijkheid lastig. Een externe Lead Auditor lost dat op en brengt sectorervaring mee. Twijfelt u nog tussen zelf doen en uitbesteden? Bekijk de vergelijking: interne audit uitbesteden of zelf doen.

Aanpak

Wij volgen het auditproces in 5 stappen: scope, documentreview, interviews & steekproeven, bevindingenrapport en verbeterplan met follow-up.

Wanneer u een interne audit nodig heeft

De verplichting staat vast; de vraag is wie de audit uitvoert. Uitbesteden is aan de orde als u gecertificeerd bent en de jaarschijf uit uw auditprogramma moet laten uitvoeren, als de certificatieaudit gepland staat en de interne audit nog niet is gedaan, of als de beheerder van het ISMS ook de auditor zou zijn — dan is er intern geen onafhankelijkheid. Hetzelfde geldt bij een gecombineerde toetsing tegen NEN 7510, ISO 27701 of ISO 9001.

Het auditproces in vijf stappen

StapWat er gebeurt
1 · Scope en auditplanReikwijdte, te toetsen clausules en Annex A-thema’s, planning en gesprekspartners
2 · DocumentreviewBeleid, procedures en registraties vooraf beoordeeld
3 · Interviews en steekproevenToetsing of de vastgelegde werkwijze in de praktijk ook zo loopt
4 · BevindingenrapportNon-conformiteiten en observaties, naar zwaarte onderscheiden en met bewijs onderbouwd
5 · Verbeterplan en follow-upGeprioriteerde verbeterpunten, met wat vóór de certificatieaudit opgelost moet zijn

Wat wij onderzoeken en welk bewijs wij bekijken

Binnen de audit vallen de clausules 4 tot en met 10 en de geselecteerde Annex A-maatregelen, binnen de vastgestelde ISMS-scope. Het bewijs bestaat uit beleid, procedures, de risicobeoordeling en de Verklaring van Toepasselijkheid, en uit registraties die laten zien dat het systeem draait: toegangsbeoordelingen, leveranciersdossiers, incident- en wijzigingsregisters, bewustwordingsbewijs en de opvolging van eerdere bevindingen. Buiten de audit vallen kwetsbaarheids- en penetratietests, implementatiewerk en het schrijven van beleid.

Wat u ontvangt

Vooraf een auditplan, zodat u weet wie er gesproken wordt en welke documenten nodig zijn. Na afloop een rapport met een vaste opbouw: reikwijdte en aanpak, de beoordeelde beheersmaatregelen, de bevindingen met het bewijs waarop ze berusten, een risicoduiding per bevinding en een geprioriteerde lijst met verbeterpunten. Bevindingen worden naar zwaarte onderscheiden, zodat u weet wat vóór de certificatieaudit opgelost moet zijn. Het rapport is geschreven om aan de directie en aan de certificerende instelling te kunnen worden voorgelegd, en vormt de verplichte input voor uw management review.

Wat u zelf voorbereidt

Uw inzet bestaat uit aanleveren en beschikbaar zijn: scope en Verklaring van Toepasselijkheid, de risicobeoordeling, het vorige auditrapport en de status van openstaande corrigerende maatregelen, plus agenda’s van proceseigenaren op de interviewdagen. Ontbrekende documentatie is op zichzelf een bevinding, geen reden om uit te stellen.

Frequentie en auditprogramma

De norm schrijft geen vaste frequentie voor, maar geplande intervallen: een auditprogramma waarin alle onderdelen van het ISMS over de driejarige cyclus aan bod komen, met minimaal één audit per jaar en vaker voor onderwerpen met een hoger risico. Wij voeren één jaarschijf binnen uw programma uit, of stellen dat programma met u op.

Onafhankelijkheid: wanneer wij deze audit niet uitvoeren

Wij leveren beide diensten — voorbereiding en begeleiding richting certificering én de audit zelf — maar niet bij dezelfde organisatie. Hebben wij u begeleid bij de inrichting, dan laat u de interne audit elders uitvoeren. Auditen wij bij u, dan adviseren wij niet over de inrichting van datzelfde onderdeel. We beoordelen geen advies- of implementatiewerk dat we zelf hebben geleverd, en we werken volgens de objectiviteits- en onpartijdigheidsprincipes van ISO 19011.

De norm vereist niet dat de interne audit intern wordt uitgevoerd; hij vereist dat de audit objectief en onpartijdig is. Een ingehuurde auditor voldoet daaraan, mits hij niet zijn eigen advies- of implementatiewerk beoordeelt. Wij vragen daarom vóór de opdracht uit wie uw beleid, risicoanalyse en beheersmaatregelen heeft opgesteld, en bakenen zo nodig de scope af of verwijzen door. Zie ook: waarom een adviseur zijn eigen werk niet kan beoordelen.

De certificatieaudit zelf is een andere opdracht en een andere partij: die voert een door de Raad voor Accreditatie geaccrediteerde certificerende instelling uit, nooit Secrotec. Een uitgevoerde interne audit is een voorwaarde voor certificering, geen voorspeller van de uitkomst.

Wat dit niet is

  • Een gap-analyse meet de afstand tot de norm aan het begin van een traject en vult clausule 9.2 niet in.
  • Een pre-audit simuleert de certificatieaudit kort voor het echte onderzoek en is niet verplicht.
  • De certificatieaudit velt het formele oordeel en komt uitsluitend van een geaccrediteerde certificerende instelling: de vier vormen naast elkaar.

Wat de omvang bepaalt

Secrotec publiceert geen tarief; de omvang verschilt te sterk per organisatie. Bepalend zijn:

  • het aantal processen en afdelingen binnen de scope;
  • het aantal locaties en de werkvorm: op locatie, op afstand of hybride;
  • de volwassenheid van het ISMS: eerste cyclus of herhaling;
  • de diepte van de rapportage: een bevindingenlijst of een geprioriteerde routekaart;
  • combi-scope: of er ook tegen NEN 7510, ISO 27701 of ISO 9001 wordt getoetst;
  • eenmalig, of een meerjarig auditprogramma over de certificeringscyclus.

Na een korte scoping ontvangt u een onderbouwde inschatting van reikwijdte, doorlooptijd en kosten.

Nog niet zeker of u een interne audit nodig heeft of eerst wilt weten waar u staat? Lees het verschil tussen meten waar u staat en toetsen of het werkt.

ISO 19011 — richtlijnen voor auditen (officiële bron).

Direct een vraag over uw ISO 27001 audit? Vraag het aan onze gratis AI-auditor — een ChatGPT-assistent getraind op ISO 27001-audits.

FAQ

Veelgestelde vragen

Korte, directe antwoorden op de meestgestelde vragen.

Op geplande intervallen; ISO 27001 schrijft geen vaste frequentie voor. Een jaarlijkse cyclus is gangbaar, afgestemd op risico's, wijzigingen en eerdere auditbevindingen, waarbij alle onderdelen van het ISMS over de driejarige certificeringscyclus aan bod komen. Veel organisaties gebruiken een auditprogramma waarin onderwerpen door het jaar heen op basis van risico worden ingepland.

Ja. De norm vereist alleen dat de interne audit objectief en onpartijdig wordt uitgevoerd. Een ingehuurde onafhankelijke auditor voldoet hieraan, mits hij niet zijn eigen advies- of implementatiewerk beoordeelt. Het management blijft eindverantwoordelijk voor het ISMS.

U ontvangt een auditrapport met bevindingen — non-conformiteiten en observaties — onderbouwd met bewijs, plus aanbevelingen voor verbetering. Dit rapport is verplichte input voor de management review en helpt u gericht te verbeteren voordat de certificerende instelling langskomt.

Ja, mits de audit voldoet aan de eisen van de norm: uitgevoerd door iemand die objectief en onpartijdig is ten opzichte van het beoordeelde onderdeel, met een auditplan, bewijsvoering en een rapport dat als input voor de management review dient. Of daaraan is voldaan, beoordeelt de certificerende instelling zelf; dat oordeel kan geen leverancier vooraf geven.

Over dat deel niet. Heeft Secrotec uw beleid, risicoanalyse of beheersmaatregelen mede opgesteld, dan is een onafhankelijk oordeel daarover niet mogelijk. Wij leveren beide diensten — voorbereiding en audit — maar niet bij dezelfde organisatie. Wij vragen dit daarom vóór de opdracht uit en bakenen de scope af of verwijzen door.

Klaar om uw interne audit uit te besteden?

Bespreek vrijblijvend hoe een onafhankelijke Lead Auditor uw verplichte interne audit objectief uitvoert, inclusief praktische verbeterpunten richting de certificatieaudit.

Bespreek uw interne audit

Vertrouwd door organisaties

Certe Groep Certe Assuradeuren Chatbot Soluck Wattse Nextech Muast