Surveillance-audit ISO 27001: wat toetst de CI in jaar 1-2?
U bent gecertificeerd voor ISO 27001. Het certificaat hangt aan de muur, de opluchting is er — en dan meldt de certificerende instelling zich, vaak al binnen een jaar, alweer voor een surveillance-audit. Voor veel organisaties voelt dat als een verrassing: is dit een herhaling van de certificatieaudit? Op onze pagina met veelgestelde vragen staat daar al een korte definitie van; dit artikel gaat een flink stuk dieper en legt uit wat de certificerende instelling (CI) in jaar 1 en jaar 2 van de driejaarscyclus precies toetst, wat er op het spel staat als het misgaat, en hoe u het ISMS tussen audits in aantoonbaar "levend" houdt.
Wat is een surveillance-audit?
Een surveillance-audit — ook wel controleaudit genoemd — is de jaarlijkse tussentijdse audit die de certificerende instelling uitvoert in de periode tussen de eerste certificering en de hercertificering. Bij ISO 27001 loopt een certificaat drie jaar. In het eerste en tweede jaar van die cyclus toetst de CI via een surveillance-audit of het managementsysteem nog steeds aan de norm voldoet en daadwerkelijk in werking is — niet via een volledige herhaling van de certificatieaudit, maar via een gerichte steekproef.
Dat onderscheid is meer dan een formaliteit. Een surveillance-audit staat niet op zichzelf: het is één schakel in een doorlopende cyclus die met de certificatieaudit begint en met de hercertificering in jaar 3 wordt afgesloten, waarna de cyclus opnieuw start. De CI beoordeelt dus niet alleen "is het nu in orde", maar ook "is de verbetercyclus die de norm vereist, daadwerkelijk actief" — een subtiel maar belangrijk verschil in wat er precies wordt getoetst.
Hoe vaak, en hoe verschilt dit van de certificatieaudit?
De driejaarscyclus van een ISO 27001-certificaat ziet er in de praktijk zo uit: een certificatieaudit in twee fasen aan het begin, een surveillance-audit na ongeveer twaalf maanden, een tweede surveillance-audit na ongeveer vierentwintig maanden, en een hercertificeringsaudit rond de drie jaar. Dit ritme is geen conventie van één certificerende instelling, maar de gestandaardiseerde praktijk die certificerende instellingen wereldwijd volgen onder ISO/IEC 17021-1:2015, de norm die eisen stelt aan de werkwijze van instellingen die managementsystemen certificeren.
Het belangrijkste verschil met de certificatieaudit — en met de hercertificering — zit in de reikwijdte. Een certificatieaudit en een hercertificeringsaudit beoordelen het hele managementsysteem: alle relevante processen, alle van toepassing verklaarde beheersmaatregelen, de volledige scope. Een surveillance-audit is bewust kleiner van opzet: de auditor beoordeelt een steekproef van het ISMS, niet elk onderdeel opnieuw. Welk deel van die steekproef aan bod komt, wisselt doorgaans per bezoek, zodat over de hele cyclus heen toch het hele systeem een keer wordt bekeken. Lees ook het verschil met de hercertificering in jaar 3, de audit die de cyclus weer afsluit en die op een aantal punten wezenlijk anders werkt dan de jaarlijkse surveillance-audit.
Wat toetst de CI concreet?
Ondanks de kleinere reikwijdte volgt een surveillance-audit een vast patroon. Vier onderdelen komen vrijwel altijd terug, ongeacht welke certificerende instelling de audit uitvoert.
Opvolging van eerdere bevindingen
Als de vorige audit — certificatie of surveillance — bevindingen opleverde, is de opvolging daarvan doorgaans het eerste dat de auditor controleert. De auditor gaat na of eerdere corrigerende maatregelen die hier worden getoetst daadwerkelijk zijn uitgevoerd én aantoonbaar effectief zijn, niet alleen "afgevinkt" in een systeem. Een corrigerende maatregel die op papier is afgesloten maar in de praktijk niets heeft veranderd, is een voorspelbare bron van een nieuwe bevinding tijdens exact dit onderdeel van de audit.
Werking van interne audit en management review
De auditor controleert of de interne audit en de directiebeoordeling volgens planning hebben plaatsgevonden, en of de uitkomsten daarvan daadwerkelijk zijn gebruikt om het systeem bij te sturen. Een interne audit die wel is uitgevoerd maar waarvan de resultaten nergens toe hebben geleid, is voor een ervaren auditor een duidelijk signaal dat de plan-do-check-act-cyclus van het ISMS stokt.
Wijzigingen in scope of context
Is de organisatie het afgelopen jaar veranderd — een nieuwe locatie, een nieuw systeem, een fusie, een andere leverancier met toegang tot informatie — dan moet dat zijn verwerkt in de risicobeoordeling, de Verklaring van Toepasselijkheid en de scope-verklaring. Een surveillance-audit toetst of dit soort wijzigingen tijdig is opgemerkt en verwerkt, niet pas met terugwerkende kracht bij de hercertificering drie jaar later.
Klachtenafhandeling
Ten slotte kijkt de auditor naar hoe de organisatie omgaat met klachten die relevant zijn voor informatiebeveiliging, zowel klachten van klanten als incidenten die intern zijn gemeld. Een werkend systeem registreert dit soort signalen op een gestructureerde manier en laat zien wat ermee is gedaan — niet alleen dat er iets mee is gedaan.
De gevolgen van een gemiste of mislukte surveillance-audit
Het meest voorkomende misverstand over de surveillance-audit is dat "we zijn al gecertificeerd" betekent dat het certificaat een eenmalig behaald resultaat is. Dat is het niet. Het certificaat is voorwaardelijk: het blijft geldig zolang uit de surveillance-audits blijkt dat het ISMS aantoonbaar blijft voldoen. Wie de jaarlijkse controle als formaliteit behandelt, neemt een risico dat niet in verhouding staat tot de moeite die een goede voorbereiding kost.
Concreet: een surveillance-audit die niet plaatsvindt binnen de door de CI gestelde termijn, of die een onopgeloste majeure non-conformiteit oplevert, kan leiden tot schorsing van het certificaat. De precieze voorwaarden en termijnen daarvoor liggen vast in het accreditatieschema van uw certificerende instelling — dat verschilt per CI, dus controleer dit in uw eigen certificeringsovereenkomst in plaats van uit te gaan van één universele termijn. Wat wél overal hetzelfde is, is het onderliggende principe: de continuïteit van het certificaat hangt af van de continuïteit van aantoonbare naleving, niet van het eenmalig behalen ervan.
Hoe houdt u het ISMS "levend" tussen audits in?
Een ervaren auditor hoort weleens: "er is niets veranderd sinds vorig jaar." Letterlijk genomen is dat zelden een geruststellende mededeling — het is eerder een signaal. Een informatiebeveiligingssysteem dat een heel jaar lang geen enkele ontwikkeling laat zien, functioneert doorgaans niet echt: risico's veranderen, mensen komen en gaan, systemen worden vervangen, nieuwe dreigingen dienen zich aan. Een ISMS dat werkt, laat sporen van die beweging zien — in de risicobeoordeling, in actielijsten, in bijgewerkte documentatie.
De meest voorkomende valkuil tussen twee surveillance-audits in is documentatie die stilzwijgend achterloopt, met het voornemen "dat werken we bij vlak voor de volgende audit." Dat voornemen wordt onder tijdsdruk zelden waargemaakt, en het levert precies het beeld op dat een auditor wantrouwig maakt: een systeem dat vlak voor het bezoek is opgepoetst in plaats van continu wordt onderhouden. Een tweede valkuil is sluitingsbewijs van eerdere bevindingen dat wel ergens bestaat, maar niet snel terug te vinden is op het moment dat de auditor ernaar vraagt. En een derde: de surveillance-audit behandelen als iets om te overleven, in plaats van als een jaarlijkse gezondheidscheck die de organisatie zelf ook iets oplevert.
De praktische tegenhanger van deze drie valkuilen loopt het hele jaar door, niet alleen in de weken voor het bezoek:
- Houd het ritme aan. Uw eigen interne audit- en managementreviewritme is de belangrijkste voorspeller van een soepele surveillance-audit — een ISMS dat continu wordt getoetst en bijgestuurd, is per definitie audit-ready.
- Verzamel bewijs van opvolging doorlopend. Wacht niet tot de CI ernaar vraagt: houd sluitingsbewijs van eerdere bevindingen op een vaste, vindbare plek, voorzien van datum en verantwoordelijke.
- Overweeg een onafhankelijke tussentijdse toets. Wat voor de eerste certificering een pre-audit is, kan voor een surveillance-audit een vergelijkbare onafhankelijke doorlichting zijn — dezelfde discipline, toegepast op een later moment in de cyclus.
ISO/IEC 17021-1:2015 — officiële normpagina (officiële bron voor de auditcyclus van certificerende instellingen).
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Ja. Een surveillance-audit beoordeelt de actuele staat van het ISMS, niet alleen de geschiedenis van eerdere audits. Als zich het afgelopen jaar een significante wijziging, incident of tekortkoming heeft voorgedaan, kan dat een nieuwe majeure non-conformiteit opleveren, ongeacht hoe schoon de vorige audit verliep. Een schone geschiedenis is geen garantie voor de toekomst: het managementsysteem moet op het moment van de audit zelf aantoonbaar blijven voldoen.
Meestal alleen een deel. Een surveillance-audit werkt met een steekproef: de auditor kiest een selectie van processen, locaties of beheersmaatregelen om te beoordelen, in plaats van het hele managementsysteem opnieuw te doorlopen zoals bij de certificatieaudit. Over de volledige driejaarscyclus heen wordt doorgaans wel het hele systeem een keer bestreken, verdeeld over de opeenvolgende bezoeken.
Neem zo snel mogelijk contact op met uw certificerende instelling om de situatie te bespreken en een nieuwe datum af te spreken. Een gemiste surveillance-audit leidt niet automatisch tot schorsing, maar het is wel een serieuze zaak: certificerende instellingen hanteren hiervoor eigen termijnen en procedures binnen hun accreditatieschema. Hoe eerder u dit proactief meldt in plaats van de afspraak stil te laten verlopen, hoe groter de kans op een soepele oplossing.
Wilt u onafhankelijk getoetst zijn vóór uw surveillance-audit?
Vraag een audit-scan aan: een onafhankelijke doorlichting van uw ISMS voorafgaand aan uw surveillance-bezoek, met dezelfde grondigheid als een pre-audit voorafgaand aan de eerste certificering.
