Menu

Wat is een interne audit bij ISO 27001?

Esther ·
Auditor bekijkt beveiligingschecklist op klembord naast laptop met beveiligingsdocumentatie op modern kantoor.

Een interne audit bij ISO 27001 is een systematische, onafhankelijke beoordeling van je eigen managementsysteem voor informatiebeveiliging (ISMS). Het doel is om te controleren of de processen, maatregelen en procedures die je hebt ingericht daadwerkelijk werken zoals bedoeld en voldoen aan de eisen van de norm. De interne audit is geen formaliteit, maar een essentieel instrument voor continue verbetering. In dit artikel beantwoorden we de meest gestelde vragen over de interne audit ISO 27001: van wat er precies wordt gecontroleerd tot wie de audit mag uitvoeren en wat er met de bevindingen gebeurt.

Wat is het doel van een interne audit bij ISO 27001?

Het doel van een interne audit bij ISO 27001 is om objectief vast te stellen of je ISMS voldoet aan de eisen van de norm én aan de eigen doelstellingen van de organisatie. De audit brengt zwakke plekken, afwijkingen en verbeterkansen in kaart voordat een externe certificeringsinstelling langskomt. Zo functioneert de interne audit als een krachtige interne spiegel.

Concreet beantwoordt een interne ISO 27001-audit drie kernvragen: voldoet het systeem aan de normeisen, wordt het systeem in de praktijk ook echt toegepast, en werkt het effectief? Die driedeling maakt de interne audit informatiebeveiliging waardevoller dan een simpele checklist. Het gaat niet alleen om compliance op papier, maar om aantoonbaar functionerende beveiliging in de dagelijkse praktijk.

Daarnaast is de interne audit een vereiste vanuit de norm zelf. ISO 27001 schrijft voor dat organisaties met geplande tussenpozen interne audits uitvoeren. Wie dit overslaat, riskeert een non-conformiteit bij de externe audit. De interne audit is dus zowel een wettelijke verplichting binnen het normenkader als een strategisch managementinstrument.

Wat wordt er precies gecontroleerd tijdens een interne ISO 27001-audit?

Tijdens een interne ISO 27001-audit wordt gecontroleerd of het ISMS voldoet aan alle relevante clausules van de norm (clausules 4 tot en met 10) én aan de van toepassing zijnde beheersmaatregelen uit Annex A. De auditor beoordeelt zowel de documentatie als de feitelijke uitvoering in de praktijk.

Typische onderwerpen die aan bod komen zijn:

  • De volledigheid en actualiteit van het informatiebeveiligingsbeleid
  • De risicobeoordelingsprocedure en het bijbehorende risicobehandelingsplan
  • De implementatie en werking van geselecteerde beheersmaatregelen
  • Bewustzijn en training van medewerkers op het gebied van informatiebeveiliging
  • Incidentbeheer: worden incidenten geregistreerd, onderzocht en opgevolgd?
  • De werking van interne communicatie en verantwoordelijkheden rond het ISMS
  • Managementbeoordeling en de opvolging van eerdere verbeteracties

De auditor verzamelt bewijs via interviews, observaties en documentinzage. Het gaat er niet om fouten te vinden om mensen af te rekenen, maar om een eerlijk beeld te krijgen van hoe het systeem in de praktijk functioneert. Meer informatie over wat een interne audit omvat vind je op onze dienstenpagina.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek

Hoe verschilt een interne audit van een externe certificeringsaudit?

Het belangrijkste verschil is de uitvoerder en het doel. Een interne audit wordt uitgevoerd door of namens de eigen organisatie, primair als leer- en verbeterinstrument. Een externe certificeringsaudit wordt uitgevoerd door een onafhankelijke, geaccrediteerde certificeringsinstelling en bepaalt of een organisatie het ISO 27001-certificaat verdient of behoudt.

Verdere verschillen op een rij:

  • Uitkomst: Een interne audit leidt tot bevindingen en verbeteracties intern. Een externe audit leidt tot een certificeringsbeslissing.
  • Toon: Een interne audit mag constructief en lerend zijn. Een externe audit is formeler en toetst aan strikte normeisen.
  • Frequentie: Interne audits vinden meerdere keren per jaar plaats. Externe audits bestaan uit een initiële certificeringsaudit en jaarlijkse surveillance-audits.
  • Scope: De interne auditor mag dieper ingaan op specifieke aandachtsgebieden. De externe auditor toetst de volledige norm.

In de praktijk functioneert de interne ISMS-audit als een generale repetitie voor de externe certificeringsaudit. Organisaties die de interne audit serieus nemen, staan bij de externe audit veel steviger.

Hoe vaak moet een interne audit bij ISO 27001 worden uitgevoerd?

ISO 27001 schrijft geen vaste frequentie voor, maar vereist dat interne audits worden uitgevoerd met “geplande tussenpozen”. In de praktijk geldt voor de meeste organisaties minimaal één volledige interne audit per jaar als standaard, met de mogelijkheid om specifieke onderdelen vaker te auditen op basis van risico.

De juiste frequentie hangt af van factoren zoals de omvang van de organisatie, de complexiteit van het ISMS, de risicobereidheid en eventuele eerdere bevindingen. Een organisatie die recent een non-conformiteit heeft gehad op een specifiek proces, zal dat onderdeel eerder opnieuw willen beoordelen. Hetzelfde geldt na grote organisatorische veranderingen, nieuwe systemen of gewijzigde dreigingen.

Belangrijk is dat de auditplanning aantoonbaar en gedocumenteerd is. De norm verwacht dat je kunt laten zien welke onderdelen wanneer zijn geaudit en waarom. Een auditprogramma dat alle clausules en relevante beheersmaatregelen over een cyclus van één tot drie jaar dekt, is voor veel organisaties een werkbare aanpak.

Wie mag een interne ISO 27001-audit uitvoeren?

Een interne ISO 27001-audit mag worden uitgevoerd door een medewerker van de eigen organisatie of door een externe partij die in opdracht van de organisatie optreedt. De doorslaggevende eis is onafhankelijkheid: de auditor mag geen directe verantwoordelijkheid dragen voor het onderdeel dat hij of zij controleert.

Dat betekent dat een Security Officer zijn eigen werk niet mag auditen, maar wel andere onderdelen van het ISMS. Grotere organisaties lossen dit op met een auditteam of door collega’s elkaars processen te laten beoordelen. Kleinere organisaties kiezen er vaak voor om een externe interne auditor in te schakelen, wat tegelijk zorgt voor een frisse blik en aantoonbare onafhankelijkheid.

Naast onafhankelijkheid stelt de norm ook eisen aan competentie. De auditor moet voldoende kennis hebben van ISO 27001, auditmethodieken en de processen die worden beoordeeld. Formele audittraining is geen harde vereiste, maar wel sterk aan te raden. Organisaties die hun eigen auditors willen ontwikkelen, kunnen daarvoor gerichte trainingen volgen.

Wat gebeurt er met de bevindingen na een interne audit?

Na een interne ISO 27001-audit worden de bevindingen gedocumenteerd in een auditrapport. Non-conformiteiten en verbeterpunten worden opgepakt via een formeel correctieve maatregelenproces: er wordt een oorzaakanalyse gedaan, een actie gedefinieerd, een verantwoordelijke aangewezen en een deadline gesteld. De opvolging van deze acties is zelf ook een normvereiste.

De bevindingen worden doorgaans gedeeld met het management en meegenomen in de managementbeoordeling, een verplicht ISO 27001-onderdeel waarbij de directie het ISMS als geheel evalueert. Zo sluiten de interne audit en de managementbeoordeling op elkaar aan en vormen ze samen de ruggengraat van de verbetercyclus.

Onderscheid daarbij de typen bevindingen:

  • Non-conformiteit (major): Een ernstige afwijking die het ISMS fundamenteel aantast. Vereist directe actie en moet worden opgelost vóór certificering.
  • Non-conformiteit (minor): Een beperkte afwijking die de werking van het systeem niet fundamenteel bedreigt, maar wel aandacht vraagt.
  • Observatie of verbeterpunt: Geen formele afwijking, maar een signalering van een risico of kans die het systeem kan versterken.

Het zorgvuldig opvolgen van bevindingen toont aan dat de organisatie de norm niet alleen op papier naleeft, maar ook daadwerkelijk leert en verbetert. Dat is precies wat externe auditors willen zien.

Hoe Kwinzo helpt bij de interne audit voor ISO 27001

Een interne audit uitvoeren die écht waarde toevoegt, vraagt om de juiste kennis, structuur en onafhankelijkheid. Wij ondersteunen organisaties in zorg, ICT en onderwijs bij het volledige ISO 27001-traject, inclusief de interne audit. Onze aanpak is concreet en praktisch:

  • We voeren de interne audit uit als onafhankelijke partij, zodat jouw organisatie voldoet aan de onafhankelijkheidseis van de norm
  • We beoordelen alle relevante clausules en beheersmaatregelen op basis van bewijs, niet alleen op papier
  • We leveren een helder auditrapport met concrete bevindingen, prioritering en aanbevelingen voor verbeteracties
  • We gebruiken onze eigen ISMS-tool om bevindingen te registreren en de opvolging te bewaken
  • We bereiden je voor op de externe certificeringsaudit, zodat je zonder verrassingen de auditdag ingaat

Of je nu voor het eerst een ISO 27001-certificering nastreeft of je bestaande ISMS wilt versterken: wij zorgen dat de interne audit bijdraagt aan een systeem dat werkt in de praktijk, niet alleen op papier. Neem contact op voor een vrijblijvend gesprek over wat we voor jouw organisatie kunnen betekenen.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek