Naar de inhoud

Interne audit en directiebeoordeling zonder theater

5 min leestijd Laatst gecontroleerd op

ISO 27001 vraagt in clausule 9.2 om interne audits en in clausule 9.3 om een directiebeoordeling, beide op geplande momenten. Voor een bedrijf van 10 tot 100 fte volstaat meestal een auditprogramma dat de scope over een paar jaar volledig dekt en één directiebeoordeling per jaar. Bevindingen volg je op volgens clausule 10.2.

ISO 27001 vraagt in clausule 9.2 om interne audits en in clausule 9.3 om een directiebeoordeling, allebei op geplande momenten. Samen vormen ze de controle van het ISMS op zichzelf. Ze worden theater als ze alleen voor de auditor bestaan: een audit die niets vindt, een beoordeling die niets besluit. Voor een bedrijf van 10 tot 100 fte kan het kleiner en nuttiger.

Wat de norm vraagt

In eigen woorden, zonder de normtekst over te nemen:

Clausule Onderwerp Wat het in de praktijk betekent
9.2 Interne audit Op geplande momenten toetsen of het ISMS aan je eigen eisen en aan de norm voldoet, en of het werkt. Dat gebeurt volgens een auditprogramma.
9.3 Directiebeoordeling De directie kijkt op geplande momenten of het ISMS nog past, voldoende is en effectief is, en besluit over verbeteringen.
10.2 Afwijkingen en corrigerende maatregelen Problemen oplossen, de oorzaak wegnemen en controleren of dat gewerkt heeft.

Van alle drie leg je vast wat er is gebeurd. Zonder vastlegging bestaat een audit voor een certificerende instelling niet.

Het auditprogramma

Een auditprogramma is de meerjarige planning van je interne audits. De norm vraagt dat je daarin vastlegt hoe vaak je audit, met welke methode, wie verantwoordelijk is en hoe je rapporteert. Per audit bepaal je vooraf de criteria en de scope.

Voor een softwarebedrijf werkt een indeling naar de eigen processen beter dan naar de 93 maatregelen van Annex A. Een voorbeeld voor een SaaS-leverancier:

  1. Ontwikkeling en wijzigingsbeheer, jaarlijks.
  2. Hosting, back-ups en herstel, jaarlijks.
  3. Toegangsbeheer en in- en uitdienst, jaarlijks.
  4. Leveranciers en clouddiensten, om het jaar.
  5. Incidentbeheer en continuïteit, om het jaar, eventueel gecombineerd met een tabletop-oefening.
  6. De managementsysteemclausules 4 tot en met 10, jaarlijks.

Zo dek je de scope binnen een paar jaar volledig af, en krijgen de onderdelen met de grootste risico's vaker aandacht. Verdeel de audits over het jaar in plaats van alles in de maand voor de externe audit te proppen. Een audit van een dagdeel per onderwerp is voor deze omvang meestal genoeg.

Onafhankelijkheid

De norm vraagt dat auditors objectief en onpartijdig zijn. Het praktische gevolg: niemand audit zijn eigen werk. Bij 10 tot 100 fte zijn er drie gangbare oplossingen:

  • Kruislings. De teamlead ontwikkeling audit hosting, de platformengineer audit toegangsbeheer. Dat werkt als beiden een korte auditortraining hebben gevolgd.
  • Extern. Een zelfstandig auditor of adviseur voert het programma uit. Dat kost geld, maar geeft een frisse blik.
  • Gemengd. Extern voor de managementsysteemclausules en de onderdelen waar de security officer zelf eigenaar is, intern voor de rest.

De security officer die het ISMS beheert, kan het ISMS zelf dus niet onafhankelijk auditen. ISO 19011, de richtlijn voor het auditen van managementsystemen, is een goede bron voor wie het auditvak wil leren. De huidige editie is van 2026.

Een audit zonder theater

Een nuttige audit toetst de werkelijkheid, niet de documenten. Neem een steekproef: drie recente pull requests, twee medewerkers die uit dienst zijn gegaan, de laatste hersteltest. Vraag het bewijs op, praat met de mensen die het werk doen en vergelijk dat met wat de procedure zegt. Een audit die niets vindt, is vaker een te oppervlakkige audit dan een perfect ISMS.

Schrijf het rapport kort: wat is getoetst, welke steekproef, welke bevindingen, en wat er goed ging. Het rapport gaat naar de verantwoordelijke leidinggevende en is input voor de directiebeoordeling.

Wat een directiebeoordeling minimaal behandelt

Clausule 9.3 noemt de onderwerpen die aan bod moeten komen. In eigen woorden:

  1. De stand van acties uit de vorige directiebeoordeling.
  2. Veranderingen in de omgeving en binnen de organisatie die het ISMS raken, zoals een nieuwe dienst of nieuwe wetgeving.
  3. Veranderingen in wat belanghebbenden van je verwachten, zoals klanten die NEN 7510 vragen.
  4. Hoe het met de beveiliging gaat: afwijkingen en corrigerende maatregelen, meetresultaten, auditresultaten en de voortgang op doelstellingen.
  5. Terugkoppeling van belanghebbenden, zoals klantvragen en klachten.
  6. De uitkomsten van de risicobeoordeling en de stand van het risicobehandelplan.
  7. Kansen om te verbeteren.

De uitkomst moet besluiten bevatten: over verbeteringen en over wijzigingen in het ISMS. Een verslag met alleen "besproken" is geen beoordeling. Eén keer per jaar volstaat meestal, met een agenda langs de zeven punten en een besluitenlijst met eigenaar en datum. Dat past in anderhalf uur als de security officer het goed voorbereidt.

Bevindingen opvolgen

Clausule 10.2 beschrijft wat je met een afwijking doet, of die nu uit een interne audit, een incident of een klantvraag komt:

  1. Corrigeren. Het directe probleem oplossen, bijvoorbeeld een account van een oud-medewerker alsnog intrekken.
  2. Oorzaak zoeken. Waarom gebeurde het? Bijvoorbeeld: HR meldt uitdiensttredingen niet aan IT.
  3. Breder kijken. Komt het elders ook voor?
  4. Corrigerende maatregel. De oorzaak wegnemen, bijvoorbeeld een vaste stap in het uitdienstproces.
  5. Effectiviteit toetsen. Na enkele maanden controleren of het probleem is weggebleven.

Leg per bevinding vast wat er is gedaan en wanneer. Een auditor kijkt vooral naar stap 2 en 5: is de oorzaak gevonden, en is gecontroleerd of de maatregel werkt.

Wat een certificerende instelling ermee doet

Een certificerende instelling beoordeelt in de tweede fase van de certificatie-audit of interne audits en directiebeoordelingen zijn uitgevoerd. Dat volgt uit ISO/IEC 17021-1, de norm voor certificerende instellingen. Plan daarom minstens één volledige ronde van beide vóór die audit, en blijf ze daarna houden. Trustbird legt elke handeling in een auditspoor vast, zodat bevindingen, besluiten en opvolging later terug te vinden zijn. Het werk zelf, de audit en het besluit, blijft mensenwerk.

Veelgestelde vragen

Wat is een directiebeoordeling?

Een vast overleg waarin de directie beoordeelt of het ISMS nog past, goed werkt en doet wat het moet doen. ISO 27001 vraagt erom in clausule 9.3 en noemt de onderwerpen die er minimaal in aan bod komen.

Hoe vaak moet een interne audit plaatsvinden?

ISO 27001 noemt geen vaste frequentie, alleen geplande intervallen. Gangbaar is dat elk onderdeel van de scope binnen de certificeringscyclus minstens één keer wordt geaudit, en risicovolle onderdelen vaker.

Mag een medewerker de interne audit doen?

Ja, zolang die persoon objectief en onpartijdig is. In de praktijk betekent dat dat niemand zijn eigen werk audit. Een collega uit een ander team of een externe interne auditor zijn gangbare oplossingen.

Moet de interne audit klaar zijn vóór de certificatie-audit?

In de praktijk wel. Een certificerende instelling beoordeelt in de tweede fase van de certificatie-audit of interne audits en directiebeoordelingen zijn uitgevoerd.

Wat gebeurt er met bevindingen uit een interne audit?

Je corrigeert het directe probleem, zoekt de oorzaak, neemt een maatregel die herhaling voorkomt en controleert later of die werkt. Clausule 10.2 vraagt dat je dat vastlegt.

Lees ook

Bronnen

  1. ISO, ISO/IEC 27001:2022 Information security management systems
  2. ISO, ISO 19011:2026 Guidelines for auditing management systems
  3. ISO, ISO/IEC 17021-1 Requirements for bodies providing audit and certification of management systems

Trustbird wordt gebouwd met twee gecertificeerde design partners, en we zoeken meer bedrijven die zich bij hen aansluiten tegen co-founderprijs.

Word design partner