Ga naar inhoud

Stage 1 audit ISO 27001

De fase 1-audit beoordeelt de uitgangssituatie en gereedheid voor fase 2. Bespreek scope, documentatie, uitvoering en aandachtspunten met de certificerende instelling.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Doe de ISO 27001 readiness scan

Wat onderzoekt fase 1?

Fase 1 is het eerste deel van een initiële certificatiebeoordeling. De certificerende instelling onderzoekt onder meer de afbakening en voorbereiding van het managementsysteem om fase 2 te kunnen plannen. Het is geen los certificaat en ook geen garantie dat fase 2 zonder afwijkingen verloopt. NQA beschrijft de twee fasen in haar certificatieproces. De concrete auditagenda en aan te leveren informatie stem je af met de gekozen instelling.

Bereid samenhang voor, geen documentenstapel

Begin met een duidelijke scope. Laat zien welke diensten, locaties en afhankelijkheden zijn inbegrepen. Verbind die afbakening met de risicoanalyse en de gekozen beheersmaatregelen. Zorg dat medewerkers de actuele versies kunnen aanwijzen en kunnen uitleggen hoe documenten aansluiten op de dagelijkse werkzaamheden.

Breng ook de uitvoering in beeld: welke controles hebben plaatsgevonden, welke uitkomsten zijn beoordeeld en welke verbeteringen staan nog open? Maak de stand van de interne audit en directiebeoordeling transparant. Een lege template toont alleen de voorgenomen werkwijze; een ingevuld verslag kan laten zien hoe die werkwijze is gebruikt.

Controleer vooraf deze verbindingen

OnderwerpPraktische controle
ScopeKomt de afbakening overeen met feitelijke dienstverlening?
Risico’sIs de beoordelingsmethode toegepast op relevante situaties?
SoAZijn selectie en status van maatregelen onderbouwd?
EvaluatieZijn audit- en beoordelingsuitkomsten beschikbaar?
PlanningZijn verantwoordelijken en bewijslocaties bekend?

Fictief voorbeeld: een uitbestede servicedesk

Een fictieve SaaS-aanbieder neemt zijn applicatie op in de scope, maar heeft de uitbestede servicedesk nog niet betrokken bij de risicoanalyse. Tijdens de voorbereiding blijkt dat die partij klantaccounts kan herstellen. De organisatie verduidelijkt deze afhankelijkheid, beoordeelt de risico’s en legt de relevante afspraken en controles vast. Dat vraagt inhoudelijk werk; alleen “servicedesk” toevoegen aan een document lost de ontbrekende afweging niet op.

Verwerk de uitkomsten vóór de volgende fase

Bespreek ieder aandachtspunt met de certificerende instelling: wat wordt verwacht, welk bewijs is nodig en wat betekent het voor de planning? Houd acties en verantwoordelijken bij. Maak geen algemene aanname over een vaste hersteltermijn of verplichte wachttijd; de situatie en de afspraken met de instelling zijn bepalend. Lees vervolgens wat bij de fase 2-audit wordt onderzocht. ISO zelf geeft geen certificaten af; dat gebeurt door certificerende instellingen.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Levert een geslaagde fase 1-audit al een ISO 27001-certificaat op?
Nee. Fase 1 maakt deel uit van de initiële certificatiebeoordeling en helpt de gereedheid voor fase 2 te bepalen. De certificatiebeslissing volgt niet uitsluitend uit deze voorbereidende fase. De certificerende instelling moet ook de resultaten van de verdere beoordeling en eventuele afwijkingen behandelen volgens haar certificatieproces voordat een certificaat kan worden afgegeven.
Wat doe je met aandachtspunten uit fase 1?
Leg per aandachtspunt vast wat ontbreekt, wie de opvolging uitvoert en welk bewijs de aanpassing ondersteunt. Bespreek met de certificerende instelling wat vóór fase 2 nodig is en welke gevolgen dit heeft voor de planning. Gebruik de bevinding als aanleiding om de werking te verbeteren; alleen een document aanpassen kan onvoldoende zijn.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)