Bepaal eerst wat je wilt onderzoeken
Een interne audit geeft de organisatie inzicht in de werking van haar managementsysteem. Stel daarom vooraf het doel, de afbakening en de toetsingscriteria vast. Een audit van toegangsbeheer kan bijvoorbeeld onderzoeken of aanvragen, wijzigingen en intrekkingen volgens de eigen afspraken verlopen. De auditor vergelijkt de uitvoering met die afspraken en de toepasselijke eisen. Een gesprek zonder criteria levert gemakkelijk meningen op in plaats van toetsbare bevindingen.
Maak een auditprogramma dat bij de organisatie past
Verdeel de onderzoeken over de relevante processen en onderdelen van het ISMS. Houd rekening met veranderingen, risico’s en eerdere bevindingen. Een nieuwe dienst of terugkerende fout kan aanleiding zijn om een onderwerp eerder te onderzoeken. Leg vast wie de planning bewaakt en hoe wijzigingen worden verwerkt. De eisen voor het ISMS staan in ISO/IEC 27001; ISO 19011:2026 biedt richtlijnen voor het auditen van managementsystemen.
Organiseer een kritische en deskundige beoordeling
Kies een auditor die het onderwerp begrijpt en voldoende afstand tot het onderzochte werk kan houden. Laat iemand niet zonder waarborgen het eigen werk goedkeuren. In een klein team kan een collega uit een ander proces of externe ondersteuning helpen. Maak eventuele belangen zichtbaar en bespreek hoe een onbevooroordeelde beoordeling wordt ondersteund.
- Bespreek doel en planning met de proceseigenaar.
- Lees de relevante afspraken en eerdere uitkomsten.
- Kies steekproeven en voer gesprekken over werkelijke situaties.
- Vergelijk verklaringen met beschikbare registraties.
- Bespreek feitelijke onduidelijkheden voordat het rapport wordt afgerond.
Fictief voorbeeld: wijzigingen in klantomgevingen
Een fictieve softwareleverancier vereist beoordeling van productieaanpassingen. De interne auditor selecteert wijzigingen uit verschillende perioden, waaronder een spoedwijziging. Bij die laatste ontbreekt de afgesproken beoordeling achteraf. Het rapport vermeldt de interne afspraak, het onderzochte record en de ontbrekende stap. De conclusie blijft beperkt tot wat is onderzocht; één gevonden uitzondering bewijst niet automatisch dat iedere wijziging verkeerd verloopt.
Van rapport naar opvolging
Leg bevindingen begrijpelijk vast, met de relevante eis en ondersteunende feiten. Geef openstaande vragen een herkenbare status. Wijs opvolging toe en controleer of acties het probleem voldoende aanpakken. Gebruik hiervoor correctieve acties. De auditchecklist helpt bij concrete vragen; de directiebeoordeling gebruikt de uitkomsten voor bestuurlijke besluiten.