Ga naar inhoud

Interne audit ISO 27001 checklist

Gebruik deze checklist om per proces een eis, toetsvraag, steekproef en bevinding vast te leggen. Pas de vragen aan op je eigen scope en afspraken.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Doe de ISO 27001 readiness scan

Een checklist is een werkblad voor onderzoek

Een bruikbare auditchecklist bevat meer dan ja/nee-vragen. Noteer bij iedere vraag welke eis wordt onderzocht, welk bewijs nodig is en wat de auditor daadwerkelijk heeft vastgesteld. De onderstaande vragen zijn praktische voorbeelden, geen volledige weergave van ISO/IEC 27001. Gebruik de norm en de eigen vastgestelde afspraken om de checklist voor jouw organisatie compleet te maken.

Voorbeeldvragen per onderwerp

OnderwerpToetsvraagMogelijk bewijs
ScopePast de afbakening nog bij de geleverde diensten?Scopebesluit en overzicht van gewijzigde diensten
RisicobehandelingIs een geselecteerde maatregel daadwerkelijk uitgevoerd?Risicoregister, actie en uitvoeringsrecord
ToegangIs een ingetrokken bevoegdheid ook technisch verwijderd?Uitdienstmelding en accountregistratie
HerstelIs de afgesproken herstelwerkwijze getest?Testverslag, resultaat en vervolgactie
VerbeteringHeeft een eerdere actie het bedoelde effect gehad?Afwijking, oorzaakanalyse en effectcontrole
LeveranciersPast de beoordeling bij het risico van de dienstverlening?Risicoclassificatie, afspraken en evaluatie
BesturingWorden besluiten uit de directiebeoordeling opgevolgd?Besluit, toegewezen actie en resultaatcontrole

Leg je steekproefkeuze uit

Kies records die de onderzoeksvraag helpen beantwoorden. Neem relevante verschillen mee, zoals reguliere en spoedsituaties of verschillende locaties. Noteer de onderzochte periode en selectie. Er bestaat voor deze voorbeeldchecklist geen universeel juist aantal dossiers. Onderbouw de omvang met het doel, het risico en de beschikbare informatie. Breid onderzoek uit wanneer tegenstrijdige resultaten daar aanleiding toe geven.

Fictief voorbeeld: goedkeuring zonder uitvoering

Een fictieve organisatie heeft een afgerond ticket voor het verwijderen van toegang. De checklist vraagt zowel naar de goedkeuring als naar de uitvoering. In het ticketsysteem staat “gereed”, maar in de applicatie is het account nog actief. De auditor legt beide observaties vast en onderzoekt of de status handmatig is veranderd zonder technische controle. Daarmee ontdekt de checklist meer dan wanneer alleen naar een afgesloten ticket wordt gevraagd.

Gebruik duidelijke uitkomsten

Maak onderscheid tussen aangetoond, niet aangetoond, niet onderzocht en niet van toepassing met reden. Een leeg vak is onduidelijk: ontbrak bewijs of is het onderwerp overgeslagen? Beschrijf bij een afwijking de eis en feiten voordat je een oplossing voorstelt. Houd bevindingen traceerbaar naar het auditrapport en het actieoverzicht. Lees de gids voor interne audits voor planning en rollen, en bewijslast en documentatie voor het beoordelen van bewijs. Richtlijnen voor de auditmethode staan in ISO 19011:2026.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Is deze checklist voldoende om alle ISO 27001-eisen te toetsen?
Nee. De voorbeeldvragen helpen bij het opzetten van onderzoek, maar vormen geen volledige normchecklist. Vul ze aan vanuit de toepasselijke norm, scope, risico’s en eigen afspraken. Leg ook vast welke onderwerpen op een ander moment worden onderzocht. Een afgevinkte lijst zonder duidelijke criteria en onderliggend bewijs toont niet aan dat alle eisen zijn beoordeeld.
Hoeveel dossiers moet ik als steekproef controleren?
Kies de omvang op basis van de onderzoeksvraag, het risico, verschillen in uitvoering en eerdere bevindingen. Er is geen vast aantal dat voor ieder proces overtuigend is. Beschrijf de selectie en periode, en benoem de beperkingen van de conclusie. Als een steekproef tegenstrijdigheden laat zien, bepaal dan welk aanvullend onderzoek nodig is.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)