Ga naar inhoud

ISO 27001 interne audit

Een interne audit onderzoekt of het ISMS aan de gekozen eisen voldoet en in de praktijk werkt. Plan onderzoek, verzamel bewijs en volg bevindingen op.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen, zonder eindeloze documentstromen.

Doe de ISO 27001 readiness scan

Bepaal eerst wat je wilt onderzoeken

Een interne audit geeft de organisatie inzicht in de werking van haar managementsysteem. Stel daarom vooraf het doel, de afbakening en de toetsingscriteria vast. Een audit van toegangsbeheer kan bijvoorbeeld onderzoeken of aanvragen, wijzigingen en intrekkingen volgens de eigen afspraken verlopen. De auditor vergelijkt de uitvoering met die afspraken en de toepasselijke eisen. Een gesprek zonder criteria levert gemakkelijk meningen op in plaats van toetsbare bevindingen.

Maak een auditprogramma dat bij de organisatie past

Verdeel de onderzoeken over de relevante processen en onderdelen van het ISMS. Houd rekening met veranderingen, risico’s en eerdere bevindingen. Een nieuwe dienst of terugkerende fout kan aanleiding zijn om een onderwerp eerder te onderzoeken. Leg vast wie de planning bewaakt en hoe wijzigingen worden verwerkt. De eisen voor het ISMS staan in ISO/IEC 27001; ISO 19011:2026 biedt richtlijnen voor het auditen van managementsystemen.

Organiseer een kritische en deskundige beoordeling

Kies een auditor die het onderwerp begrijpt en voldoende afstand tot het onderzochte werk kan houden. Laat iemand niet zonder waarborgen het eigen werk goedkeuren. In een klein team kan een collega uit een ander proces of externe ondersteuning helpen. Maak eventuele belangen zichtbaar en bespreek hoe een onbevooroordeelde beoordeling wordt ondersteund.

  1. Bespreek doel en planning met de proceseigenaar.
  2. Lees de relevante afspraken en eerdere uitkomsten.
  3. Kies steekproeven en voer gesprekken over werkelijke situaties.
  4. Vergelijk verklaringen met beschikbare registraties.
  5. Bespreek feitelijke onduidelijkheden voordat het rapport wordt afgerond.

Fictief voorbeeld: wijzigingen in klantomgevingen

Een fictieve softwareleverancier vereist beoordeling van productieaanpassingen. De interne auditor selecteert wijzigingen uit verschillende perioden, waaronder een spoedwijziging. Bij die laatste ontbreekt de afgesproken beoordeling achteraf. Het rapport vermeldt de interne afspraak, het onderzochte record en de ontbrekende stap. De conclusie blijft beperkt tot wat is onderzocht; één gevonden uitzondering bewijst niet automatisch dat iedere wijziging verkeerd verloopt.

Van rapport naar opvolging

Leg bevindingen begrijpelijk vast, met de relevante eis en ondersteunende feiten. Geef openstaande vragen een herkenbare status. Wijs opvolging toe en controleer of acties het probleem voldoende aanpakken. Gebruik hiervoor correctieve acties. De auditchecklist helpt bij concrete vragen; de directiebeoordeling gebruikt de uitkomsten voor bestuurlijke besluiten.

Primaire bronnen bij dit onderwerp

Veelgestelde vragen

Kan een medewerker van de organisatie de interne audit uitvoeren?
Ja, interne uitvoering is mogelijk als de auditor voldoende competent is en de beoordeling objectief kan uitvoeren. Bekijk daarom de relatie met het onderzochte werk en eventuele belangen. In een klein team kan een andere proceseigenaar of externe auditor helpen. Leg vast hoe deskundigheid en een onbevooroordeelde beoordeling in de gekozen aanpak zijn geborgd.
Is de interne audit hetzelfde als de certificeringsaudit?
Nee. De interne audit is een onderzoek voor de eigen organisatie en ondersteunt evaluatie en verbetering van het ISMS. Een certificeringsaudit wordt uitgevoerd binnen het proces van een certificerende instelling. Beide kunnen bewijs en interviews gebruiken, maar hebben een andere opdrachtgever en functie. Een goed intern auditrapport is geen certificaat en garandeert geen externe goedkeuring.

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)