ISO 27001-audit voorbereiding: checklist voor organisaties

ISO 27001-audit voorbereiding

ISO 27001-audit voorbereiding is essentieel voor elke organisatie die aantoonbare informatiebeveiliging wil implementeren. Een ISO 27001-audit controleert of je informatiebeveiligingsmanagementsysteem (ISMS) voldoet aan internationale standaarden, je risico’s beheerst en je gevoelige data beschermt. Goed voorbereiding betekent minder beveiligingsrisico’s, snellere certificering en vertrouwen van klanten en partners.

Kort samengevat (TL;DR)

  • Twee audittypen: interne audits (zelf uitgevoerd) en externe audits (door certificaatorgaan). Je moet beide periodiek uitvoeren.
  • 93 controls in 4 categorieën: organisatorisch, menselijk, fysiek en technisch. Je selecteert welke relevant zijn op basis van je risicoanalyse.
  • Kritieke documenten: ISMS-scope, risicoanalyse, Statement of Applicability (SoA), beveiligingsbeleid, evidence van controlewerking (logs, trainingsbestanden, incidentrapporten).
  • Auditor-verwachting: auditors controleren niet alleen of policies bestaan, maar of je controls daadwerkelijk risico’s verminderen met meetbare resultaten.
  • Voorbereiding duurt 4-18 maanden afhankelijk van organisatiegrootte; begin met gap-analyse en risicoanalyse.

Wat controleert een ISO 27001-auditor eigenlijk?

Auditors in 2026 focussen niet alleen op of policies bestaan, maar op of controls risico’s daadwerkelijk verminderen. Ze onderzoeken metrics als tijd tot patch, frequentie van toegangsreviews en detectietijden van incidenten. Dit betekent dat je niet alleen mooi papier nodig hebt — auditors willen bewijs zien dat je beveiligingsmaatregelen echt werken.

De audit beoordeelt vier gebieden:

  1. Clauses 4-10 (ISMS-vereisten): context van je organisatie, leiderschapscommitment, risicobeheer, ondersteuning van processen, operations, monitoring en verbetering.
  2. Annex A controls: Annex A van ISO 27001:2022 bevat exact 93 beveiligingsmaatregelen.
  3. Effectiviteit van controls: werkende systemen, logbestanden, trainingsrecords, incidentresponsmeldingen.
  4. Compliance-bewijs: documenten die aantonen dat je policies volgt en risico’s beheerst.

De 5 voorbereidingsfasen voor ISO 27001-audit

Fase 1: Definieer je ISMS-scope en krijg commitment van leiding

Je ISMS-scope bepaalt welke delen van je organisatie, systemen, processen en data onder de audit vallen. Dit is cruciaal: een slecht gedefinieerde scope leidt tot scope creep (auditors vragen naar dingen buiten je plan) of een fragiel certificaat dat klanten niet vertrouwen.

Je hebt een ‘Management Representative’ nodig — één persoon verantwoordelijk voor je ISO 27001-checklist. De auditor wil zien dat senior management betrokken is. Dit kan je CTO, CISO of IT-manager zijn, maar zeker niet een junior medewerker als ‘side project’.

Checklist fase 1:

  • Definieer duidelijk welke departments, locaties, systemen en diensten in scope vallen
  • Identificeer wie je Management Representative is en wijs extra ISMS-eigenaren aan per domein
  • Krijg schriftelijke commitment van bestuursvoorzitter/directie voor het ISMS
  • Documenteer de scope in een scope-document en laat het goedkeuren door management

Fase 2: Voer een risicoanalyse en gap-analyse uit

Een Gap Analysis is een mock audit die je op dag 1 doet. Het vergelijkt je huidige situatie met de ISO 27001 checklist om te zien wat ontbreekt.

De risicoanalyse bestaat uit:

  1. Asset-identificatie: welke informatie is waardevol? (klantdata, financiële gegevens, intellectueel eigendom, bedrijfskritische systemen)
  2. Bedreigings- en kwetsbaarheidsanalyse: wat kan er misgaan? Hackers, malware, menselijke fouten, disgruntled employees, natuurrampen?
  3. Risicoberekening: impact × waarschijnlijkheid = risico
  4. Risicobehandeling: welke maatregelen passen dit risico? Implementeer, mitigeer of accepteer?

Checklist fase 2:

  • Maak een inventaris van alle informatie-assets
  • Voer een bedreigings- en kwetsbaarheidsanalyse uit (bijv. via een raamwerk zoals NIST of ISO 27005)
  • Bereken risico’s en stel prioriteiten
  • Documenteer alles in een risicoanalyserapport
  • Vergelijk je huidige beveiligingsmaatregelen met de 93 Annex A controls en noteer wat ontbreekt

Fase 3: Stel je Statement of Applicability (SoA) op

Organisaties documenteren hun keuzes in een Statement of Applicability (SoA), waarin zij voor elke control aangeven of deze wel of niet van toepassing is. Voor niet-geïmplementeerde controls moeten zij een onderbouwde reden geven.

De SoA is cruciaal: het toont de auditor dat je bewust hebt besloten welke controls relevant zijn voor jouw risicoprofiel. Je hoeft niet alle 93 controls te implementeren — alleen de juiste voor jouw situatie.

Checklist fase 3:

  • Zet alle 93 Annex A controls in een spreadsheet of SoA-tool
  • Voor elke control: markeer of deze “van toepassing” of “niet van toepassing” is
  • Schrijf voor elke “niet van toepassing”: een korte, onderbouwde reden (bijv. “we hebben geen fysieke kantoor” of “alle data is cloud-based met native encryption”)
  • Voor “van toepassing”: noteer welke maatregelen je al hebt en welke je nog moet implementeren
  • Laat de SoA goedkeuren door management en review deze minstens jaarlijks

Fase 4: Implementeer controls en verzamel evidence

Documentatiestandaarden voor 2026 zijn strenger. Auditors willen evidence van de volledige observatieperiode (meestal 6-12 maanden). Screenshots alleen volstaan niet — je moet volledige logbestanden, tickets en gedocumenteerde reviews hebben die voortdurende naleving aantonen.

Dit is waar veel organisaties vastlopen: ze hebben “papieren” controls (beleid, procedures) maar geen werkend bewijs.

Essentiële evidence-categorieën:

  • Organisatorisch: beveiligingsbeleid, rollen- en verantwoordelijkheidsdocument, leveranciersvergaderingen, goedkeuringsrecords
  • Menselijk: trainingslogboeken (wie, wat, wanneer), nondisclosure agreements, veiligheidsverantwoordelijkheden in functieomschrijvingen
  • Fysiek: toegangsloggen, beveiligingscameralogging, onderhoudsverslagen, inventarissen
  • Technisch: firewall-configs, patch-logboeken, multi-factor authentication setup, incidentresponse-meldingen, back-uplogs, netwerkscans

Checklist fase 4:

  • Voor elke “van toepassing” control: implementeer de maatregel (of bevestig dat je die al hebt)
  • Verzamel minimaal 6-12 maanden evidence vóór je Stage 2-audit
  • Organiseer evidence per control (bijv. in een sharepoint of GRC-tool)
  • Zorg dat logs automatisch worden gegenereerd en gearchiveerd (geen handmatige screenshots)
  • Designeer één persoon als “evidence-eigenaar” die logistieke en nauwkeurigheid bewaakt

Fase 5: Voer interne audits uit en beheer beveiligingsincidenten

Clause 9.2 van de standaard maakt interne audits verplicht, en foutieve uitvoering is één van de meest voorkomende redenen waarom organisaties non-conformiteiten krijgen bij hun externe certificaataudit.

In de praktijk verwachten de meeste certificaatorganen: minstens één volledige ISMS-audit per jaar over alle clausules en toepasselijke controls in een gedefinieerde cyclus (typisch één, twee of drie jaar), en een voltooidde audit vóór de initiële certificatieaudit.

Checklist fase 5:

  • Stel een interne auditplanning op voor 12-24 maanden
  • Volg het “vier ogen”-principe: auditors mogen hun eigen werk niet auditen
  • Voer interne audits uit met behulp van een checklist per control
  • Documenteer bevindingen en non-conformiteiten in een auditrapport
  • Zorg dat management review de auditbevindingen behandelt en corrigerende acties toewijst
  • Volg corrigerende acties tot sluiting

Praktische checklist: wat hebben auditors nodig?

Deze documenten moet je gereed hebben voordat je externe auditor Stage 1 (documentreview) begint:

Verplichte documenten (moet je hebben)

  • ISMS Scope Document — bepaalt wat onder audit valt
  • Risicoanalyserapport — toont hoe je risico’s hebt geïdentificeerd en beoordeeld
  • Statement of Applicability (SoA) — geeft aan welke 93 controls van toepassing zijn en waarom
  • Beveiligingsbeleid — verklaart informatiebeveiliging, rollen en verantwoordelijkheden
  • Risicobeheerplan — beschrijft welke maatregelen je neemt om geïdentificeerde risico’s aan te passen
  • Interne auditplannen en rapporten — toont periodieke zelfcontrole
  • Management review-notulen — bewijs dat leiding de ISMS evalueert

Praktische documenten (verwacht door auditors)

  • Leveranciersvergaderingen en evaluaties
  • Incidentresponsmeldingen en analyses
  • Trainingslogboeken (security awareness)
  • Toegangsbeheersysteem: joiner-mover-leaver records
  • Configuratiebestanden (firewalls, MFA, encryptie)
  • Back-up en herstelplannen + testrapporten
  • Beveiligingspatch- en updatelogboeken
  • Nondisclosure agreements

Hoe bereid je je voor op een externe audit?

Een externe audit (certificatie) verloopt in fasen:

Stage 1: Documentreview (1-2 dagen)

De auditor bestudeert je documenten thuis en evalueert of je ISMS-documentatie compleet en logisch is. Geen bedrijfsbezoek; alles gebeurt via email/videoconferentie.

De auditor review je ISMS-documentatie om zeker te stellen dat deze aansluit op ISO 27001 vereisten.

Voorbereiding Stage 1:

  • Zorg dat alle vereiste documenten compleet en actueel zijn (geen typo’s, verouderde data)
  • Zorg dat documenten naar elkaar verwijzen (je beleid verwijst naar procedures, etc.)
  • Bereid corrigerende verklaringen voor voor potentiële hiaten
  • Zorg voor snelle respons op auditor-vragen

Stage 2: Implementatieaudit (3-5 dagen, afhankelijk van organisatiegrootte)

De auditor bezoekt je bedrijf, interviewt personeelsteams, controleert fysieke beveiligingsmaatregelen en valideert dat controls daadwerkelijk werken.

Voorbereiding Stage 2:

  • Zorg dat alle evidence (logs, trainingsbestanden, incidentrapporten) beschikbaar is
  • Brief teams over hun rol in de audit
  • Zorg dat systemen draaiend zijn en logs actief worden gregistreerd
  • Zorg dat beleid daadwerkelijk wordt gevolgd (niet alleen op papier)
  • Wijs contactpersonen aan per departement/thema

Veelgestelde vragen over ISO 27001-audit voorbereiding

Hoe lang duurt voorbereiding?

Kleine bedrijven hebben minstens 3 maanden nodig, terwijl grotere ondernemingen meer dan 20 maanden kunnen nemen. Begin vroeg.

Moet ik alle 93 controls implementeren?

Nee, organisaties hoeven niet alle 93 controls te implementeren. ISO 27001 volgt een risicogebaseerde benadering waarbij organisaties zelf bepalen welke controls relevant zijn voor hun specifieke situatie en risicoprofiel. Je SelectIERT op basis van je risicoanalyse.

Wat gebeurt als auditors non-conformiteiten vinden?

Non-conformiteiten worden geclassificeerd als “major” (kritieke beveiligingsgaten) of “minor” (gebreken in documentatie). Je hebt doorgaans 30-90 dagen om corrigerende acties in te dienen. Grote non-conformiteiten kunnen je certificering blokkeren.

Hoe ofte moet ik interne audits doen?

Interne audits en managementreviews moeten minstens eenmaal per jaar worden voltooid, hoewel sommige organisaties vaker audits kunnen vereisen. Plan deze in op basis van je risicoanalyse.

Wat is het verschil tussen ISO 27001 en NIS2?

ISO 27001 is een internationaal beveiligingsraamwerk; NIS2 (Cyberbeveiligingswet) is Nederlandse wetgeving voor specifieke sectoren. Een ruime meerderheid van de NIS2-maatregelen wordt gedekt door Annex A-controls. Voor meer informatie: zie onze gids NIS2 vs ISO 27001: wat heeft jouw organisatie nodig?

Volgende stappen: start nu met je voorbereiding

ISO 27001-audit voorbereiding is geen eenmalige taak — het is een continu proces. Maar met de juiste checklist en planning word je stage 2-audit-klaar. Begin vandaag nog:

  1. Stap 1: Definieer je ISMS-scope en zet management-commitment op papier
  2. Stap 2: Voer een gap-analyse en risicoanalyse uit (bijv. met implementatiebegeleiding)
  3. Stap 3: Stel je SoA op en verzamel evidence
  4. Stap 4: Voer interne audits uit en herhaal tot je alles onder controle hebt
  5. Stap 5: Plan je externe Stage 1 audit

Weet je niet zeker waar je staat? BOEM Cybersecurity helpt organisaties met ISO 27001-implementatie, interne audits en certificeringsbegeleiding. Met onze praktische aanpak krijg je geen papieren tijger, maar werkende beveiliging die echt risico’s vermindert — exact wat auditors in 2026 verwachten.

CEO · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is — concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes