De interne audit ISO 27001 is verplicht, wordt door bijna iedereen als last ervaren, en is tegelijk het enige moment waarop je zelf mag ontdekken wat er niet klopt. Alles wat je hier vindt, hoeft de externe auditor niet meer te vinden.
Toch zie ik vaak een interne audit die is uitgevoerd als generale repetitie: een vriendelijke rondgang die nul bevindingen oplevert. Dat is precies het tegenovergestelde van wat je eraan hebt. In dit artikel: wie hem mag doen, waar je op toetst en hoe je hem zo inricht dat hij iets oplevert.
Kort samengevat
- De norm eist een interne audit met geplande tussenpozen, in de praktijk minimaal jaarlijks.
- De auditor moet onafhankelijk zijn: niemand beoordeelt zijn eigen werk.
- Een audit zonder bevindingen is een waarschuwingssignaal, geen compliment.
- Toets de praktijk, niet het beleid. Vraag naar registraties in plaats van naar procedures.
- Plan hem vroeg in het jaar, zodat je bevindingen kunt oplossen vóór de externe audit.
Wat is een interne audit ISO 27001?
Het is je eigen controle op de vraag of het managementsysteem doet wat het moet doen: voldoet het aan de eisen van de norm, en aan je eigen afspraken? De norm eist dat je die controle met geplande tussenpozen uitvoert en dat je de resultaten rapporteert aan het management.
Let op het tweede deel van die vraag. Een interne audit toetst niet alleen de norm, maar ook je eigen beleid. Heb je vastgelegd dat je logs maandelijks beoordeelt, dan is het niet beoordelen van logs een afwijking, ook al eist de norm die frequentie niet.
Wie mag een interne audit ISO 27001 uitvoeren?
De eis is objectiviteit en onafhankelijkheid: een auditor mag niet zijn eigen werk beoordelen. Er is geen verplichte certificering voor interne auditors, wel de verwachting dat iemand competent is.
Dat levert drie werkbare varianten op:
- Een collega uit een ander proces. Werkt goed bij grotere organisaties. Iemand van finance auditeert IT en andersom.
- Een externe uitvoering. De eenvoudigste oplossing bij kleinere organisaties, waar iedereen ergens bij betrokken is. Een frisse blik levert bovendien scherpere bevindingen op.
- Een combinatie. Intern voor de routineonderdelen, extern voor de onderwerpen waar je zelf te dicht op zit.
Wat niet kan: de persoon die het beleid heeft geschreven en de maatregelen heeft ingevoerd, laten toetsen of dat beleid werkt. Dat is geen kwestie van vertrouwen maar van blinde vlekken.
Waar wordt op gelet tijdens de audit?
Werkt het systeem in de praktijk?
Het verschil tussen beschreven en uitgevoerd. Een auditor kiest een steekproef en volgt die van begin tot eind. Is er een nieuwe medewerker in dienst gekomen? Laat zien hoe zijn toegang is toegekend, door wie is goedgekeurd en of dat overeenkomt met de procedure.
Is de documentatie actueel?
Risicoanalyse, Verklaring van Toepasselijkheid, beleid en procedures. Niet of ze bestaan, maar of ze de huidige situatie beschrijven.
Worden bevindingen opgevolgd?
Uit eerdere audits, incidenten en tests. Een openstaand punt van vorig jaar zonder voortgang is een zwaardere bevinding dan een nieuw probleem.
Zijn de maatregelen effectief?
Het onderdeel dat het vaakst oppervlakkig blijft. Een maatregel die bestaat maar aantoonbaar niet werkt, is geen maatregel.
Hoe richt je een interne audit in die iets oplevert?
- Maak een meerjarenplanning. Je hoeft niet elk jaar alles te toetsen. Verdeel de onderwerpen over de driejarige certificaatcyclus, met de risicovolste processen elk jaar.
- Plan hem vroeg. Vier tot zes maanden vóór de externe audit. Dan is er nog tijd om iets te doen met wat je vindt.
- Werk met bewijs, niet met vragen. Niet “heeft u een back-upprocedure”, maar “laat de laatste hersteltest zien”.
- Spreek de uitvoerders, niet alleen de manager. De praktijk zit bij de mensen die het werk doen.
- Leg bevindingen vast met een eigenaar en een datum. Zonder die twee is een bevinding een observatie.
- Rapporteer aan de directie. De norm eist dat, en het is het moment waarop knelpunten budget kunnen krijgen.
Hoe dit past in het bredere onderhoud van je systeem, hebben we beschreven bij ISO 27001-implementatie. Voor de externe audit hebben we een checklist voor de voorbereiding.
Waarom is een audit zonder bevindingen verdacht?
Omdat geen enkel managementsysteem perfect draait. Een interne audit die niets vindt, heeft ofwel niet diep genoeg gekeken, ofwel is uitgevoerd door iemand die er te dicht op zit.
Externe auditors weten dat. Een intern auditrapport zonder bevindingen roept de vraag op hoe kritisch de controle is geweest, en dat leidt tot een diepere steekproef. Een rapport met een handvol concrete bevindingen en zichtbare opvolging werkt precies andersom: het laat zien dat het systeem leeft.
Draai de logica dus om. Bevindingen zijn de opbrengst van een audit, niet de kosten ervan.
Veelgestelde vragen over de interne audit
Hoe vaak moet ik een interne audit doen?
De norm spreekt van geplande tussenpozen. In de praktijk betekent dat minimaal jaarlijks, waarbij je onderwerpen mag verdelen over de driejarige cyclus zolang alles binnen die periode aan bod komt.
Mag onze eigen securityofficer de audit doen?
Niet op de onderdelen die hij zelf heeft ingericht of uitvoert. Op processen waar hij geen rol in heeft, kan het wel. In kleinere organisaties is die scheiding lastig, en dan is externe uitvoering praktischer.
Moet ik alles elk jaar auditen?
Nee. Werk risicogebaseerd: de belangrijkste processen jaarlijks, de rest verdeeld over drie jaar. Leg die planning vast, want een auditor vraagt ernaar.
Wat is het verschil met de externe audit?
De interne audit is je eigen controle en dient om te verbeteren. De externe audit wordt uitgevoerd door een geaccrediteerde certificerende instelling en bepaalt of je het certificaat krijgt of houdt.
Wat doe ik met de bevindingen?
Elke bevinding krijgt een eigenaar, een oplossing en een datum. Bespreek de belangrijkste in de directiebeoordeling en houd de voortgang bij, want openstaande punten uit vorig jaar wegen zwaar in de externe audit.


