Categorieën

Service

Wat gebeurt er tijdens een ISO 27001-audit?

Wat gebeurt er tijdens een ISO 27001-audit?
Bedrijven nieuws

Wat gebeurt er tijdens een ISO 27001-audit?

  • Partnerbijdrage
  • 17-08-2026
  • Bedrijven nieuws
Wat gebeurt er tijdens een ISO 27001-audit?

SCHIEDAM - Voor organisaties die werk maken van informatiebeveiliging is ISO 27001 een bekende internationale norm. Het invoeren van beleid, beoordelen van risico's en vastleggen van processen zijn belangrijke onderdelen van de voorbereiding, maar voor certificering moet ook worden vastgesteld of het managementsysteem daadwerkelijk aan de eisen voldoet. Daar komt de audit om de hoek kijken. Voor organisaties die hier voor het eerst mee te maken krijgen, kan zo'n beoordeling best spannend klinken. Wat wordt er precies gecontroleerd, welke vragen stelt een auditor en hoe verloopt het proces?

Een audit ISO 27001 draait niet uitsluitend om het controleren van documenten. Een auditor beoordeelt ook of het Information Security Management System, oftewel het ISMS, daadwerkelijk is ingevoerd en in de praktijk functioneert. Daarbij wordt onder meer gekeken naar risico's, verantwoordelijkheden, beveiligingsmaatregelen en de manier waarop de organisatie informatiebeveiliging blijft verbeteren.

Wat wordt er eigenlijk geaudit?

ISO 27001 richt zich op het Information Security Management System van een organisatie. Binnen zo'n ISMS wordt vastgelegd hoe informatiebeveiliging structureel wordt georganiseerd. Daarbij gaat het bijvoorbeeld om het identificeren en behandelen van risico's, het vastleggen van verantwoordelijkheden en het controleren en verbeteren van de gekozen aanpak.

Voor een audit is daarom belangrijk welke onderdelen binnen de scope van het ISMS vallen. Afhankelijk van de organisatie kan dat de gehele onderneming zijn of een duidelijk afgebakend onderdeel. Een auditor beoordeelt vervolgens of het managementsysteem binnen die scope voldoet aan de eisen. Daarbij gaat het niet alleen om wat een organisatie zegt te doen. Er wordt ook gezocht naar bewijs dat afgesproken processen daadwerkelijk bestaan en worden toegepast.

De eerste fase van de certificeringsaudit

Bij een initiële certificering bestaat de beoordeling uit verschillende fasen. In de eerste fase ligt de nadruk sterk op het managementsysteem en de voorbereiding van de organisatie. Er wordt onder meer gekeken naar de scope van het ISMS, relevante documentatie en de wijze waarop risico's zijn beoordeeld. De auditor wil bovendien een beeld krijgen van de organisatie en de context waarin het managementsysteem functioneert.Deze fase maakt duidelijk of de organisatie voldoende voorbereid is om door te gaan naar de uitgebreidere beoordeling. Eventuele aandachtspunten kunnen zo vroeg in het traject zichtbaar worden en waar nodig worden aangepakt.

Daarna staat de praktijk centraal

In de volgende fase verschuift de aandacht nadrukkelijk naar de daadwerkelijke werking van het ISMS. De auditor wil zien of processen die op papier zijn beschreven ook in de dagelijkse praktijk worden gevolgd.

Staat bijvoorbeeld in een procedure dat toegangsrechten periodiek worden gecontroleerd? Dan kan de auditor willen zien dat deze controles daadwerkelijk hebben plaatsgevonden. Is vastgelegd dat beveiligingsincidenten volgens een bepaalde procedure worden geregistreerd? Dan kan worden bekeken hoe dat in de praktijk gebeurt. Zo ontstaat een beeld van de werking van het managementsysteem. Het gaat dus niet alleen om het bestaan van de juiste documenten, maar vooral om de vraag of informatiebeveiliging daadwerkelijk onderdeel is van de bedrijfsvoering.

Documentatie en medewerkers

Documentatie speelt vanzelfsprekend een belangrijke rol. Een auditor kan bijvoorbeeld kijken naar het informatiebeveiligingsbeleid, de risicoanalyse, de behandeling van risico's en relevante procedures en registraties. De documenten moeten daarbij aansluiten op de werkelijkheid. Wanneer een procedure iets anders voorschrijft dan wat medewerkers dagelijks doen, kan dat vragen oproepen.

Daarom spreekt een auditor doorgaans ook met medewerkers. Zij hoeven echt niet alle onderdelen van ISO 27001 uit hun hoofd te kennen. De vragen sluiten juist aan bij hun werkzaamheden. Weet iemand bijvoorbeeld hoe een beveiligingsincident moet worden gemeld? Hoe wordt omgegaan met vertrouwelijke informatie? En wat moet een medewerker doen bij verdachte digitale activiteit? Deze gesprekken maken zichtbaar in hoeverre informatiebeveiliging daadwerkelijk binnen de organisatie leeft.

Ook het management is betrokken

ISO 27001 is geen norm die uitsluitend bij de IT-afdeling thuishoort. Ook het management heeft een belangrijke rol bij het functioneren van het ISMS. De leiding moet betrokken zijn bij informatiebeveiliging en ervoor zorgen dat de gekozen aanpak aansluit op de organisatie. Daarbij spelen onder andere verantwoordelijkheden, doelstellingen, middelen en het beoordelen van prestaties een rol.

Een auditor kan daarom ook onderzoeken hoe het management bij informatiebeveiliging betrokken is en hoe belangrijke beslissingen worden genomen. Dat onderstreept dat ISO 27001 verder gaat dan technische beveiliging. Ook de organisatorische kant moet goed zijn ingericht.

Wat gebeurt er bij een afwijking?

Tijdens een audit kunnen zaken naar voren komen die nog niet volledig aan de eisen voldoen. Zo'n afwijking betekent niet automatisch dat het volledige certificeringstraject mislukt. De organisatie krijgt inzicht in het geconstateerde probleem en kan vervolgens bepalen waardoor het is ontstaan en welke correctieve maatregelen nodig zijn. Daarmee sluit de audit aan bij het principe van continue verbetering. Juist hierin kan een externe beoordeling extra waarde hebben. Een auditor kijkt met andere ogen naar de organisatie en kan zwakke plekken zichtbaar maken die intern minder snel worden opgemerkt.

Na het behalen van het certificaat

Na een succesvolle certificeringsaudit is het proces niet afgelopen. ISO 27001 vraagt om blijvende aandacht voor informatiebeveiliging. Na certificering volgen periodieke controle-audits om te beoordelen of het managementsysteem blijft functioneren. Dat is belangrijk omdat organisaties voortdurend veranderen. Er worden nieuwe systemen geïntroduceerd, medewerkers komen en gaan, leveranciers veranderen en nieuwe risico's ontstaan. Na verloop van tijd vindt bovendien hercertificering plaats. Zo wordt certificering geen eenmalige beoordeling, maar onderdeel van een langere cyclus van controleren en verbeteren. 

De beste voorbereiding op een ISO 27001-audit begint daarom niet enkele weken voordat de auditor arriveert. Een organisatie die het ISMS gedurende het hele jaar actief gebruikt, hoeft vlak voor de audit niet ineens allerlei processen op orde te brengen. Een audit is dan vooral een beoordeling van een bestaande manier van werken. Documenten zijn daarbij belangrijk, maar de dagelijkse praktijk telt minstens zo zwaar. Door te kijken naar risico's, processen, medewerkers, verantwoordelijkheden en daadwerkelijke uitvoering ontstaat een breed beeld van de informatiebeveiliging. Daarmee is een ISO 27001-audit niet alleen een noodzakelijke stap richting certificering, maar ook een waardevol moment om te ontdekken waar de organisatie zich verder kan verbeteren.