Wat wij doen
Interne audits & Nulmetingen
Onafhankelijke toetsing van beheersmaatregelen, processen en managementsystemen, als startpunt of als periodiek instrument voor governance en continue verbetering.
Interne audits en nulmetingen vormen een essentieel onderdeel van structurele beheersing en continue verbetering. Door onafhankelijke toetsing ontstaat inzicht in de mate waarin organisaties, processen en beheersmaatregelen voldoen aan geldende normen, wettelijke kaders en interne afspraken.
Interne audits worden ingezet om niet alleen vast te stellen of maatregelen zijn ingericht, maar ook hoe effectief deze functioneren binnen de dagelijkse praktijk. Dit maakt interne audits tot een belangrijk instrument voor governance, risicobeheersing en verantwoording richting bestuur, toezichthouders en externe auditors.
Wanneer zijn interne audits verplicht bij ISO-normen?
ISO-normen zoals ISO 27001 en ISO 9001 verplichten organisaties tot periodieke interne audits. Dit toetst de doeltreffendheid van het managementsysteem en is een vaste vereiste voor certificering en hernieuwing.
Voor organisaties die werken met ISO-normen, zoals ISO 27001, ISO 9001 en NEN 7510, geldt dat het uitvoeren van interne audits expliciet vereist is door de norm. De ISO-normenkaders schrijven voor dat organisaties periodiek interne audits uitvoeren om:
- de doeltreffendheid van het managementsysteem te beoordelen;
- naleving van normvereisten vast te stellen;
- verbeterpunten systematisch te identificeren;
- input te leveren voor managementreview en besluitvorming.
Wij voeren interne audits uit als Lead Auditor, wat betekent dat wij verantwoordelijkheid nemen voor de normuitleg, de verplichte normonderdelen en de wijze waarop bevindingen tijdens externe certificering worden geinterpreteerd. Hierdoor zijn onze bevindingen internationaal erkend en bruikbaar.
Normkaders waarvoor wij interne audits uitvoeren
ISO 27001, ISO 9001 & NEN 7510
Bij het uitvoeren van interne audits is verificatie vereist op opzet, bestaan en werking van de managementsysteemeisen.
Lees meerOverheid (BIO 2.0)
Nulmeting op de Baseline Informatiebeveiliging Overheid voor gemeenten en overheidsorganisaties.
Lees meerWoningcorporaties (BIC)
Interne audits op basis van de Baseline Informatiebeveiliging Corporaties (BIC) voor woningcorporaties.
Onderwijs (IBP)
Interne audits op het Normenkader IBP (Informatiebeveiliging en Privacy) voor onderwijsinstellingen.
Politiegegevens (Wpg)
Audits gericht op naleving van de Wet politiegegevens en de daarbijbehorende technische en organisatorische maatregelen.
NIS2 / CBW
Gap-analyse op de NIS2-zorgplichtdomeinen voor essentiële en belangrijke entiteiten.
Lees meerDORA
Nulmeting op de vijf DORA-pijlers voor financiële instellingen.
Lees meerMaatwerk
Interne audits op maat voor iedere organisatie, afgestemd op uw specifieke normenkader, vraagstuk of sector.
Verdieping per normenkader
Specifieke informatie per norm of kader
Elke norm of regelgeving stelt eigen eisen aan interne audits en nulmetingen. Lees meer over onze aanpak per kader.
ISO normen
ISO 27001
Interne audit en nulmeting op het ISMS. Verplicht voor certificering en hernieuwing. Ook voor ISO 9001 en NEN 7510.
Lees meerOverheid
BIO 2.0
Nulmeting op de Baseline Informatiebeveiliging Overheid 2.0 voor gemeenten, provincies, waterschappen en gemeenschappelijke regelingen.
Lees meerKritieke sectoren
NIS2 / CBW
Gap-analyse op de tien NIS2-zorgplichtdomeinen voor essentiële en belangrijke entiteiten onder de Cyberbeveiligingswet.
Lees meerFinanciële sector
DORA
Nulmeting op de vijf DORA-pijlers voor financiële instellingen. Inzicht in ICT-weerbaarheid en gereedheid voor toezicht door DNB/AFM.
Lees meerSector & overheid
Interne audits op sector- en overheidsspecifieke kaders
Naast ISO-normeringen voeren wij interne audits uit op diverse sector- en overheidsspecifieke normenkaders, waaronder:
- Baseline Informatiebeveiliging Overheid (BIO)
- Baseline Informatiebeveiliging Corporaties (BIC)
- Normenkader IBP (Informatiebeveiliging en Privacy) voor onderwijs
- Wet politiegegevens (Wpg)
Een interne audit richt zich op de mate waarin beleid, processen en beheersmaatregelen aansluiten op het toepasselijke kader en in de praktijk worden nageleefd. Daartoe wordt nadrukkelijk gekeken naar samenhang, consistentie en aantoonbaarheid van beheersmaatregelen.
Wanneer heeft u een nulmeting nodig?
Een nulmeting is zinvol wanneer u nog niet compliant bent met een norm, onvoldoende inzicht heeft in uw beheersing, of zich voorbereidt op certificering, een externe audit of een zelfevaluatie.
Een nulmeting wordt ingezet wanneer een organisatie nog niet (volledig) compliant is met een norm of kader, of wanneer onvoldoende inzicht bestaat in de huidige staat van beheersing. De nulmeting fungeert als een objectieve startmeting op basis waarvan:
- welke normelementen al (gedeeltelijk) zijn ingevuld;
- waar fouten of tekortkomingen bestaan;
- welke maatregelen onvoldoende zijn gedocumenteerd of zijn uitgewerkt;
- in welke mate bestaande maatregelen effectief zijn geborgd.
Het resultaat van een nulmeting biedt niet alleen een oordeel, maar tevens een concreet en praktisch overzicht van actiepunten. Dat maakt het mogelijk om gericht prioriteiten te stellen en opvolging te organiseren.
Nulmetingen worden vaak toegepast voorafgaand aan certificering, bij herinrichting van beheersingstructuren of als voorbereiding op een externe audit of zelfevaluatie.
Benieuwd hoe wij dergelijke trajecten aanpakken?
Op de pagina Onze werkwijze lichten wij onze aanpak stap voor stap toe.