- Home
- Interne audits
- ISO 27001
Interne audit
Interne audit ISO 27001 & NEN 7510
Onafhankelijke toetsing van uw informatiebeveiligingsmanagementsysteem (ISMS) conform ISO 27001, als periodieke interne audit of als nulmeting ter voorbereiding op certificering. Door heel Nederland.
Achtergrond
Waarom is een interne audit ISO 27001 verplicht?
ISO 27001 vereist in clausule 9.2 dat organisaties op geplande intervallen interne audits uitvoeren op het ISMS. De norm schrijft voor dat de auditprogramma's rekening houden met de status van de processen, de resultaten van eerdere audits en de risico's die voor de organisatie relevant zijn.
Een interne audit ISO 27001 heeft een tweeledig doel: enerzijds vaststellen of het ISMS voldoet aan de eisen van de norm en de interne beleidsvereisten, anderzijds beoordelen of het systeem effectief wordt geïmplementeerd en onderhouden. De bevindingen vormen verplichte input voor de managementreview (clausule 9.3).
Wat wordt getoetst?
- Context en scope: voldoet de afbakening van het ISMS aan clausule 4 en sluit de scope aan bij de feitelijke organisatie?
- Risicobeheer: wordt het risicobeoordelingsproces (clausule 6) systematisch uitgevoerd en zijn de risicoacceptatiecriteria vastgesteld?
- Beheersmaatregelen (Bijlage A): zijn de geselecteerde controls aantoonbaar ingericht en effectief werkend?
- Verklaring van toepasselijkheid (SoA): is de SoA actueel, volledig en consistent met het risicobeoordelingsproces?
- Incidentbeheer en contingenties: worden incidenten conform de norm afgehandeld en gedocumenteerd?
- Continue verbetering: worden afwijkingen en corrigerende maatregelen systematisch bijgehouden (clausule 10)?
Wij voeren de audit uit als gecertificeerd Lead Auditor. Dat betekent dat onze normuitleg en bevindingen direct bruikbaar zijn als voorbereiding op een externe certificeringsaudit door een geaccrediteerde certificeringsinstelling (CI).
Ook beschikbaar voor
- ISO 9001 (kwaliteitsmanagement)
- NEN 7510 (zorgaanbieders)
- ISO 27001 + ISO 9001 gecombineerd
- ISO 27001:2022 incl. transitie-audit
Nulmeting of periodieke audit?
Een nulmeting is een startmeting voor organisaties die nog niet gecertificeerd zijn of het ISMS opnieuw willen laten beoordelen. Een periodieke audit is voor organisaties die al gecertificeerd zijn en aan de norm moeten blijven voldoen.
Bespreek uw situatieStartmeting
ISO 27001 nulmeting: waar staat u nu?
Overweegt u ISO 27001-certificering maar weet u niet waar u staat? Een nulmeting geeft u een helder beeld van de huidige volwassenheid van uw informatiebeveiligingspraktijk ten opzichte van alle clausules en beheersmaatregelen van de norm.
Het resultaat is geen lijstje met hiaten, maar een geprioriteerd actierapport: welke onderdelen zijn al goed ingericht, welke vereisen aandacht vóór certificering, en wat is realistisch haalbaar in uw tijdspad.
- Beoordeling per clausule (4–10) en per beheersmaatregel (Bijlage A)
- Vaststelling van opzet, bestaan en werking per onderdeel
- Concrete aanbevelingen met prioritering op basis van risico
- Realistische inschatting van de weg naar certificering
Periodieke audit
Jaarlijkse interne audit voor gecertificeerde organisaties
Voor organisaties die al ISO 27001-gecertificeerd zijn, vormt de jaarlijkse interne audit een verplichting én een kans. Het stelt u in staat om tekortkomingen te signaleren vóórdat de externe certificeerder dit doet, en zorgt voor structurele borging van informatiebeveiliging in de bedrijfsvoering.
Assurency stelt een auditprogramma op dat is afgestemd op uw ISMS-scope, risicoprofiel en eerder geconstateerde bevindingen. De uitkomsten zijn direct inzetbaar als documentatie voor de managementreview en als voorbereiding op de surveillance-audit of hercertificering.
- Auditplan en auditprogramma conform ISO 19011
- Afwijkingen (nonconformities) gedocumenteerd conform normeisen
- Formele auditrapportage bruikbaar voor certificeringsinstelling
Verwante ISO-normen
Ook interne audits op ISO 9001 en NEN 7510
Interne audit ISO 9001
ISO 9001 verplicht organisaties tot periodieke interne audits op het kwaliteitsmanagementsysteem (KMS). Clausule 9.2 schrijft voor dat de audit beoordeelt of het KMS voldoet aan de normeisen én aan de eigen kwaliteitsdoelstellingen van de organisatie.
Typische auditonderwerpen bij ISO 9001 zijn: klantgerichtheid en klanttevredenheidsprocessen, beheersing van niet-conforme output, leveranciersbeoordeling, corrigerende maatregelen (clausule 10.2) en de input voor managementreview. Assurency voert ISO 9001 audits uit op basis van de meest recente versie (ISO 9001:2015) en stelt een auditrapport op dat direct bruikbaar is voor certificeringsinstellingen.
- Toetsing conform ISO 9001:2015 (alle clausules 4–10)
- Combineerbaar met ISO 27001 (geïntegreerde audit)
- Auditrapport bruikbaar voor certificeringsinstelling
Interne audit NEN 7510
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Het is gebaseerd op ISO 27001/27002 maar aangevuld met zorgspecifieke vereisten rondom patiëntgegevens en continuïteit van zorgprocessen. Voor zorgaanbieders die NEN 7510-gecertificeerd zijn of willen worden, geldt dezelfde auditverplichting als bij ISO 27001.
Bijzondere aandacht gaat bij NEN 7510 audits uit naar beheersmaatregelen die specifiek zijn voor de zorgsector: toegangsbeheer op patiëntdossiers, logging en monitoring van raadpleging van medische gegevens, continuïteit van medische systemen en de aansluiting op het Informatieberaad Zorg. Assurency beschikt over praktische kennis van de zorgcontext en de typische uitdagingen bij NEN 7510-implementaties.
- Toetsing op NEN 7510
- Aandacht voor zorgspecifieke controls (AVG/UAVG, patiëntveiligheid)
- Toepasbaar bij ziekenhuizen, klinieken, GGZ en VVT
Gecombineerde audit mogelijk
ISO 27001 en ISO 9001 delen dezelfde high level structure (HLS). Een gecombineerde interne audit is efficiënter en bespaart tijd voor uw organisatie: gemeenschappelijke clausules (context, leiderschap, planning, evaluatie en verbetering) worden in één doorloop getoetst.
Waarom Assurency voor uw ISO 27001 audit?
Tarief
Vanaf €1.600 excl. btw
Afhankelijk van scope en organisatieomvang. Aanzienlijk lager dan grote kantoren.
- Gecertificeerd Lead Auditor ISO 27001. Dezelfde normuitleg als de externe certificeerder, zodat u geen verrassingen heeft
- Register EDP-Auditor (RE). Professionele kwaliteitsstandaard gelijk aan auditors bij de grote kantoren
- Geen overhead. U werkt direct met de auditor, zonder grote projectteams of generieke vragenlijsten
- Snel inzetbaar. Start op korte termijn mogelijk. De audit wordt doorgaans binnen 1 à 2 dagen uitgevoerd, het auditrapport wordt binnen één werkdag na de audit opgeleverd
- ISO 27001:2022. Audits worden uitgevoerd conform de actuele versie van de norm. Transitie-audits van 2013 naar 2022 zijn onderdeel van de reguliere aanpak
Uit de praktijk
"Niek heeft de interne audit op onze ISO 27001-implementatie uitgevoerd, ter voorbereiding op de externe certificeringsaudit. Grondig, kritisch en precies waar nodig: wij waren hierdoor optimaal voorbereid. Het rapport hadden we dezelfde dag nog binnen. Zeer tevreden met het resultaat."
CTO
Softwareontwikkelaar
Veelgestelde vragen