1. Home
  2. Interne audits
  3. ISO 27001

Interne audit

Interne audit ISO 27001 & NEN 7510

Onafhankelijke toetsing van uw informatiebeveiligingsmanagementsysteem (ISMS) conform ISO 27001, als periodieke interne audit of als nulmeting ter voorbereiding op certificering. Door heel Nederland.

Achtergrond

Waarom is een interne audit ISO 27001 verplicht?

ISO 27001 vereist in clausule 9.2 dat organisaties op geplande intervallen interne audits uitvoeren op het ISMS. De norm schrijft voor dat de auditprogramma's rekening houden met de status van de processen, de resultaten van eerdere audits en de risico's die voor de organisatie relevant zijn.

Een interne audit ISO 27001 heeft een tweeledig doel: enerzijds vaststellen of het ISMS voldoet aan de eisen van de norm en de interne beleidsvereisten, anderzijds beoordelen of het systeem effectief wordt geïmplementeerd en onderhouden. De bevindingen vormen verplichte input voor de managementreview (clausule 9.3).

Wat wordt getoetst?

  • Context en scope: voldoet de afbakening van het ISMS aan clausule 4 en sluit de scope aan bij de feitelijke organisatie?
  • Risicobeheer: wordt het risicobeoordelingsproces (clausule 6) systematisch uitgevoerd en zijn de risicoacceptatiecriteria vastgesteld?
  • Beheersmaatregelen (Bijlage A): zijn de geselecteerde controls aantoonbaar ingericht en effectief werkend?
  • Verklaring van toepasselijkheid (SoA): is de SoA actueel, volledig en consistent met het risicobeoordelingsproces?
  • Incidentbeheer en contingenties: worden incidenten conform de norm afgehandeld en gedocumenteerd?
  • Continue verbetering: worden afwijkingen en corrigerende maatregelen systematisch bijgehouden (clausule 10)?

Wij voeren de audit uit als gecertificeerd Lead Auditor. Dat betekent dat onze normuitleg en bevindingen direct bruikbaar zijn als voorbereiding op een externe certificeringsaudit door een geaccrediteerde certificeringsinstelling (CI).

Ook beschikbaar voor

  • ISO 9001 (kwaliteitsmanagement)
  • NEN 7510 (zorgaanbieders)
  • ISO 27001 + ISO 9001 gecombineerd
  • ISO 27001:2022 incl. transitie-audit

Nulmeting of periodieke audit?

Een nulmeting is een startmeting voor organisaties die nog niet gecertificeerd zijn of het ISMS opnieuw willen laten beoordelen. Een periodieke audit is voor organisaties die al gecertificeerd zijn en aan de norm moeten blijven voldoen.

Bespreek uw situatie

Startmeting

ISO 27001 nulmeting: waar staat u nu?

Overweegt u ISO 27001-certificering maar weet u niet waar u staat? Een nulmeting geeft u een helder beeld van de huidige volwassenheid van uw informatiebeveiligingspraktijk ten opzichte van alle clausules en beheersmaatregelen van de norm.

Het resultaat is geen lijstje met hiaten, maar een geprioriteerd actierapport: welke onderdelen zijn al goed ingericht, welke vereisen aandacht vóór certificering, en wat is realistisch haalbaar in uw tijdspad.

  • Beoordeling per clausule (4–10) en per beheersmaatregel (Bijlage A)
  • Vaststelling van opzet, bestaan en werking per onderdeel
  • Concrete aanbevelingen met prioritering op basis van risico
  • Realistische inschatting van de weg naar certificering

Periodieke audit

Jaarlijkse interne audit voor gecertificeerde organisaties

Voor organisaties die al ISO 27001-gecertificeerd zijn, vormt de jaarlijkse interne audit een verplichting én een kans. Het stelt u in staat om tekortkomingen te signaleren vóórdat de externe certificeerder dit doet, en zorgt voor structurele borging van informatiebeveiliging in de bedrijfsvoering.

Assurency stelt een auditprogramma op dat is afgestemd op uw ISMS-scope, risicoprofiel en eerder geconstateerde bevindingen. De uitkomsten zijn direct inzetbaar als documentatie voor de managementreview en als voorbereiding op de surveillance-audit of hercertificering.

  • Auditplan en auditprogramma conform ISO 19011
  • Afwijkingen (nonconformities) gedocumenteerd conform normeisen
  • Formele auditrapportage bruikbaar voor certificeringsinstelling

Verwante ISO-normen

Ook interne audits op ISO 9001 en NEN 7510

Interne audit ISO 9001

ISO 9001 verplicht organisaties tot periodieke interne audits op het kwaliteitsmanagementsysteem (KMS). Clausule 9.2 schrijft voor dat de audit beoordeelt of het KMS voldoet aan de normeisen én aan de eigen kwaliteitsdoelstellingen van de organisatie.

Typische auditonderwerpen bij ISO 9001 zijn: klantgerichtheid en klanttevredenheidsprocessen, beheersing van niet-conforme output, leveranciersbeoordeling, corrigerende maatregelen (clausule 10.2) en de input voor managementreview. Assurency voert ISO 9001 audits uit op basis van de meest recente versie (ISO 9001:2015) en stelt een auditrapport op dat direct bruikbaar is voor certificeringsinstellingen.

  • Toetsing conform ISO 9001:2015 (alle clausules 4–10)
  • Combineerbaar met ISO 27001 (geïntegreerde audit)
  • Auditrapport bruikbaar voor certificeringsinstelling

Interne audit NEN 7510

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Het is gebaseerd op ISO 27001/27002 maar aangevuld met zorgspecifieke vereisten rondom patiëntgegevens en continuïteit van zorgprocessen. Voor zorgaanbieders die NEN 7510-gecertificeerd zijn of willen worden, geldt dezelfde auditverplichting als bij ISO 27001.

Bijzondere aandacht gaat bij NEN 7510 audits uit naar beheersmaatregelen die specifiek zijn voor de zorgsector: toegangsbeheer op patiëntdossiers, logging en monitoring van raadpleging van medische gegevens, continuïteit van medische systemen en de aansluiting op het Informatieberaad Zorg. Assurency beschikt over praktische kennis van de zorgcontext en de typische uitdagingen bij NEN 7510-implementaties.

  • Toetsing op NEN 7510
  • Aandacht voor zorgspecifieke controls (AVG/UAVG, patiëntveiligheid)
  • Toepasbaar bij ziekenhuizen, klinieken, GGZ en VVT

Gecombineerde audit mogelijk

ISO 27001 en ISO 9001 delen dezelfde high level structure (HLS). Een gecombineerde interne audit is efficiënter en bespaart tijd voor uw organisatie: gemeenschappelijke clausules (context, leiderschap, planning, evaluatie en verbetering) worden in één doorloop getoetst.

Vraag een offerte aan

Waarom Assurency voor uw ISO 27001 audit?

Tarief

Vanaf €1.600 excl. btw

Afhankelijk van scope en organisatieomvang. Aanzienlijk lager dan grote kantoren.

  • Gecertificeerd Lead Auditor ISO 27001. Dezelfde normuitleg als de externe certificeerder, zodat u geen verrassingen heeft
  • Register EDP-Auditor (RE). Professionele kwaliteitsstandaard gelijk aan auditors bij de grote kantoren
  • Geen overhead. U werkt direct met de auditor, zonder grote projectteams of generieke vragenlijsten
  • Snel inzetbaar. Start op korte termijn mogelijk. De audit wordt doorgaans binnen 1 à 2 dagen uitgevoerd, het auditrapport wordt binnen één werkdag na de audit opgeleverd
  • ISO 27001:2022. Audits worden uitgevoerd conform de actuele versie van de norm. Transitie-audits van 2013 naar 2022 zijn onderdeel van de reguliere aanpak

Uit de praktijk

"Niek heeft de interne audit op onze ISO 27001-implementatie uitgevoerd, ter voorbereiding op de externe certificeringsaudit. Grondig, kritisch en precies waar nodig: wij waren hierdoor optimaal voorbereid. Het rapport hadden we dezelfde dag nog binnen. Zeer tevreden met het resultaat."

CTO

Softwareontwikkelaar

Veelgestelde vragen

Vragen over interne audit ISO 27001

Een interne audit ISO 27001 bij Assurency start vanaf €1.600. De uiteindelijke kosten zijn afhankelijk van de scope van uw ISMS, de omvang van uw organisatie en het aantal te toetsen processen en beheersmaatregelen. Omdat er geen grote kantooroverhead is, liggen de tarieven aanzienlijk lager dan bij grote kantoren, bij gelijke diepgang en normkennis.
De uitvoering van de audit zelf duurt doorgaans 1 à 2 dagen, afhankelijk van de scope. Start op korte termijn is mogelijk, zonder lange wachttijden of intake-trajecten. Het formele auditrapport wordt binnen één werkdag na de audit opgeleverd en is direct bruikbaar voor uw managementreview of certificeringsinstelling.
Ja. Alle audits worden uitgevoerd conform ISO 27001:2022, de actuele versie van de norm. Voor organisaties die nog gecertificeerd zijn op basis van de 2013-versie, maakt de transitietoetsing deel uit van de reguliere auditaanpak. Daarbij wordt specifiek beoordeeld welke nieuwe beheersmaatregelen uit Bijlage A van de 2022-versie zijn geïmplementeerd en gedocumenteerd in de SoA.
ISO 27001 vereist dat interne audits worden uitgevoerd op geplande intervallen. In de praktijk wordt minimaal één keer per jaar aanbevolen, of vaker wanneer significante wijzigingen plaatsvinden in de organisatie of het ISMS.
Een nulmeting wordt ingezet als startmeting wanneer een organisatie nog niet gecertificeerd is of het ISMS opnieuw wil laten beoordelen. Een interne audit is een periodieke toetsing van het functionerende ISMS als onderdeel van de certificeringscyclus.
Ja, Assurency voert interne audits uit op zowel ISO 27001 als ISO 9001, NEN 7510 en combinaties van meerdere normen. De aanpak sluit aan op de high level structure die alle ISO-managementsysteemnormen gemeenschappelijk hebben.
ISO 27001 staat interne audits door eigen medewerkers toe, mits de auditor onafhankelijk is van de activiteiten die hij beoordeelt. In de praktijk kiezen veel organisaties voor een externe partij om objectiviteit te waarborgen en te beschikken over aantoonbare normkennis, iets wat externe certificeerders bij surveillance-audits ook verwachten.

Kennisbank

Wilt u zich goed voorbereiden op de audit? Lees ons praktische artikel met een checklist van verplichte documentatie, wat de auditor beoordeelt en hoe u de ISO 27001:2022-transitie aanpakt.

Hoe bereid je je voor op een ISO 27001 interne audit? →

Nog niet gecertificeerd?

Wilt u eerst uw ISO 27001-, ISO 9001- of NEN 7510-managementsysteem opzetten of versterken voordat u een interne audit inplant? Assurency begeleidt ook de volledige implementatie van ISO-managementsystemen, van risicoanalyse tot beleidsstructuur en Annex A-maatregelen.

Implementatie van ISO-managementsystemen →

Contact

Klaar om te starten?

Plan een vrijblijvende kennismaking. Wij nemen binnen een werkdag contact met u op.

Plan een kennismaking →