Een interne audit ISO 27001 is de onafhankelijke toets waarmee je zelf controleert of je managementsysteem voor informatiebeveiliging voldoet aan de norm en in de praktijk ook echt werkt. Clausule 9.2 maakt die audit verplicht: je moet een gepland auditprogramma hebben, de audit objectief laten uitvoeren en de bevindingen rapporteren aan het management. Je hebt hem nodig vóór je certificeringsaudit, en daarna elk jaar opnieuw voordat de certificerende instelling langskomt.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01 Auditplan Leg scope, criteria, interviews, steekproeven en planning vast. →
- 02 Documentreview Controleer beleid, risicoanalyse, Verklaring van Toepasselijkheid en eerdere acties. →
- 03 Interviews en bewijs Toets met proceseigenaren en registraties of afspraken werkelijk werken. →
- 04 Rapportage Classificeer non-conformiteiten, observaties en verbetermogelijkheden met bewijs. →
- 05 Opvolging Beoordeel oorzaken, corrigerende maatregelen en sluit bevindingen aantoonbaar. →
Auditplan
Leg scope, criteria, interviews, steekproeven en planning vast.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Normclausules speelt hierin een belangrijke rol. De managementsysteemeisen uit hoofdstuk 4 tot en met 10.
- Context en scope
- Leiderschap
- Planning en ondersteuning
- Evaluatie en verbetering
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met oorzaak bepalen: Los niet alleen het symptoom op; leg vast waarom het proces faalde.
Dit moet geregeld zijn
De actuele ISMS-scope en wat in eerdere audits al is behandeld.
Elke fysieke locatie kan aanvullende interviews en steekproeven vereisen.
Wat voor interne audit heb je nodig?
Documentreview
Controleer beleid, risicoanalyse, Verklaring van Toepasselijkheid en eerdere acties.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Annex A speelt hierin een belangrijke rol. De gekozen beheersmaatregelen uit de Verklaring van Toepasselijkheid.
- Organisatorisch
- Mensgericht
- Fysiek
- Technologisch
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met maatregel beleggen: Geef iedere actie een eigenaar, deadline en verwacht bewijs.
Dit moet geregeld zijn
Risicoanalyse, Verklaring van Toepasselijkheid, beleid en directiebeoordeling.
Versnipperd bewijs en onduidelijke eigenaars kosten meer audittijd dan een onderhouden auditdossier.
Wat moet de audit afdekken?
Interviews en bewijs
Toets met proceseigenaren en registraties of afspraken werkelijk werken.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Werking speelt hierin een belangrijke rol. Steekproeven die aantonen of processen echt worden uitgevoerd.
- Interviews
- Registraties
- Systeeminspecties
- Corrigerende maatregelen
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met effectiviteit toetsen: Controleer na uitvoering of de maatregel het probleem werkelijk voorkomt.
Dit moet geregeld zijn
Vorige bevindingen, corrigerende maatregelen, klachten en incidenten.
Niet ieder normonderdeel hoeft elk jaar even diep, zolang het meerjarige programma de volledige scope dekt.
Welke normen moeten in dezelfde audit mee?
Rapportage
Classificeer non-conformiteiten, observaties en verbetermogelijkheden met bewijs.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Normclausules speelt hierin een belangrijke rol. De managementsysteemeisen uit hoofdstuk 4 tot en met 10.
- Context en scope
- Leiderschap
- Planning en ondersteuning
- Evaluatie en verbetering
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met programma bijwerken: Gebruik patronen in bevindingen om de volgende auditcyclus risicogericht te plannen.
Dit moet geregeld zijn
Plan directie, IT, HR, inkoop en andere relevante proceseigenaren vooraf in.
De auditor mag zijn eigen implementatiewerk niet beoordelen; controleer belangen en eerdere rollen.
Hoeveel van je medewerkers vallen binnen de ISMS-scope?
Opvolging
Beoordeel oorzaken, corrigerende maatregelen en sluit bevindingen aantoonbaar.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Annex A speelt hierin een belangrijke rol. De gekozen beheersmaatregelen uit de Verklaring van Toepasselijkheid.
- Organisatorisch
- Mensgericht
- Fysiek
- Technologisch
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met oorzaak bepalen: Los niet alleen het symptoom op; leg vast waarom het proces faalde.
Dit moet geregeld zijn
De actuele ISMS-scope en wat in eerdere audits al is behandeld.
Elke fysieke locatie kan aanvullende interviews en steekproeven vereisen.
Hoe wil je de audit laten uitvoeren?
De drie manieren om je interne audit te regelen
Uitbesteden, een doorlopend programma inkopen of je eigen auditor opleiden.
Eenmalige interne audit
1 tot 2 auditdagenExterne lead auditor toetst de normclausules 4 tot en met 10 plus de Verklaring van Toepasselijkheid
Meerjarig auditprogramma
2 tot 4 deelaudits per jaarAuditprogramma met scope, frequentie, criteria, verantwoordelijkheden en methodiek zoals clausule 9.2.1 vraagt
Opleiding van je eigen auditor
1 tot 2 opleidingsdagenEen ISMS-audit plannen, uitvoeren, rapporteren en opvolgen volgens de richtlijnen van ISO 19011
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Aantal locaties
Elke fysieke locatie kan aanvullende interviews en steekproeven vereisen.
Volwassenheid
Versnipperd bewijs en onduidelijke eigenaars kosten meer audittijd dan een onderhouden auditdossier.
Auditprogramma
Niet ieder normonderdeel hoeft elk jaar even diep, zolang het meerjarige programma de volledige scope dekt.
Onafhankelijkheid
De auditor mag zijn eigen implementatiewerk niet beoordelen; controleer belangen en eerdere rollen.
Hoe de auditomvang wordt bepaald
De prijs volgt vooral uit scope, aantal locaties en de hoeveelheid bewijs die steekproefsgewijs moet worden gecontroleerd.
Compacte scope
€1.600–€4.000Eén locatie, overzichtelijk ISMS en een beperkt aantal processen.
Brede scope
Op maatMeer proceseigenaren, leveranciers en technische steekproeven vragen extra auditdagen.
Opvolging
Vooraf afsprekenControle van corrigerende maatregelen is niet bij iedere offerte inbegrepen.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Scope en auditprogramma
De actuele ISMS-scope en wat in eerdere audits al is behandeld.
Kernstukken
Risicoanalyse, Verklaring van Toepasselijkheid, beleid en directiebeoordeling.
Eerder werk
Vorige bevindingen, corrigerende maatregelen, klachten en incidenten.
Beschikbare mensen
Plan directie, IT, HR, inkoop en andere relevante proceseigenaren vooraf in.
- Wat voor interne audit heb je nodig?
- Wat moet de audit afdekken?
- Welke normen moeten in dezelfde audit mee?
- Hoeveel van je medewerkers vallen binnen de ISMS-scope?
Goed om vooraf te weten
Is een interne audit ISO 27001 verplicht?
Ja. Clausule 9.2 van ISO 27001 verplicht je om op geplande intervallen interne audits uit te voeren en daarvoor een auditprogramma op te stellen. Je certificerende instelling controleert bij de externe audit of dat auditspoor compleet, onpartijdig en gedocumenteerd is. Ontbrekende of zwakke interne audits leiden direct tot een afwijking.
Hoe vaak moet ik hem laten doen?
De norm schrijft geen vaste frequentie voor, alleen op geplande intervallen. In de praktijk voert vrijwel iedere organisatie minimaal één keer per jaar een volledige audit uit, omdat de certificerende instelling ook jaarlijks langskomt. Bij hogere risico's, incidenten of grote organisatorische veranderingen audit je vaker of tussentijds op specifieke onderdelen.
Mag ik de interne audit zelf uitvoeren?
Ja, mits de auditor objectief en onpartijdig is. De harde eis is dat een auditor niet zijn eigen werk of eigen proces beoordeelt: de proceseigenaar mag de naleving van zijn eigen proces niet toetsen. In kleine organisaties is dat vaak het knelpunt, omdat de persoon met de meeste ISMS-kennis meestal ook de bouwer van het ISMS is.
Mag mijn adviseur die het ISMS heeft ingericht ook de interne audit doen?
Dat ligt genuanceerd. Een adviseur die het beleid heeft geschreven en de risicoanalyse heeft gedaan, auditeert bij die onderdelen zijn eigen werk, en dat botst met de objectiviteitseis. Veel bureaus lossen dit op door een andere auditor uit hetzelfde team in te zetten dan de implementatieconsultant. Wat sowieso niet mag: dezelfde partij die je heeft begeleid, mag je niet certificeren.
Wat kost het?
Voor een MKB-organisatie ligt een uitbestede eenmalige interne audit doorgaans tussen €1.600 en €4.000, afhankelijk van aantal medewerkers, locaties en scope. Een doorlopend auditprogramma dat extern wordt uitgevoerd kost ruwweg €3.000 tot €8.000 per jaar. Dagtarieven van ISO-auditors liggen meestal tussen €1.000 en €1.500 per dag. Zelf doen lijkt goedkoper, maar kost een MKB-organisatie al snel 20 tot 40 uur intern per audit.
Wat gebeurt er met de bevindingen?
Het auditrapport legt non-conformiteiten, observaties en verbeterpunten vast. Voor elke non-conformiteit stel je een correctieve maatregel op met eigenaar en termijn, en die volg je tot sluiting. De uitkomsten zijn verplichte input voor de directiebeoordeling (clausule 9.3), en de externe auditor kijkt expliciet of je de bevindingen daadwerkelijk hebt opgevolgd en niet alleen genoteerd.
Vergelijk aanbieders van ISO 27001 interne audits
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.
