Onafhankelijk platform voor cybersecurity in Nederland

ISO 27001 Interne Audit

Vind de juiste specialist voor een ISO 27001 interne audit. Vertel één keer wat je nodig hebt, ontvang passende offertes en kies zelf met wie je verder gaat.

aanbieders
14
prijsindicatie
€1.000 tot €5.000
doorlooptijd
Vanaf 1 auditdag

en nog 11 aanbieders

Lees de aankoopgids

Vergelijk 15 aanbieders

Gratis en vrijblijvend. Privacyverklaring.

Wat is ISO 27001 Interne Audit?

Toets je informatiebeveiligingssysteem intern op conformiteit en effectiviteit -- verplicht voor ISO 27001 certificering.

Een interne audit ISO 27001 is de onafhankelijke toets waarmee je zelf controleert of je managementsysteem voor informatiebeveiliging voldoet aan de norm en in de praktijk ook echt werkt. Clausule 9.2 maakt die audit verplicht: je moet een gepland auditprogramma hebben, de audit objectief laten uitvoeren en de bevindingen rapporteren aan het management.

Een auditor en een medewerker in gesprek aan een vergadertafel

Wat laat je intern auditen?

Een bruikbare audit verbindt normeisen aan processen, maatregelen en bewijs.

ISO 27001 Interne Audit

  • Normclausules

    De managementsysteemeisen uit hoofdstuk 4 tot en met 10.

    • Context en scope
    • Leiderschap
    • Planning en ondersteuning
    • Evaluatie en verbetering
  • Annex A

    De gekozen beheersmaatregelen uit de Verklaring van Toepasselijkheid.

    • Organisatorisch
    • Mensgericht
    • Fysiek
    • Technologisch
  • Werking

    Steekproeven die aantonen of processen echt worden uitgevoerd.

    • Interviews
    • Registraties
    • Systeeminspecties
    • Corrigerende maatregelen

Aanbieders van ISO 27001 interne audits

14 aanbieders

Aanbieders van ISO 27001 interne audits. Kies een aanbieder om details te tonen.
AanbiederPlaatsIBgids-scoreDetails
Premium partners
NormityRhenenPremium partner
Overige aanbieders
AudITvisionApeldoornNog niet beoordeeld
Beekman Security SolutionsEdeNog niet beoordeeld
CertificeringsAdvies Nederland's-HertogenboschNog niet beoordeeld
ITS RiskyHeerhugowaardNog niet beoordeeld
KAM GroepAmersfoortNog niet beoordeeld
Mathison BVCapelle aan den IJsselNog niet beoordeeld
MySecurityOfficeRoermondNog niet beoordeeld
Bekijk alle 14 aanbieders

Wat kost een ISO 27001 interne audit?

De prijs volgt vooral uit scope, aantal locaties en de hoeveelheid bewijs die steekproefsgewijs moet worden gecontroleerd.

  • Eenmalige interne audit

    €1.000 tot €5.000

    Vanaf 1 auditdag

  • Opleiding van je eigen auditor

    €495 tot €1.395

    per deelnemer

    1 tot 2 opleidingsdagen

Indicaties uit de aankoopgids. De offerte van de aanbieder is leidend.

Compacte scope: reken op €1.000 tot €2.000 (Tot 25 medewerkers). Plus brede scope: €2.000 tot €5.000.

Zo verloopt een interne audit

  1. Auditplan

    Wie: Samen

    Leg scope, criteria, interviews, steekproeven en planning vast.

  2. Documentreview

    Wie: Aanbieder

    Controleer beleid, risicoanalyse, Verklaring van Toepasselijkheid en eerdere acties.

  3. Interviews en bewijs

    Wie: Aanbieder

    Toets met proceseigenaren en registraties of afspraken werkelijk werken.

  4. Rapportage

    Wie: Aanbieder

    Classificeer non-conformiteiten, observaties en verbetermogelijkheden met bewijs.

  5. Opvolging

    Wie: Jullie

    Bepaal oorzaken, voer corrigerende maatregelen uit en sluit bevindingen aantoonbaar.

Plan rapportage ruim vóór de certificeringsaudit, zodat afwijkingen nog aantoonbaar kunnen worden gesloten.

Eenmalig uitbesteden of intern opbouwen?

Er zijn doorgaans drie manieren om een ISO 27001 interne audit aan te pakken. Uitbesteden geeft direct onafhankelijkheid.

  • Aanbevolen

    Externe auditor

    Snel, onafhankelijk en ervaren; passend vóór een eerste certificeringsaudit.

  • Interne auditor

    Kennis blijft in huis, mits opleiding, tijd en organisatorische onafhankelijkheid zijn geregeld.

  • Co-sourcing

    Een externe lead auditor begeleidt medewerkers die delen van het programma uitvoeren.

Geen specifieke aanleiding om voor interne auditor of co-sourcing te kiezen? Kies dan externe auditor.

Waar let je op?

Deze punten bepalen wat een ISO 27001 interne audit kost en hoe offertes van elkaar verschillen.

  • Aantal locaties

    Elke fysieke locatie kan aanvullende interviews en steekproeven vereisen.

  • Volwassenheid

    Versnipperd bewijs en onduidelijke eigenaars kosten meer audittijd dan een onderhouden auditdossier.

  • Auditprogramma

    Niet ieder normonderdeel hoeft elk jaar even diep, zolang het meerjarige programma de volledige scope dekt.

  • Onafhankelijkheid

    De auditor mag zijn eigen implementatiewerk niet beoordelen; controleer belangen en eerdere rollen.

Zo werkt aanvragen

Gratis en vrijblijvend, voor een ISO 27001 interne audit.

Offerte aanvragen
  1. Vertel wat je zoekt

    Je laat je gegevens achter en vertelt in het kort waar je naar op zoek bent.

  2. Wij vinden passende aanbieders

    Wij leggen je aanvraag voor aan alle 15 aanbieders, je hoeft zelf geen partijen te benaderen.

  3. Vergelijk en kies

    Jij vergelijkt de offertes naast elkaar en kiest zelf met wie je verder gaat.

Veelgestelde vragen

Over ISO 27001 interne audits. Staat je vraag er niet bij? Stel hem gerust in je aanvraag.

Is een interne audit ISO 27001 verplicht?

Ja. Clausule 9.2 van ISO 27001 verplicht je om op geplande intervallen interne audits uit te voeren en daarvoor een auditprogramma op te stellen. Je certificerende instelling controleert bij de externe audit of dat auditspoor compleet, onpartijdig en gedocumenteerd is. Ontbrekende of zwakke interne audits leiden direct tot een afwijking.

Hoe vaak moet ik hem laten doen?

De norm schrijft geen vaste frequentie voor, alleen op geplande intervallen. In de praktijk voert vrijwel iedere organisatie minimaal één keer per jaar een volledige audit uit, omdat de certificerende instelling ook jaarlijks langskomt. Bij hogere risico's, incidenten of grote organisatorische veranderingen audit je vaker of tussentijds op specifieke onderdelen.

Mag ik de interne audit zelf uitvoeren?

Ja, mits de auditor objectief en onpartijdig is. De harde eis is dat een auditor niet zijn eigen werk of eigen proces beoordeelt: de proceseigenaar mag de naleving van zijn eigen proces niet toetsen. In kleine organisaties is dat vaak het knelpunt, omdat de persoon met de meeste ISMS-kennis meestal ook de bouwer van het ISMS is.

Mag mijn adviseur die het ISMS heeft ingericht ook de interne audit doen?

Dat ligt genuanceerd. Een adviseur die het beleid heeft geschreven en de risicoanalyse heeft gedaan, auditeert bij die onderdelen zijn eigen werk, en dat botst met de objectiviteitseis. Veel bureaus lossen dit op door een andere auditor uit hetzelfde team in te zetten dan de implementatieconsultant. Wat sowieso niet mag: dezelfde partij die je heeft begeleid, mag je niet certificeren.

Wat kost het?

Voor een organisatie tot 25 medewerkers kost een uitbestede interne audit doorgaans €1.000 tot €2.000, tot 100 medewerkers €2.000 tot €5.000, afhankelijk van locaties en scope. Een eigen auditor opleiden kost €495 tot €1.395 per deelnemer.

Wat gebeurt er met de bevindingen?

Het auditrapport legt non-conformiteiten, observaties en verbeterpunten vast. Voor elke non-conformiteit stel je een corrigerende maatregel op met eigenaar en termijn, en die volg je tot sluiting. De uitkomsten zijn verplichte input voor de directiebeoordeling (clausule 9.3), en de externe auditor kijkt expliciet of je de bevindingen daadwerkelijk hebt opgevolgd en niet alleen genoteerd.

Offerte aanvragen

Premium partners

  • Vallem
  • Normity
  • CertificeerWijzer
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)