Direct naar de inhoud

Interne audit ISO 27001

Interne audit op ISO 27001

ISO 27001 vraagt in clausule 9.2 om periodieke interne audits van je managementsysteem voor informatiebeveiliging. Provison voert die audit uit: we toetsen je risicobeoordeling, je Verklaring van Toepasselijkheid en de werking van de beheersmaatregelen die je daarin hebt opgenomen.

Auditor van Provison beoordeelt de beheersmaatregelen voor informatiebeveiliging tijdens een interne audit
Norm
ISO 27001, clausule 9.2
Onderwerp
Informatiebeveiliging
Kern
Risico's en bijlage A
Resultaat
Auditrapport met bevindingen

Wat is het?

Wat is een interne audit op ISO 27001?

Een interne audit op ISO 27001 toetst of je managementsysteem voor informatiebeveiliging, je ISMS, werkt zoals je het hebt ingericht. Clausule 9.2 vraagt audits op geplande tijdstippen met een vastgestelde scope en criteria, uitgevoerd door iemand die onafhankelijk is van het beoordeelde onderdeel, en gerapporteerd aan het management.

Het bijzondere van deze norm is de rol van de Verklaring van Toepasselijkheid. Daarin heb je vastgelegd welke van de beheersmaatregelen uit bijlage A je toepast en waarom je andere niet nodig hebt. Die verklaring is daarmee je eigen auditcriterium: de audit gaat niet over de norm in het algemeen, maar over de vraag of jouw gekozen maatregelen aanwezig zijn en werken.

Dat maakt een interne audit hier iets anders dan een technische controle. Wij beoordelen het systeem: de risicobeoordeling, de keuzes die daaruit volgden, de maatregelen op organisatorisch, menselijk, fysiek en technologisch vlak, en de opvolging van incidenten.

Lees ook: ISO 27001 certificeringNEN 7510 voor de zorg

Voor wie?

Wanneer laat je de interne ISO 27001-audit door ons doen?

Bij informatiebeveiliging is de onafhankelijkheidseis vaak het lastigst te organiseren. Het ISMS is meestal opgezet door de persoon die ook de IT beheert of het beleid schrijft, en die kan zijn eigen maatregelen niet beoordelen. Bij een klein team is er intern simpelweg niemand anders die het kan.

Een tweede reden is de bewijslast. Een certificerende instelling verwacht dat je per toegepaste beheersmaatregel kunt laten zien dat die is geïmplementeerd en dat je weet hoe je de werking meet. Wie dat voor het eerst tegenkomt tijdens de externe audit, is te laat.

  • Organisaties met een ISO 27001-certificaat dat onderhouden moet worden
  • Bedrijven die de eerste certificeringsaudit voorbereiden
  • Zorgorganisaties die met NEN 7510 werken
  • Organisaties waar de beveiligingsrol en de IT-rol bij dezelfde persoon liggen

Onze aanpak

Hoe wij een ISO 27001-audit uitvoeren

We auditen van je risico's naar je maatregelen, niet van de bijlage naar beneden. Een lijst van 93 beheersmaatregelen aflopen levert een dik rapport en weinig inzicht. Beginnen bij je risicobeoordeling en de Verklaring van Toepasselijkheid levert de vraag op die er echt toe doet: klopt wat je hebt gekozen nog met wat je te verliezen hebt?

  1. 1

    Van risico naar maatregel

    We toetsen of je risicobeoordeling actueel is, of de risicobehandeling navolgbaar is en of de Verklaring van Toepasselijkheid daarop aansluit. Uitsluitingen moeten onderbouwd zijn, en die onderbouwing moet nog gelden.

  2. 2

    Bewijs per maatregel

    Voor de maatregelen in de scope van deze auditronde vragen we bewijs van werking: logbestanden, toegangslijsten, verwerkersovereenkomsten, back-uptests, registraties van bewustwording. Aanwezig is niet hetzelfde als werkend.

  3. 3

    Mensen en fysieke omgeving

    Informatiebeveiliging faalt zelden op de firewall. We spreken medewerkers over wachtwoorden, meldingen, thuiswerken en verdachte e-mail, en we kijken naar de fysieke kant: toegang tot ruimtes, clear desk, verwerking van dragers.

Scope

Welke onderdelen van ISO 27001 komen aan bod?

Een interne audit op ISO 27001 bestaat uit twee lagen: de clausules 4 tot en met 10, die het managementsysteem zelf beschrijven, en de beheersmaatregelen uit bijlage A die je in je Verklaring van Toepasselijkheid hebt opgenomen. Bijlage A telt in de versie van 2022 drieënnegentig maatregelen, verdeeld over vier thema's: organisatorisch, mensen, fysiek en technologisch.

Die maatregelen hoeven niet allemaal in één audit. Wij stellen een auditprogramma op waarin ze over de certificatiecyclus zijn verdeeld, met de zwaarste risico's het vaakst aan bod. Dat programma is zelf ook onderdeel van de audit: een externe auditor beoordeelt of je verdeling dekkend en risicogericht is.

  • Scope, context en belanghebbenden van het ISMS
  • Risicobeoordeling, risicobehandeling en de Verklaring van Toepasselijkheid
  • Organisatorische maatregelen zoals beleid, rollen, leveranciers en incidenten
  • Maatregelen rond mensen: screening, bewustwording, uit- en indiensttreding
  • Fysieke maatregelen: toegang tot ruimtes, apparatuur en dragers
  • Technologische maatregelen: toegangsrechten, logging, back-up en wijzigingen

Uit de praktijk

Wat komt er in een ISO 27001-audit vaak uit?

De bevindingen zitten zelden in de techniek en bijna altijd in de aansluiting tussen documenten en dagelijkse praktijk. Deze drie komen wij het vaakst tegen.

  1. 1

    Toegangsrechten lopen achter

    Medewerkers die weg zijn hebben nog accounts, of rechten zijn meegegroeid met iemands loopbaan zonder ooit te zijn opgeschoond. De procedure bestaat wel, maar de periodieke controle op rechten is niet uitgevoerd of niet vastgelegd.

  2. 2

    Leveranciers buiten beeld

    Er zijn afspraken met de grote IT-partij, maar de kleinere partijen die ook bij gegevens komen staan niet op een lijst, hebben geen beoordeling en geen afspraken over beveiliging of incidentmelding.

  3. 3

    De Verklaring van Toepasselijkheid is verouderd

    Sinds de certificering is er veel veranderd: andere software, thuiswerken, nieuwe diensten. De verklaring en de risicobeoordeling zijn niet meegegroeid, waardoor uitsluitingen niet meer kloppen met de werkelijkheid.

Certificeringspartners

Wij begeleiden je naar de audit van erkende certificerende instellingen

  • Bureau Veritas
  • Kiwa
  • DNV
  • EBN
  • LRQA

Veelgestelde vragen

Veelgestelde vragen over interne audit ISO 27001

Nee. De norm vraagt een auditprogramma dat rekening houdt met het belang van de processen en met de resultaten van eerdere audits, niet dat je jaarlijks alles langsloopt. In de praktijk verdelen we de toegepaste maatregelen over de driejarige certificatiecyclus, waarbij de maatregelen met het hoogste risico en die met eerdere bevindingen vaker terugkomen. Wat wel elk jaar aan bod komt, zijn de clausules van het managementsysteem zelf: risicobeoordeling, directiebeoordeling, incidenten en verbeteracties.

Een penetratietest onderzoekt of een specifieke technische omgeving aanvalbaar is. Een interne audit op ISO 27001 beoordeelt of je managementsysteem werkt: of je de juiste risico's hebt bepaald, of de maatregelen die je daarvoor koos zijn ingevoerd, en of je merkt en opvolgt wanneer iets misgaat. Ze vullen elkaar aan. Een pentest kan bewijs van werking zijn voor een technische maatregel, maar vervangt de interne audit niet, en een interne audit vervangt de pentest niet.

Iemand die competent is en onafhankelijk van het onderdeel dat hij beoordeelt. Dat hoeft geen IT-specialist te zijn: de audit gaat over het systeem, niet over configuratie. Wat niet mag, is dat de persoon die het ISMS heeft opgezet of het beleid heeft geschreven zijn eigen werk beoordeelt, en dat is precies waar kleinere organisaties tegenaan lopen. Wij worden daarom ook ingezet naast een interne auditor, die dan de onderdelen doet waar hij zelf niet over gaat.

Ja. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en volgt dezelfde systematiek als ISO 27001, met aanvullende eisen die specifiek gaan over patiëntgegevens. De interne audit werkt daarom hetzelfde: van risicobeoordeling naar toegepaste maatregelen naar bewijs van werking. Werk je met beide normen, dan auditen we ze gecombineerd en houden we in het rapport de eisen uit NEN 7510 apart zichtbaar.

Een jaarlijkse ronde die afgerond is voor de directiebeoordeling en de externe audit werkt voor de meeste organisaties. Belangrijker dan de frequentie is dekking: over de certificatiecyclus moeten alle clausules en alle toegepaste beheersmaatregelen aan bod zijn geweest. Na een beveiligingsincident, een migratie of een nieuwe dienstverlener plannen we een extra audit op dat onderwerp, ongeacht wat het programma zegt.

Een auditrapport met de scope en criteria die zijn gehanteerd, de bevindingen per onderdeel met verwijzing naar de clausule of beheersmaatregel, de afwijkingen met onderbouwing en de aandachtspunten en verbeterkansen. Daarnaast krijg je het bijgewerkte overzicht van je auditprogramma, zodat aantoonbaar is welke onderdelen zijn afgedekt en wat er in de volgende ronde staat. Wij bepalen niet wie de opvolging doet, dat blijft bij jou, maar we denken mee over de oorzaak zodat je het probleem oplost en niet het symptoom.

Vrijblijvend & kosteloos

Interne audit op ISO 27001 inplannen?

Laat je gegevens achter, dan denken we direct mee over je situatie, zonder verplichtingen.

  • Binnen één werkdag reactie
  • Advies op maat voor je MKB-organisatie
  • 21 jaar ervaring, elke klant gecertificeerd