ISMS Copilot Docs

Wat is een interne audit in ISO 27001?

Een interne audit is een systematische, onafhankelijke evaluatie van uw ISMS om te verifiëren dat het voldoet aan de vereisten van ISO 27001:2022 en effectief is geïmplementeerd…

Overzicht

Een interne audit is een systematische, onafhankelijke evaluatie van uw ISMS om te verifiëren dat het voldoet aan de vereisten van ISO 27001:2022 en effectief is geïmplementeerd. Het is een verplichte vereiste volgens Clausule 9.2 en een cruciaal hulpmiddel voor het identificeren van hiaten voordat uw certificeringsaudit plaatsvindt.

Interne audits bieden objectief bewijs dat uw ISMS werkt zoals bedoeld en helpen bij het stimuleren van voortdurende verbetering.

Interne audit in de praktijk

ISO 27001:2022 vereist dat u interne audits uitvoert op geplande intervallen om te beoordelen of uw ISMS:

  • Voldoet aan uw eigen ISMS-vereisten en de normen van ISO 27001:2022
  • Effectief is geïmplementeerd en onderhouden
  • De beoogde resultaten bereikt zoals gedefinieerd in uw informatiebeveiligingsdoelstellingen

U moet een auditprogramma opstellen dat rekening houdt met het belang van processen, wijzigingen die de organisatie beïnvloeden, en resultaten van eerdere audits.

Interne audits moeten worden uitgevoerd door bekwaam personeel dat onafhankelijk is van het gebied dat wordt geaudit om objectiviteit te waarborgen.

Belangrijke onderdelen van interne audits

Auditplanning

Uw auditprogramma moet het volgende definiëren:

  • Auditfrequentie (meestal jaarlijks, maar gebieden met een hoog risico kunnen vaker beoordeeld moeten worden)
  • Auditumvang die alle ISMS-clausules (4-10) en van toepassing zijnde Annex A-controles omvat
  • Auditcriteria gebaseerd op de vereisten van ISO 27001:2022 en uw gedocumenteerde procedures
  • Auditmethoden (documentbeoordeling, interviews, observatie, steekproeven)

Uitvoeren van de audit

Tijdens de audit dient u:

  • Gedocumenteerde informatie te beoordelen (beleid, procedures, registraties)
  • Procesverantwoordelijken en medewerkers te interviewen
  • De implementatie van controles te observeren
  • Steekproeven te nemen van bewijsmateriaal voor de effectiviteit van controles
  • Bevindingen objectief vast te leggen met bewijsmateriaal

Auditrapportage

Clausule 9.2 vereist dat u gedocumenteerde informatie bewaart als bewijs van auditresultaten. Uw auditrapporten moeten het volgende omvatten:

  • Geconstateerde conformiteiten en non-conformiteiten
  • Kansen voor verbetering
  • Bewijsmateriaal dat de bevindingen ondersteunt
  • Vereisten voor corrigerende maatregelen bij non-conformiteiten

Non-conformiteiten die tijdens interne audits worden gevonden, moeten via corrigerende maatregelen (Clausule 10.2) worden aangepakt vóór uw certificeringsaudit.

Eisen voor auditors

ISO 27001:2022 Clausule 9.2 bepaalt dat auditors:

  • Bekwaam moeten zijn in auditing en informatiebeveiliging
  • Onpartijdig en objectief moeten zijn
  • Niet hun eigen werk mogen auditen (onafhankelijkheidseis)

Voorbeeld: Een IT-beveiligingsmanager kan HR-processen auditen, maar iemand anders moet de IT-beveiligingscontroles auditen waarvoor de manager verantwoordelijk is.

Auditfrequentie en timing

Hoewel ISO 27001:2022 geen specifieke intervallen voorschrijft, omvatten best practices:

  • Een volledige ISMS-audit ten minste jaarlijks
  • Frequentere audits voor kritieke of risicovolle gebieden
  • Aanvullende audits na belangrijke wijzigingen
  • Timing die corrigerende maatregelen mogelijk maakt vóór externe certificeringsaudits

Gebruik ISMS Copilot om interne auditchecklists te genereren die zijn afgestemd op specifieke Annex A-controles of om auditvragen te creëren voor interviews met procesverantwoordelijken.

Gangbare auditgebieden

Uw interne audit moet het volgende omvatten:

  • Clausule 4: Context, scope en grenzen van het ISMS
  • Clausule 5: Leiderschapsverplichting en beleid
  • Clausule 6: Risicobeoordeling en -behandeling
  • Clausule 7: Middelen, competentie, bewustzijn, communicatie
  • Clausule 8: Operationele planning en implementatie van controles
  • Clausule 9: Monitoring, meting, interne audit, managementbeoordeling
  • Clausule 10: Non-conformiteit en corrigerende maatregelen, voortdurende verbetering
  • Annex A: Van toepassing zijnde controles uit uw SoA

Gerelateerde termen

  • ISMS – Het systeem dat wordt geaudit
  • Management Review – Gebruikt auditbevindingen als input
  • Control – Individuele beveiligingsmaatregelen die in audits worden geëvalueerd
  • Statement of Applicability – Definieert welke controles moeten worden geaudit

Op deze pagina