Wat is een interne audit in ISO 27001?
Een interne audit is een systematische, onafhankelijke evaluatie van uw ISMS om te verifiëren dat het voldoet aan de vereisten van ISO 27001:2022 en effectief is geïmplementeerd…
Overzicht
Een interne audit is een systematische, onafhankelijke evaluatie van uw ISMS om te verifiëren dat het voldoet aan de vereisten van ISO 27001:2022 en effectief is geïmplementeerd. Het is een verplichte vereiste volgens Clausule 9.2 en een cruciaal hulpmiddel voor het identificeren van hiaten voordat uw certificeringsaudit plaatsvindt.
Interne audits bieden objectief bewijs dat uw ISMS werkt zoals bedoeld en helpen bij het stimuleren van voortdurende verbetering.
Interne audit in de praktijk
ISO 27001:2022 vereist dat u interne audits uitvoert op geplande intervallen om te beoordelen of uw ISMS:
- Voldoet aan uw eigen ISMS-vereisten en de normen van ISO 27001:2022
- Effectief is geïmplementeerd en onderhouden
- De beoogde resultaten bereikt zoals gedefinieerd in uw informatiebeveiligingsdoelstellingen
U moet een auditprogramma opstellen dat rekening houdt met het belang van processen, wijzigingen die de organisatie beïnvloeden, en resultaten van eerdere audits.
Interne audits moeten worden uitgevoerd door bekwaam personeel dat onafhankelijk is van het gebied dat wordt geaudit om objectiviteit te waarborgen.
Belangrijke onderdelen van interne audits
Auditplanning
Uw auditprogramma moet het volgende definiëren:
- Auditfrequentie (meestal jaarlijks, maar gebieden met een hoog risico kunnen vaker beoordeeld moeten worden)
- Auditumvang die alle ISMS-clausules (4-10) en van toepassing zijnde Annex A-controles omvat
- Auditcriteria gebaseerd op de vereisten van ISO 27001:2022 en uw gedocumenteerde procedures
- Auditmethoden (documentbeoordeling, interviews, observatie, steekproeven)
Uitvoeren van de audit
Tijdens de audit dient u:
- Gedocumenteerde informatie te beoordelen (beleid, procedures, registraties)
- Procesverantwoordelijken en medewerkers te interviewen
- De implementatie van controles te observeren
- Steekproeven te nemen van bewijsmateriaal voor de effectiviteit van controles
- Bevindingen objectief vast te leggen met bewijsmateriaal
Auditrapportage
Clausule 9.2 vereist dat u gedocumenteerde informatie bewaart als bewijs van auditresultaten. Uw auditrapporten moeten het volgende omvatten:
- Geconstateerde conformiteiten en non-conformiteiten
- Kansen voor verbetering
- Bewijsmateriaal dat de bevindingen ondersteunt
- Vereisten voor corrigerende maatregelen bij non-conformiteiten
Non-conformiteiten die tijdens interne audits worden gevonden, moeten via corrigerende maatregelen (Clausule 10.2) worden aangepakt vóór uw certificeringsaudit.
Eisen voor auditors
ISO 27001:2022 Clausule 9.2 bepaalt dat auditors:
- Bekwaam moeten zijn in auditing en informatiebeveiliging
- Onpartijdig en objectief moeten zijn
- Niet hun eigen werk mogen auditen (onafhankelijkheidseis)
Voorbeeld: Een IT-beveiligingsmanager kan HR-processen auditen, maar iemand anders moet de IT-beveiligingscontroles auditen waarvoor de manager verantwoordelijk is.
Auditfrequentie en timing
Hoewel ISO 27001:2022 geen specifieke intervallen voorschrijft, omvatten best practices:
- Een volledige ISMS-audit ten minste jaarlijks
- Frequentere audits voor kritieke of risicovolle gebieden
- Aanvullende audits na belangrijke wijzigingen
- Timing die corrigerende maatregelen mogelijk maakt vóór externe certificeringsaudits
Gebruik ISMS Copilot om interne auditchecklists te genereren die zijn afgestemd op specifieke Annex A-controles of om auditvragen te creëren voor interviews met procesverantwoordelijken.
Gangbare auditgebieden
Uw interne audit moet het volgende omvatten:
- Clausule 4: Context, scope en grenzen van het ISMS
- Clausule 5: Leiderschapsverplichting en beleid
- Clausule 6: Risicobeoordeling en -behandeling
- Clausule 7: Middelen, competentie, bewustzijn, communicatie
- Clausule 8: Operationele planning en implementatie van controles
- Clausule 9: Monitoring, meting, interne audit, managementbeoordeling
- Clausule 10: Non-conformiteit en corrigerende maatregelen, voortdurende verbetering
- Annex A: Van toepassing zijnde controles uit uw SoA
Gerelateerde termen
- ISMS – Het systeem dat wordt geaudit
- Management Review – Gebruikt auditbevindingen als input
- Control – Individuele beveiligingsmaatregelen die in audits worden geëvalueerd
- Statement of Applicability – Definieert welke controles moeten worden geaudit