Hoe een intern auditrapport voor ISO 27001 te schrijven

zakelijk,marketing,team,discussie,zakelijk,concept

Als onderdeel van de managementsysteemvereisten Artikel 9.2 beschrijft wat er moet gebeuren met betrekking tot interne audits. Hierin is een bewaarplicht opgenomen gedocumenteerd bewijs van de audit resultaten, en dit gebeurt aan de hand van een auditrapport.

Wat is een ISO 27001 interne audit?

An ISO 27001 Bij interne audit wordt een competente en objectieve auditor betrokken die de ISMS of elementen ervan en testen dat:

Naast de algehele naleving en effectiviteit van het ISMS, zoals ISO 27001 is ontworpen om een ​​organisatie in staat te stellen haar informatiebeveiliging te beheren risico's tot een aanvaardbaar niveau te brengen, zal het nodig zijn om te controleren of de geïmplementeerde controles het risico inderdaad terugbrengen tot een punt waarop de risico-eigenaar(s) het resterende risico graag tolereren.

Interne audit voor ISO 27001-vereiste 9.2

Artikel 9.2 Interne auditmandaten:

“De organisatie moet met geplande tussenpozen interne audits uitvoeren om informatie te verschaffen over de vraag of het managementsysteem voor informatiebeveiliging:

a) voldoet aan

  1. de eigen vereisten van de organisatie voor haar managementsysteem voor informatiebeveiliging; En
  2. de eisen van deze internationale norm;

b) effectief wordt geïmplementeerd en onderhouden.

De organisatie moet:

c) een of meer auditprogramma's plannen, opzetten, implementeren en onderhouden, inclusief de frequentie, methoden, verantwoordelijkheden, planningsvereisten en rapportage. In het (de) auditprogramma('s) wordt rekening gehouden met het belang van de betrokken processen en de resultaten van eerdere audits;

d) de auditcriteria en reikwijdte voor elke audit definiëren;

e) auditors selecteren en audits uitvoeren die de objectiviteit en de onpartijdigheid van het auditproces garanderen;

f) ervoor zorgen dat de resultaten van de audits worden gerapporteerd aan het relevante management; En

g) gedocumenteerde informatie bewaren als bewijs van het (de) auditprogramma('s) en de auditresultaten.”

Behaal uw eerste ISO 27001

Download uw gratis gids voor snelle en duurzame certificering



Iedereen die we hielpen voor een ISO 27001-audit slaagde in de eerste keer. Dat zou jij ook kunnen.

Hoe werken interne audits volgens ISO 27001?

Interne audits voor ISO 27001 werken door het volgen van een auditprogramma dat de audits identificeert die vóór de certificering en tijdens elke certificeringsperiode moeten worden uitgevoerd.

Ze vereisen dat voor elke interne audit een competente en objectieve auditor wordt geselecteerd het verifiëren van de naleving van de vereisten van de norm, de eigen informatievereisten en doelstellingen van de organisatie voor het ISMS, en of het beleid, de processen en andere controles effectief en efficiënt zijn.

Activiteiten inbegrepen binnen een interne audit:

Hoe vaak moet ik een audit uitvoeren?

Terwijl het binnen ISO 27001 zelf niet duidelijk is hoe vaak je interne audits moet uitvoeren. Er wordt verwacht dat het auditprogramma dezelfde eisen volgt als die welke aan de certificeringsinstanties worden gesteld voor het uitvoeren van hun audits volgens ISO/IEC 27006:2015 – Eisen voor instanties die audits en certificeringen van ISMS's verzorgen.

Binnen ISO 27006 eis 9.1.5.2 e stelt dat het auditprogramma “representatieve voorbeelden van de reikwijdte van de ISMS-certificering binnen de periode van drie jaar omvat.”

Daarom moet u interne audits uitvoeren die minimaal de gehele norm bestrijken gedurende de certificeringsperiode (3 jaar voor UKAS-geaccrediteerde certificaten).

U kunt dit in één audit doen, maar meestal wordt dit opgesplitst in kleinere audits over een periode van drie jaar.

Het is ook belangrijk om sommige gebieden vaker te controleren als de risiconiveaus hoog zijn of als het gebied regelmatig verandert.

Het wordt aanbevolen dat u het managementsysteem controleren vereisten (artikelen 4-10) jaarlijks. Dit kan worden gekoppeld aan uw ISMS-managementbeoordeling, die eveneens jaarlijks moet worden uitgevoerd.

Binnen ISMS.online bieden we een kant-en-klaar werkgebied voor het auditprogramma, dat het volgende omvat:

  • Activiteiten voor 2 aanbevolen audits vóór certificering
  • Een plan van interne audits voor de eerste 3-jarige certificeringsperiode
  • Tijdelijke aanduidingen voor uw externe certificering en periodieke audits

Wij maken het behalen van ISO 27001 eenvoudig

Krijg een voorsprong van 77%

Krijg een voorsprong van 77%

Ons ISMS wordt vooraf geconfigureerd geleverd met tools, raamwerken en documentatie die u kunt overnemen, aanpassen of toevoegen. Eenvoudig.

Uw weg naar succes

Uw weg naar succes

Onze Assured Results-methode is ontworpen om u bij uw eerste poging te laten certificeren. 100% succespercentage.

Kijk en leer

Kijk en leer

Vergeet tijdrovende en dure trainingen. Onze Virtual Coach-videoserie is 24/7 beschikbaar om u te begeleiden.

Boek uw demo

Waarom moet ik een rapport maken voor een interne audit?

De norm vereist dat u de auditresultaten documenteert – Clausule 9.2 van ISO 27001 bevat de vereiste om “gedocumenteerde informatie te bewaren als bewijs van de … auditresultaten”.

Dit gebeurt in een auditrapport.

Wat moet er gebeuren bij het opstellen van het rapport?

Voordat u het auditrapport kunt documenteren, moet u uiteraard de audit plannen en uitvoeren. De bevindingen kunt u vervolgens vastleggen in het rapport.

Ga aan de slag met uw ISO 27001-auditplan

Voor elke audit moet u het volgende plannen:

  • Wat de audit gaat behandelen – welke sectie(s) van de norm, locaties, bedrijfsprocessen etc
  • Wie de auditor zal zijn, moet competent en objectief zijn.
  • Wanneer de audit wordt uitgevoerd, mag deze geen significante, negatieve impact hebben op de bedrijfsvoering van de organisatie.
  • De auditmethode(n) – documentatiebeoordeling, steekproeven, interviews enz
  • Wie moet bij de audit worden betrokken?

Documentatie beoordeling

Elke audit vereist de beoordeling van relevante documentatie, inclusief beleid, procedures, normen en richtlijnen die relevant zijn voor de gebieden van de norm die wordt geaudit. Het is een goede praktijk om degenen die worden gecontroleerd te informeren over de te behandelen gebieden, om gemakkelijke en tijdige toegang tot de relevante documentatie te garanderen.

In ISMS.online wordt dit eenvoudig gemaakt door de documentatie in het systeem te hebben of te koppelen binnen de relevante sectie van de standaard.

Bewijsmateriaal en interviews

Bij de meeste audits zal in meer of mindere mate bewijsmateriaal moeten worden verzameld. Dit kan het interviewen van relevant sleutelpersoneel, eindgebruikers en soms zelfs tijdelijk personeel en contractanten omvatten.

Bronnen voor bemonstering kunnen bijvoorbeeld zijn:

  • Interviews met medewerkers en andere personen
  • Observaties van activiteiten en de omringende werkomgeving en omstandigheden
  • Documenten, zoals beleid, doelstellingen, plannen, procedures, normen, instructies, licenties en vergunningen, specificaties, tekeningen, contracten en bestellingen
  • Registratie, zoals inspectieregistraties, notulen van vergaderingen, auditrapporten, registraties van het monitoringprogramma en de resultaten van metingen
  • Gegevenssamenvattingen, analyses en prestatie-indicatoren
  • Informatie over de bemonsteringsplannen van de gecontroleerde en de procedures voor de controle van de bemonsterings- en meetprocessen
  • Rapporten uit andere bronnen, bijvoorbeeld klantfeedback, externe onderzoeken en metingen, zijn extra relevant informatie van externe partijen en leverancier waarderingen
  • Databases en websites
  • Simulatie en modellering

ISMS.online bespaart u tijd en geld bij het behalen van de ISO 27001-certificering en maakt het eenvoudig te onderhouden.

Daniël Clemens

Informatiebeveiligingsmanager, Honeysuckle Health

Boek een demo

Behaal ISO 27001 voor de eerste keer

Analyse

Zodra de gegevensverzameling voor de audit is voltooid, zal de auditor de bevindingen moeten beoordelen en analyseren om eventuele afwijkingen of mogelijkheden voor verbetering vast te stellen.

Bevindingen worden normaal gesproken gecategoriseerd als een van de volgende:

  • Grote non-conformiteit
  • Kleine non-conformiteit
  • Mogelijkheid voor verbetering

Sommige certificatie-instellingen gebruiken ook:

  • Observatie – als er vroege aanwijzingen zijn dat er een kleine non-conformiteit kan bestaan ​​of zich kan ontwikkelen als er geen actie wordt ondernomen.
  • Positief punt – toegekend wanneer een organisatie verder is gegaan dan erkende goede praktijken of wanneer er sinds de vorige audit op een bepaald gebied aanzienlijke verbeteringen zijn opgetreden.

Rapport

Nadat de bevindingen zijn geanalyseerd, kan het auditrapport nu worden opgesteld en aan de persoon of het team worden gepresenteerd verantwoordelijk voor het ISMS voor evaluatie en opvolging.

Hoe wordt een intern auditrapport opgesteld?

Het auditrapport moet worden opgesteld als gedocumenteerde informatie, maar dit betekent niet dat het een afzonderlijk Word- of PDF-document moet zijn. Binnen de ISMS.online-platformproberen we het vermijden van het maken van dergelijke documenten aan te moedigen, maar in plaats daarvan een werkgebied te bieden waarin het rapport rechtstreeks kan worden gedocumenteerd. Dit gebied biedt extra functionaliteit, waaronder de mogelijkheid om eenvoudig te linken naar andere werkgebieden, beleid, controles, risico's, corrigerende maatregelen en verbeteringstickets, en meer.

Maak een managementsamenvatting

De samenvatting is nuttig zodat het senior management snel en eenvoudig een overzicht van de bevindingen kan zien, inclusief eventuele kritieke problemen, trends en mogelijkheden voor verbetering. Deze kan dan eenvoudig gekoppeld worden aan de ISMS-managementbeoordeling volgens artikel 9.3.

Dit omvat meestal:

  • Een algemeen overzicht van de werking van de gebieden van het ISMS waarop de audit betrekking heeft.
  • Een numerieke samenvatting van de categorieën bevindingen.
  • Het onder de aandacht brengen van urgente/kritische bevindingen.
  • Een korte beschrijving van de volgende stappen die moeten worden genomen om eventuele bevindingen op te lossen.
Vindt u ISO 27001 verwarrend?

Introduceer de gebruikte terminologie

Om een ​​gemeenschappelijk begrip van de bevindingen van het rapport te garanderen, is het noodzakelijk om de definities op te nemen van bepaalde gebruikte terminologie die specifiek is voor de organisatie, het auditproces of de norm. Houd er rekening mee dat niet iedereen die het rapport moet lezen, beoordelen en begrijpen, noodzakelijkerwijs alle gebruikte terminologie zal begrijpen.

Beschrijf het auditplan

Dit omvat:

  • De reikwijdte van de audit – te behandelen gebied(en), locaties, personeel, bedrijfsprocessen enz
  • De naam van de auditor(s)
  • De data, tijden en locaties van de audit

Beschrijf de gevonden feiten

Voor elk onderdeel van de audit moet u de bevindingen documenteren, inclusief aantekeningen van eventueel genomen bewijsmateriaal.*

Het is een goede gewoonte om naleving en positieve punten vast te leggen en eventuele afwijkingen of mogelijkheden voor verbetering te documenteren.

De bevindingen moeten de feiten vastleggen die relevant zijn voor het ISMS en de standaard en mogen geen meningen of vermoedens bevatten die verder gaan dan redelijke extrapolatie.

*Opmerking – indien bewijsmateriaal persoonlijk identificeerbare informatie bevatten, is het gebruikelijk om de gegevens te pseudonimiseren of te anonimiseren in overeenstemming met de vereisten van de privacywetgeving, zoals de AVG.

Documenteer non-conformiteiten en mogelijkheden voor verbetering

Wanneer non-conformiteiten en mogelijkheden voor verbetering worden geïdentificeerd, moeten deze duidelijk worden gedocumenteerd, zodat corrigerende acties en verbeterpunten kunnen worden vastgelegd en beheerd via de erkende processen van de organisatie, zoals gedocumenteerd in overeenstemming met artikel 10.1 Non-conformiteit en corrigerende maatregelen; en 10.2 Voortdurende verbeteringen.

Beschrijf aanbevelingen

Omdat dit een intern auditrapport is, is het toegestaan ​​dat een auditor aanbevelingen doet over hoe een organisatie met de bevindingen zou kunnen omgaan. Uiteindelijk moeten de beslissingen met betrekking tot corrigerende maatregelen en verbeteringen worden genomen door de relevante individuen of teams die verantwoordelijk zijn voor het ISMS en de informatiebeveiliging.

Bekijk onze platformfuncties in actie

Een praktijkgerichte sessie op maat, afgestemd op uw wensen en doelstellingen

Boek uw demo

Wij zijn kosteneffectief en snel. Dat zal uw ROI een boost geven.

Hoe ISMS.online rapporteren eenvoudig maakt

Het ISMS.online-platform maakt het maken van Word-documenten, PDF's en spreadsheets overbodig door een alles-in-één-oplossing te bieden voor het eenvoudig documenteren en koppelen van alle aspecten van het ISMS, inclusief de documentatie van auditrapporten.

ISMS.online omvat een vooraf gebouwd auditprogrammaproject dat zowel interne als externe audits omvat.

Het vooraf gebouwde auditprogramma omvat:

  • Activiteiten voor 2 aanbevolen audits vóór certificering
  • Een plan van interne audits voor de eerste 3-jarige certificeringsperiode
  • Tijdelijke aanduidingen voor uw externe certificering en periodieke audits

Elke interne auditactiviteit bevat een sjabloon voor een gecombineerd auditplan en rapport.

Voordat de audit wordt uitgevoerd, fungeert het sjabloon als auditplan, inclusief de gebieden die moeten worden gecontroleerd en aanwijzingen voor het vastleggen wanneer de audit zal worden uitgevoerd en door wie.

Tijdens of na het uitvoeren van de audit kan de auditor rechtstreeks aantekeningen maken in de sjabloonauditactiviteit.

Naast het simpelweg aanbieden van de sjablonen voor auditactiviteiten, biedt ISMS.online de mogelijkheid om snel te linken naar andere werkgebieden binnen het platform, wat betekent dat het koppelen van auditbevindingen aan controles, corrigerende acties en verbeteringen, en zelfs aan risico's gemakkelijk en toegankelijk wordt gemaakt. Hiermee kunt u op eenvoudige wijze aan uw externe accountant aantonen dat er sprake is van een gezamenlijk beheer van de geïdentificeerde bevindingen.

Hulp nodig bij uw ISO 27001-audit?

Algemene inlichtingenen wij kunnen ondersteuning bieden.

ISMS.online maakt het opzetten en beheren van uw ISMS zo eenvoudig mogelijk.

Peter Risdon
CISO, Viitaal

Boek uw demo

Het bewezen pad naar ISO 27001-succes

Gebouwd met alles wat je nodig hebt om gemakkelijk te slagen, en direct klaar voor gebruik – geen training vereist!
Policies

Perfect beleid en controles

Werk eenvoudig samen, creëer en laat zien dat u altijd op de hoogte bent van uw documentatie

Ontdek meer
risicomanagement

Eenvoudig risicobeheer

Ga moeiteloos bedreigingen en kansen aan en rapporteer dynamisch over de prestaties

Ontdek meer
Rapportage

Meting en geautomatiseerde rapportage

Neem betere beslissingen en laat zien dat u de controle heeft met dashboards, KPI's en gerelateerde rapportages

Ontdek meer
Audits

Audits, acties en beoordelingen

Maak licht werk van corrigerende maatregelen, verbeteringen, audits en managementreviews

Ontdek meer
Koppelen

Werk in kaart brengen en koppelen

Schijn een licht op kritische relaties en koppel op elegante wijze gebieden als activa, risico's, controles en leveranciers

Ontdek meer
Activa

Eenvoudig activabeheer

Selecteer activa uit de Activabank en creëer eenvoudig uw Activa-inventaris

Ontdek meer
Naadloze integratie

Snelle, naadloze integratie

Kant-en-klare integraties met uw andere belangrijke bedrijfssystemen om uw compliance te vereenvoudigen

Ontdek meer
Normen-Regelgeving

Andere normen en voorschriften

Voeg netjes andere compliancegebieden toe die van invloed zijn op uw organisatie om nog meer te bereiken

Ontdek meer
Conformiteit

Nalevingsgarantie voor medewerkers

Betrek medewerkers, leveranciers en anderen te allen tijde bij dynamische end-to-end compliance

Ontdek meer
Bevoorradingsketen

Supply Chain Management

Beheer due diligence, contracten, contacten en relaties gedurende hun levenscyclus

Ontdek meer
Geïnteresseerde partijen

Geïnteresseerd Partijmanagement

Breng geïnteresseerde partijen visueel in kaart en beheer ze, zodat duidelijk aan hun behoeften wordt voldaan

Ontdek meer
Privacy

Sterke privacy en beveiliging

Sterke privacy by design en beveiligingscontroles die aan uw behoeften en verwachtingen voldoen

Ontdek meer
 
Zie het ISMS.online-platform in actie

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie