Wat komt er kijken bij een ISO 27001-audit?

Boek een demo

casual,man,,freelance,werken,op,laptop,computer,en,klikken,draadloos

Audits worden vaak gebruikt om ervoor te zorgen dat een activiteit aan een reeks gedefinieerde criteria voldoet. Voor alle ISO-managementsysteemnormen wordt gebruik gemaakt van audits om ervoor te zorgen dat het managementsysteem voldoet aan de eisen van de relevante norm, de eigen eisen en doelstellingen van de organisatie, en efficiënt en effectief blijft. Om dit te bevestigen zal een auditprogramma moeten worden uitgevoerd.

Wat is een ISO 27001-audit?

An ISO 27001 Bij een audit is een competente en objectieve auditor betrokken die het volgende beoordeelt:

  • De ISMS of elementen ervan en testen of het voldoet aan de eisen van de norm,
  • De eigen informatiebehoeften van de organisatie, doelstellingen voor het ISMS,
  • Dat het beleid, de processen en andere controles praktisch en efficiënt zijn.

Naast de algehele naleving en effectiviteit van het ISMS, zoals ISO 27001 is ontworpen om een ​​organisatie in staat te stellen haar informatiebeveiligingsrisico's te beheersen tot een aanvaardbaar niveau is gekomen, zal het nodig zijn om te controleren of de geïmplementeerde controles het risico inderdaad terugbrengen tot een punt waarop de risico-eigenaar(s) het resterende risico graag tolereren.

Wat zijn de soorten audits?

De standaard vereist dat een organisatie een schema van “interne audits” moet plannen en uitvoeren om naleving van de standaard te kunnen claimen. Bovendien zal een organisatie, als zij certificering wil behalen, “externe audits” moeten uitvoeren door een “certificeringsinstantie” – een organisatie met competente auditmiddelen op basis van ISO 27001.

Om maximaal voordeel uit het ISMS te halen, wordt het sterk aanbevolen om ervoor te zorgen dat de geselecteerde certificeringsinstantie geaccrediteerd is door een erkende toezichthoudende autoriteit. Binnen Groot-Brittannië zijn certificatie-instellingen geaccrediteerd door UKAS – de United Kingdom Accreditation Service.

Interne audit

Interne audits zijn, zoals de naam doet vermoeden, audits die worden uitgevoerd met eigen middelen van de organisatie. Indien de organisatie niet beschikt over competente en objectieve auditors binnen haar eigen personeelsbestand, kunnen deze audits worden uitgevoerd door een gecontracteerde leverancier. Deze worden vaak ‘audits door derden’ genoemd, omdat de leverancier optreedt als ‘interne hulpbron’.

Externe audit

De term “externe audits” is meestal van toepassing op audits die door een certificeringsinstantie worden uitgevoerd om certificering te verkrijgen of te behouden. De term kan echter ook worden gebruikt om te verwijzen naar audits die worden uitgevoerd door andere geïnteresseerde partijen (bijvoorbeeld partners of klanten) die zelf zekerheid willen krijgen over het ISMS van de organisatie. Zeker als zo’n partij eisen stelt die verder gaan dan de norm.

We hebben de afgelopen twee weken meer vooruitgang geboekt op het gebied van ISO 27001 met behulp van ISMS.online dan in het afgelopen jaar.

Tom Woolrych
Service- en ondersteuningsmanager, Het personeelsbestand
Ontwikkelingsvertrouwen

Boek uw demo

Iedereen die we hielpen voor een ISO 27001-audit slaagde in de eerste keer. Dat zou jij ook kunnen.

Waarom zijn ISO 27001-audits belangrijk?

Zonder te verifiëren hoe uw ISMS wordt beheerd en presteert, is er geen echte garantie dat het voldoet aan de doelstellingen die het moet vervullen.

Audits kunnen deze zekerheid enigszins bieden.

Waarom moet ik mijn ISMS auditen?

Er zijn veel redenen om uw ISMS te auditen:

Wat komt er kijken bij interne audits volgens ISO 27001?

  • Documentatie beoordeling – Dit is een beoordeling van het beleid, de procedures, de normen en de begeleidingsdocumentatie van de organisatie om ervoor te zorgen dat deze geschikt is voor het beoogde doel en wordt beoordeeld en onderhouden.
  • Bewijsmateriaalaudit (of veldonderzoek) – Dit is een auditactiviteit waarbij actief bewijsmateriaal wordt verzameld om aan te tonen dat het beleid wordt nageleefd, dat procedures en normen worden gevolgd en dat er begeleiding wordt overwogen.
  • Analyse – Na documentatieonderzoek en/of bewijssteekproef zal de auditor de bevindingen beoordelen en analyseren om te bevestigen of aan de standaardvereisten wordt voldaan.
  • Auditrapport – Er moet een auditrapport worden opgesteld zoals vereist door de norm in artikel 9.2 f) en aan het management worden verstrekt om de zichtbaarheid te garanderen.
  • Managementbeoordeling – is een vereiste activiteit op grond van artikel 9.3 Managementbeoordeling, waarbij rekening moet worden gehouden met de bevindingen van de uitgevoerde audits om ervoor te zorgen dat corrigerende maatregelen en verbeteringen worden geïmplementeerd als dat nodig is.

Behaal uw eerste ISO 27001

Download uw gratis gids voor snelle en duurzame certificering



Als u ISMS.online niet gebruikt, maakt u uw leven moeilijker dan nodig is!
Mark Wightman
Chief Technical Officer Aluma
100% van onze gebruikers slaagt in de eerste keer voor de certificering
Boek uw demo

Wat komt er kijken bij een externe ISO 27001-audit?

De processen voor externe audit zijn in wezen hetzelfde als voor het interne auditprogramma, maar worden meestal uitgevoerd om certificering te behalen en te behouden.

Het programma van externe [certificerings]audits zal worden bepaald door de externe auditors [certificeringsinstantie], maar zal een systematische vereiste volgen (zie hieronder).

De betreffende auditor zal een plan van de audit aanleveren, en zodra de organisatie dit bevestigt, zullen de middelen worden toegewezen en zullen data, tijden en locaties worden overeengekomen.

Vervolgens wordt de audit uitgevoerd volgens het auditplan.

Hoe vaak worden externe audits uitgevoerd?

Verschillende accreditatie-instanties over de hele wereld stellen verschillende eisen aan het programma van certificeringsaudits; in het geval van door UKAS geaccrediteerde certificaten omvat dit echter:

  • Initiële certificeringsaudit – uitgevoerd in 2 fasen.
  • Periodieke surveillance-audits – doorgaans om de zes maanden of minimaal jaarlijks.
  • Hercertificeringsaudits worden elke 3 jaar uitgevoerd.

Wat zijn de soorten en fasen van externe audits?

  • Fase 1 Audit – “Documentatiebeoordeling” stelt vast dat de organisatie beschikt over de vereiste documentatie voor een operationeel ISMS.
  • Fase 2 Audit – “Certificatieaudit” – een bewijskrachtige audit om te bevestigen dat de organisatie het ISMS gebruikt in overeenstemming met de standaard – dat wil zeggen dat het gedocumenteerde beleid, de procedures en de standaarden geïmplementeerd, operationeel en effectief zijn. Dit bewijsonderzoek wordt steekproefsgewijs uitgevoerd.
  • Bewakingsaudit – ook bekend als “Periodische Audits”, worden op een geplande basis uitgevoerd tussen certificerings- en hercertificeringsaudits en zullen zich richten op een of meer ISMS-gebieden.
  • Hercertificeringsaudit – Wordt uitgevoerd vóór het verstrijken van de certificeringsperiode (3 jaar voor door UKAS geaccrediteerde certificaten) en is een grondigere beoordeling dan die welke wordt uitgevoerd tijdens een tussentijdse audit. Het omvat alle gebieden van de standaard.

Naast het bovenstaande formele certificeringsprogramma voor externe audits, kan het zijn dat u een externe audit moet ondergaan door een geïnteresseerde derde partij, zoals een klant, partner of toezichthouder. Normaal gesproken zal de relevante partij u voorzien van een auditplan en daarna een auditrapport dat moet worden opgenomen in uw ISMS Management Review.

Bekijk onze platformfuncties in actie

Een praktijkgerichte sessie op maat, afgestemd op uw wensen en doelstellingen

Boek uw demo

Vindt u ISO 27001 verwarrend?

Waarde van een ISO 27001-audit met/zonder certificering

Het besluit van de organisatie om iets te bereiken compliance en eventueel certificering volgens ISO 27001 zal afhangen van de implementatie en werking van een formeel, gedocumenteerd ISMS. Dit zal vaak worden gedocumenteerd in een business case waarin de verwachte doelstellingen en het rendement op de investering worden geïdentificeerd.

Zonder certificering kan de organisatie alleen aanspraak maken op “naleving” van de norm, en deze naleving wordt door geen enkele geaccrediteerde derde partij gegarandeerd. Als de reden voor de implementatie van het ISMS alleen het verbeteren van het veiligheidsmanagement en de interne zekerheid is, kan dit voldoende zijn.

Om maximaal voordeel en rendement op de investering te behalen uit het ISMS in termen van het bieden van zekerheid aan de externen van de organisatie geïnteresseerde partijen en stakeholdersis een onafhankelijk, extern, geaccrediteerd certificeringsauditprogramma vereist.

Bedenk dat het enige verschil in termen van inspanning tussen “compliance” en “certificering” het programma van externe certificeringsaudits is. Dit komt omdat om ‘naleving’ van de standaard te claimen, de organisatie feitelijk nog steeds alles zal moeten doen wat door de standaard wordt vereist – zelfgeteste ‘naleving’ vermindert niet de benodigde middelen en de inspanning die gepaard gaat met het implementeren en exploiteren van een ISMS.

Voorbereiden van een ISO 27001 certificeringsaudit

Bij de voorbereiding van een certificeringsaudit moeten de volgende belangrijke punten in overweging worden genomen:

  • Zijn de sleutel proces van het ISMS geïmplementeerd en operationeel?
    • Organisatorische context – Het begrijpen en documenteren van de organisatorische context en vereisten voor informatiebeveiliging, inclusief geïnteresseerde partijen. Dit omvat ook het documenteren van de reikwijdte van het ISMS
    • Risico- en kansenbeheer – Heeft de organisatie geïdentificeerd en ingeschatte informatiebeveiligingsrisico's en mogelijkheden en een behandelplan gedocumenteerd?
    • Leiderschap – Kan sterk leiderschap op het hoogste niveau worden gedemonstreerd – bijvoorbeeld door het verstrekken van middelen en een gedocumenteerde commitment statement binnen de organisatie organisatorisch veiligheidsbeleid.
    • Interne audit – Is een programma van interne audits gedocumenteerd, overeengekomen en gestart in overeenstemming met artikel 9.2?
    • Managementbeoordeling – heeft het ISMS een formele managementbeoordeling ondergaan in overeenstemming met Artikel 9.3
    • Corrigerende actie en Continue verbetering – kan de organisatie aantonen dat corrigerende acties en verbeteringen op een effectieve en efficiënte manier worden beheerd en geïmplementeerd?
  • Zijn de vereiste documenten aanwezig en goedgekeurd?
  • Zijn bewijsstukken gemakkelijk te vinden en toegankelijk?
  • Laat al het personeel en de betrokken aannemers ontvangen onderwijs op het gebied van informatiebeveiliging, training en bewustwording? Het is ook een goede gewoonte om ervoor te zorgen dat degenen die worden geïnterviewd, zijn geïnformeerd over wat ze tijdens de audit kunnen verwachten en hoe ze moeten reageren. Zorg er ook voor dat ze gemakkelijk toegang hebben tot documenten en bewijsmateriaal waar de auditor om kan vragen.

We hadden het gevoel dat we dat hadden gedaan
het beste van beide werelden. We waren
onze kunnen gebruiken
bestaande processen,
& de Adopteer, pas aan
inhoud gaf ons nieuw
diepgang van ons ISMS.

Andreas Bud
Oprichter, iproov

Boek uw demo

Wij maken het behalen van ISO 27001 eenvoudig

Krijg een voorsprong van 77%

Krijg een voorsprong van 77%

Ons ISMS wordt vooraf geconfigureerd geleverd met tools, raamwerken en documentatie die u kunt overnemen, aanpassen of toevoegen. Eenvoudig.

Uw weg naar succes

Uw weg naar succes

Onze Assured Results-methode is ontworpen om u bij uw eerste poging te laten certificeren. 100% succespercentage.

Kijk en leer

Kijk en leer

Vergeet tijdrovende en dure trainingen. Onze Virtual Coach-videoserie is 24/7 beschikbaar om u te begeleiden.

Boek uw demo

Wie voert een ISO 27001-audit uit?

Alle audits tegen ISO 27001 moeten worden uitgevoerd door competente en objectieve auditors.

Om de competentie voor een ISO 27001-audit aan te tonen, is het doorgaans vereist dat de auditor aantoonbare kennis heeft van de norm en hoe hij een audit moet uitvoeren. Dit kan door het volgen van een ISO 27001 Lead Auditor-cursus of door het hebben van een andere erkende auditkwalificatie en vervolgens aantoonbare kennis van de norm. Het kan mogelijk zijn om aan te tonen dat een auditor bekwaam is zonder formele training. Dit zal echter waarschijnlijk een moeilijker gesprek zijn met uw certificeringsinstantie.

Om de objectiviteit aan te tonen moet worden aangetoond dat de auditor zijn eigen werk niet controleert en dat hij/zij niet onnodig wordt beïnvloed via zijn rapportagelijnen.

Voor kleinere organisaties of organisaties die een duidelijkere objectiviteit wensen, kan het praktischer zijn om een ​​gecontracteerde auditor in te schakelen.

Certificatie-instellingen hebben hun auditors op bekwaamheid gecontroleerd en moeten bereid zijn dit desgevraagd aan u aan te tonen.

Hoe maakt ISMS.online het auditproces efficiënter?

ISMS.online bevat een vooraf gebouwd auditprogrammaproject dat zowel interne als externe audits omvat en kan ook audits op basis van de AVG omvatten als u voor deze optie heeft gekozen.

Het vooraf gebouwde auditprogramma omvat:

  • Activiteiten voor 2 aanbevolen audits vóór certificering
  • Een plan van interne audits voor de eerste 3-jarige certificeringsperiode
  • Tijdelijke aanduidingen voor uw externe certificering en periodieke audits

Naast het verzorgen van het auditprogrammaproject betekent de mogelijkheid om snel te linken naar andere werkgebieden binnen het alles-in-één-platform ISMS.online het koppelen van auditbevindingen aan controles, corrigerende acties en verbeteringen, en zelfs risico's worden eenvoudig gemaakt en toegankelijk. Hiermee kunt u op eenvoudige wijze aan uw externe accountant aantonen dat er sprake is van een gezamenlijk beheer van de geïdentificeerde bevindingen.

ISMS.online is een
one-stop-oplossing die onze implementatie radicaal heeft versneld.

Evan Harris
Oprichter & COO, pittig

Boek uw demo

We zijn begonnen met het gebruik van spreadsheets en het was een nachtmerrie. Met de ISMS.online-oplossing werd al het harde werk gemakkelijk gemaakt.
Perry Bowles
Technical Director ZIPTECH
100% van onze gebruikers slaagt in de eerste keer voor de certificering
Boek uw demo

Het bewezen pad naar ISO 27001-succes

Gebouwd met alles wat je nodig hebt om gemakkelijk te slagen, en direct klaar voor gebruik – geen training vereist!
Policies

Perfect beleid en controles

Werk eenvoudig samen, creëer en laat zien dat u altijd op de hoogte bent van uw documentatie

Ontdek meer
risicomanagement

Eenvoudig risicobeheer

Ga moeiteloos bedreigingen en kansen aan en rapporteer dynamisch over de prestaties

Ontdek meer
Rapportage

Meting en geautomatiseerde rapportage

Neem betere beslissingen en laat zien dat u de controle heeft met dashboards, KPI's en gerelateerde rapportages

Ontdek meer
Audits

Audits, acties en beoordelingen

Maak licht werk van corrigerende maatregelen, verbeteringen, audits en managementreviews

Ontdek meer
Koppelen

Werk in kaart brengen en koppelen

Schijn een licht op kritische relaties en koppel op elegante wijze gebieden als activa, risico's, controles en leveranciers

Ontdek meer
Activa

Eenvoudig activabeheer

Selecteer activa uit de Activabank en creëer eenvoudig uw Activa-inventaris

Ontdek meer
Naadloze integratie

Snelle, naadloze integratie

Kant-en-klare integraties met uw andere belangrijke bedrijfssystemen om uw compliance te vereenvoudigen

Ontdek meer
Normen-Regelgeving

Andere normen en voorschriften

Voeg netjes andere compliancegebieden toe die van invloed zijn op uw organisatie om nog meer te bereiken

Ontdek meer
Conformiteit

Nalevingsgarantie voor medewerkers

Betrek medewerkers, leveranciers en anderen te allen tijde bij dynamische end-to-end compliance

Ontdek meer
Bevoorradingsketen

Supply Chain Management

Beheer due diligence, contracten, contacten en relaties gedurende hun levenscyclus

Ontdek meer
Geïnteresseerde partijen

Geïnteresseerd Partijmanagement

Breng geïnteresseerde partijen visueel in kaart en beheer ze, zodat duidelijk aan hun behoeften wordt voldaan

Ontdek meer
Privacy

Sterke privacy en beveiliging

Sterke privacy by design en beveiligingscontroles die aan uw behoeften en verwachtingen voldoen

Ontdek meer
 
Behaal uw eerste ISO 27001

Download onze gratis gids voor snelle en duurzame certificering

ISMS.online ondersteunt nu ISO 42001 - 's werelds eerste AI-managementsysteem. Klik voor meer informatie