Welk bewijsmateriaal verwachten auditors voor ISO 27701:2025?
ISO 27701:2025-certificeringsaudits volgen een gestructureerde, op bewijs gebaseerde aanpak. Auditors nemen uw woord niet zomaar aan; ze hebben gedocumenteerd bewijs nodig dat uw privacyinformatiebeheersysteem (PIMS) voldoet aan alle toepasselijke eisen van de norm.
Het bewijsmateriaal valt in drie brede categorieën uiteen:
- Gedocumenteerd bewijs — Beleid, procedures, procesdocumenten, risicobeoordelingen en de Verklaring van Toepasselijkheid
- Registraties en logboeken — Notulen van vergaderingen, trainingsverslagen, auditrapporten, incidentenlogboeken, gegevensverwerkingsverslagen en logboeken met corrigerende maatregelen
- Aangetoonde praktijk — Interviews met medewerkers, live demonstraties van systemen en observatie van processen in actie
De editie van 2025 is nu een op zichzelf staande, certificeerbare norm . Dit betekent dat uw bewijsmateriaal moet voldoen aan alle eisen van het managementsysteem in clausules 4 tot en met 10, evenals aan de toepasselijke beheersmaatregelen in bijlage A.
Welk bewijsmateriaal is vereist voor elk onderdeel van de clausule?
Elke clausule van ISO 27701:2025 vereist specifieke bewijsstukken. De onderstaande tabel geeft een overzicht van de belangrijkste bewijsstukken waar auditors naar zoeken voor elke clausule van het managementsysteem.
| Clausule | De Omgeving | Vereist belangrijk bewijsmateriaal |
|---|---|---|
| Artikel 4 | Context van de organisatie | Omvangomschrijving, analyse van belanghebbenden, context van de verwerking van persoonsgegevens, documentatie van de grenzen van het PIMS |
| Artikel 5 | Leiderschap | Privacybeleid (ondertekend door het topmanagement), matrix van rollen en verantwoordelijkheden, registratie van managementverplichtingen |
| Artikel 6 | Planning | Methodologie voor privacyrisicobeoordeling, risicoregister, risicobehandelingsplan, toepassingsverklaring, privacydoelstellingen |
| Artikel 7 | Support | Competentiegegevens, trainingslogboeken, bewijsmateriaal van bewustwordingsprogramma's, gedocumenteerde informatiebeheerprocedure |
| Artikel 8 | Werking | Operationele planningsdocumenten, resultaten van risicobeoordelingen, bewijs van implementatie van risicobeheersingsmaatregelen |
| Artikel 9 | Prestatie-evaluatie | Resultaten van monitoring en meting, interne auditrapporten, notulen van managementbesprekingen |
| Artikel 10 | Verbetering | Registraties van afwijkingen en corrigerende maatregelen, bewijs van activiteiten gericht op continue verbetering. |
Naast de bepalingen met betrekking tot het beheersysteem beoordelen auditors ook het bewijsmateriaal voor elke beheersmaatregel in Bijlage A die u in uw Verklaring van Toepasselijkheid van toepassing hebt verklaard . Dit omvat controllerspecifieke beheersmaatregelen, verwerkerspecifieke beheersmaatregelen en gedeelde beveiligingsmaatregelen.
Wat zijn de verschillen in de bewijsvereisten voor fase 1 en fase 2?
De ISO 27701:2025-certificeringsaudit is opgesplitst in twee fasen, elk met verschillende eisen ten aanzien van het bewijsmateriaal:
Fase 1: Documentenbeoordeling
De audit van fase 1 richt zich op de vraag of uw gedocumenteerde PIMS toereikend is. Auditors beoordelen:
- Uw PIMS-bereik en -grenzen
- Privacybeleid en privacydoelstellingen
- Risicobeoordelingsmethodologie en risicobehandelingsplan
- Verklaring van toepasbaarheid
- Belangrijke procedures en procesdocumentatie
- Intern auditprogramma en planning voor managementbeoordelingen
Fase 1 is voornamelijk een gereedheidscontrole. De auditor bevestigt dat uw documentatie voldoende compleet is om door te gaan naar Fase 2 en identificeert eventuele aandachtspunten vóór de implementatieaudit.
Fase 2: Implementatiebeoordeling
Fase 2 is de volledige implementatieaudit. Auditors controleren of uw PIMS niet alleen gedocumenteerd is, maar ook daadwerkelijk functioneert. Bewijsmateriaal in deze fase omvat:
- Afgeronde risicobeoordelingen met actuele resultaten
- Uit trainingsverslagen blijkt dat medewerkers zijn opgeleid en beoordeeld.
- Interne auditrapporten met de daarin beschreven bevindingen
- Notulen van de managementbespreking met daarin de genomen beslissingen
- Registratie van incidenten (zelfs als er geen incidenten hebben plaatsgevonden, moet het proces worden gedocumenteerd).
- Registraties van de afhandeling van verzoeken van betrokkenen
- Leveranciers- en verwerkingsbeheerregistraties
Voor meer informatie over het volledige certificeringsproces kunt u onze certificeringshandleiding raadplegen.
Beheer al uw compliance op één plek
ISMS.online ondersteunt meer dan 100 normen en voorschriften, waardoor u één platform krijgt voor al uw compliancebehoeften.
Wat zijn de meest voorkomende lacunes in het bewijsmateriaal?
Bepaalde lacunes in de bewijsvoering komen steeds weer terug bij ISO 27701:2025-audits. Weten waar organisaties vaak op trappen, helpt je dezelfde fouten te voorkomen.
| Gemeenschappelijke kloof | Waarom het gebeurt | Hoe herstel je het |
|---|---|---|
| Geen bewijs van managementevaluatie | Beoordelingen vinden informeel plaats, zonder notulen. | Plan formele evaluaties met agenda, deelnemers en vastgelegde beslissingen. |
| Ontbrekende of onvolledige trainingsgegevens | De training vindt wel plaats, maar wordt niet geregistreerd. | Gebruik een trainingsmanagementsysteem dat de voltooiing en competentiebeoordeling bijhoudt. |
| Risicobeoordeling niet actueel | Eerste beoordeling uitgevoerd, maar nog niet bijgewerkt. | Plan regelmatige evaluaties in en werk de informatie bij na belangrijke wijzigingen. |
| Geen bewijs uit interne audits | De organisatie vertrouwt op externe consultants en slaat interne audits over. | Voer ten minste één volledige interne auditcyclus uit vóór de certificeringsaudit. |
| Verklaring van toepasbaarheid zonder onderbouwing | Bedieningselementen die zonder toelichting als niet van toepassing zijn gemarkeerd | Documenteer de onderbouwing voor elke uitzondering in de SoA. |
| Leveranciersovereenkomsten bevatten geen privacyclausules. | De contracten dateren van vóór de implementatie van PIMS. | Controleer en actualiseer leverancierscontracten om bepalingen inzake gegevensverwerking en privacy op te nemen. |
| Incidentrespons niet getest | Er hebben zich geen incidenten voorgedaan, dus het proces is ongetest. | Voer tafelbladsimulaties uit en noteer de resultaten. |
Hoe moet je je bewijsmateriaal samenstellen?
Een goed georganiseerd dossier met bewijsmateriaal zorgt ervoor dat audits soepeler verlopen en verkleint het risico op bevindingen die voortkomen uit bewijsmateriaal dat wel bestaat, maar niet kan worden gevonden. Volg deze principes:
- Koppel bewijsmateriaal aan vereisten — Stel een bewijsmatrix op die elke clausule en elke controle in Bijlage A koppelt aan de specifieke documenten, registraties en schermafbeeldingen die de naleving aantonen.
- Gebruik consistente naamgevingsconventies — Geef documenten een duidelijke naam, zodat auditors ze zonder uw hulp kunnen identificeren (bijv. PIMS-Risk-Assessment-2026-Q1.pdf)
- Versiebeheer behouden — Elk document moet de versie, de goedkeuringsdatum en de eigenaar vermelden. Auditors controleren of u werkt met actuele, goedgekeurde documenten.
- Bewaar documenten met een tijdstempel. Trainingslogboeken, notulen van vergaderingen en auditrapporten moeten de datum van de training vermelden. Documenten zonder datum zijn moeilijk te accepteren door auditors.
- Centrale opslag — Verspreide bewijsstukken in e-mailinboxen, gedeelde schijven en op individuele laptops vormen een risico. Gebruik één centrale, gecontroleerde locatie.
Organisaties die hun bewijsmateriaal afstemmen op de mapping van bijlage D van de AVG kunnen hetzelfde bewijsmateriaal ook gebruiken om aan te tonen dat ze voldoen aan de wettelijke voorschriften. Dit zorgt voor efficiëntie bij zowel privacycertificering als gegevensbeschermingsverplichtingen.
Ga eenvoudig aan de slag met een persoonlijke productdemo
Een van onze onboarding-specialisten legt u graag uit hoe ons platform werkt, zodat u vol vertrouwen aan de slag kunt.
Hoe ondersteunt ISMS.online het beheer van auditbewijsmateriaal?
ISMS.online is speciaal ontwikkeld om organisaties te helpen bij het verzamelen, organiseren en beheren van het bewijsmateriaal dat nodig is voor ISO 27701:2025-certificering. Belangrijkste mogelijkheden zijn:
- Vooraf opgesteld bewijskader — De bewijsvereisten zijn gekoppeld aan elke clausule en controle in Bijlage A, zodat u precies weet wat u nodig hebt voordat de auditor arriveert.
- Documentbeheer met versiebeheer — Upload, keur goed en volg alle beleidsregels, procedures en ondersteunende documenten met volledige audit trails.
- Risicomanagement — Voer risicobeoordelingen rechtstreeks in het platform uit en registreer deze, met risicoregisters die gekoppeld zijn aan behandelplannen en beheersmaatregelen.
- Training en bewustwording bijhouden — Wijs trainingen toe, houd de voltooiing bij en registreer competentiebeoordelingen met tijdstempelbewijs.
- Intern auditmanagement — Plan, voer uit en documenteer interne audits, waarbij de bevindingen gekoppeld worden aan corrigerende maatregelen.
- Managementbeoordelingsondersteuning — Gestructureerde beoordelingssjablonen die input, beslissingen en acties vastleggen in een formaat dat auditors verwachten.
- Leveranciers management — Houd verwerkingsovereenkomsten bij, voer due diligence-onderzoek uit en registreer toezichtsdocumenten.
In plaats van helemaal zelf een bewijsmateriaalpakket samen te stellen, biedt ISMS.online een kant-en-klare structuur waarmee u bewijsmateriaal verzamelt naarmate u de implementatie doorloopt. Tegen de tijd dat uw audit plaatsvindt, is uw bewijsmateriaal al georganiseerd en toegankelijk.
Om een volledig beeld te krijgen van wat uw PIMS moet omvatten, raadpleegt u onze handleiding voor de implementatie.
Waarom kiezen voor ISMS.online voor het beheer van auditbewijsmateriaal?
- Bewijsmateriaal gekoppeld aan de standaard — Elke clausule en controle in bijlage A heeft een gekoppelde bewijsvereiste, zodat er niets over het hoofd wordt gezien.
- Geautomatiseerde audit trails — Wijzigingen in documenten, risicobeoordelingen en acties worden automatisch vastgelegd met tijdstempels en gebruikerstoewijzing.
- Gecentraliseerd, door de auditor direct bruikbaar bewijsmateriaal — Alles wat uw auditor nodig heeft, bevindt zich op één plek en is toegankelijk via beveiligde, op rollen gebaseerde machtigingen.
- Vooraf geconfigureerde sjablonen — Beleid, risicobeoordelingsmethoden en SoA-sjablonen die zijn afgestemd op ISO 27701:2025 verkorten de insteltijd.
- Tracking van corrigerende maatregelen — Koppel afwijkingen aan corrigerende maatregelen met vervaldatums, verantwoordelijken en statusregistratie.
- Realtime nalevingsdashboards — Bekijk in één oogopslag uw gereedheidsstatus, identificeer knelpunten en geef prioriteit aan werkzaamheden vóór de audit.
- Vertrouwd door duizenden organisaties - ISMS.online ondersteunt bedrijven van elke omvang bij het behalen en behouden van ISO-certificering.
Veelgestelde vragen
Wat is het minimale bewijsmateriaal dat nodig is voor ISO 27701:2025-certificering?
U hebt minimaal gedocumenteerde beleidsregels, een risicobeoordeling en een behandelplan, een verklaring van toepasbaarheid, resultaten van interne audits, notulen van managementevaluaties en documenten nodig waaruit blijkt dat uw beheersmaatregelen volgens bijlage A functioneren. De exacte reikwijdte hangt af van uw organisatie en de beheersmaatregelen die u van toepassing hebt verklaard.
Hoe ver terug moet het auditbewijs gaan?
Voor een initiële certificering willen auditors doorgaans minimaal drie maanden aan operationele gegevens zien, waaronder een volledige interne auditcyclus en ten minste één managementevaluatie. Voor surveillance-audits moet het bewijsmateriaal de periode sinds de laatste audit beslaan.
Kunnen we digitaal bewijsmateriaal gebruiken of moet het in gedrukte vorm worden aangeleverd?
Digitaal bewijsmateriaal wordt volledig geaccepteerd en heeft vaak de voorkeur van auditors. Screenshots, systeemexports, tijdgestempelde records en documenten die zijn opgeslagen in platforms zoals ISMS.online zijn allemaal geldig. De belangrijkste vereiste is dat het bewijsmateriaal authentiek, toegankelijk en versiebeheerd is.
Wat gebeurt er als de auditor ontdekt dat er bewijsmateriaal ontbreekt?
Ontbrekend bewijsmateriaal leidt doorgaans tot een afwijking. Bij kleine afwijkingen kunt u het bewijsmateriaal binnen een afgesproken termijn (meestal 90 dagen) aanleveren. Bij grote afwijkingen kan een vervolgcontrole nodig zijn voordat de certificering kan worden verleend.
Hebben we aparte bewijsstukken nodig voor ISO 27701 en ISO 27001?
Als u beide certificeringen bezit, overlapt een groot deel van het bewijsmateriaal voor het managementsysteem (risicomanagement, interne audit, managementbeoordeling). ISO 27701 vereist echter aanvullend privacyspecifiek bewijsmateriaal, zoals gegevens over de verwerking van persoonsgegevens, de afhandeling van verzoeken van betrokkenen en privacy-impactbeoordelingen. ISMS.online stelt u in staat om beide standaarden in een geïntegreerd systeem te beheren.






