Compliance

Interne audit ISO 27001: de vragen die een auditor stelt en hoe je ze beantwoordt

|
2 september 2026
8 min leestijd
2 weergaven
Beeldkaart: Interne audit ISO 27001: de vragen die een auditor stelt en hoe je ze beantwoordt

Een interne audit tegen ISO 27001 is een vragenlijst en geen verhoor. De auditor loopt hoofdstuk 4 tot en met 10 van de norm af, plus de beheersmaatregelen die je in je Verklaring van Toepasselijkheid van toepassing hebt verklaard, en doet dat steeds op dezelfde manier: eerst de vraag wat je doet, daarna de vraag waaruit dat blijkt. Hoofdstuk 9.2 verplicht je die audit met geplande tussenpozen uit te voeren, door iemand die zijn eigen werk niet beoordeelt. Hieronder staan de vragen die je kunt verwachten, per hoofdstuk, met het bewijs dat het antwoord draagt.

Wat de norm van je interne audit eist

Hoofdstuk 9.2 van ISO/IEC 27001:2022 bestaat uit twee delen. In 9.2.1 staat dat je met geplande tussenpozen interne audits uitvoert om vast te stellen of het managementsysteem voldoet aan je eigen eisen en aan de eisen van de norm, en of het doeltreffend is ingevoerd en wordt onderhouden. In 9.2.2 staat de eis die in de praktijk het vaakst wordt gemist: er moet een intern auditprogramma zijn, met frequentie, methoden, verantwoordelijkheden, planningseisen en rapportage vastgelegd. De resultaten meld je aan het management en je bewaart ze als gedocumenteerde informatie.

De norm noemt geen frequentie. Geplande tussenpozen is het enige criterium, en dat plan maak je zelf. De ondergrens wordt in de praktijk bepaald door de externe cyclus. ISO/IEC 17021-1 verplicht de certificerende instelling tot een controle-audit ten minste eens per kalenderjaar, met de eerste binnen twaalf maanden na de certificatiebeslissing, en het programma van zo'n controle-audit bevat ten minste je interne audits en je directiebeoordeling. Wie zijn interne audits over meerdere jaren uitsmeert moet dus per jaar kunnen laten zien welk deel van de norm en welke onderdelen van de organisatie aan de beurt waren.

Wie de audit mag uitvoeren

De norm eist een auditprogramma dat objectiviteit en onpartijdigheid borgt, en auditors die niet hun eigen werk beoordelen. ISO 19011:2018, de richtlijn voor het auditen van managementsystemen, werkt dat uit in zeven auditprincipes: integriteit, onpartijdige weergave, professionele zorgvuldigheid, vertrouwelijkheid, onafhankelijkheid, een op bewijs gebaseerde aanpak en een risicogebaseerde aanpak. Over onafhankelijkheid staat er dat interne auditors waar mogelijk onafhankelijk horen te zijn van de functie die zij auditen, en dat volledige onafhankelijkheid in een kleine organisatie niet altijd haalbaar is. Dan geldt de regel: doe alles om vooringenomenheid weg te nemen. Iemand van een andere afdeling die de vragen stelt is beter dan de beheerder die zijn eigen toegangsbeleid toetst.

Huur je een externe partij in voor je interne audits, let dan op de volgorde van je inkoop. ISO/IEC 17021-1 bepaalt in clausule 5.2.6 dat een certificerende instelling een managementsysteem niet certificeert waarvoor zij interne audits heeft uitgevoerd, tot twee jaar na het einde van die interne audits. Een pakketprijs waarin dezelfde partij eerst intern audit en daarna certificeert kost je dus twee jaar wachten of een andere certificerende instelling.

De vragen per hoofdstuk

Elke auditor heeft zijn eigen volgorde, maar de vragen komen uit dezelfde hoofdstukken. Onderstaande tabel geeft per hoofdstuk de vraag die vrijwel altijd valt en de registratie waarmee je hem beantwoordt.

Typische auditvragen per hoofdstuk van ISO/IEC 27001:2022 en het bewijs dat het antwoord draagt.
HoofdstukDe vraagWat het antwoord draagt
4 ContextWaar liggen de grenzen van je managementsysteem en wat valt er bewust buiten?Het vastgestelde toepassingsgebied, de lijst met belanghebbenden met hun eisen en de raakvlakken met wat buiten de scope valt.
5 LeiderschapWat heeft de directie besloten en waar blijkt dat uit?Het vastgestelde informatiebeveiligingsbeleid, de toewijzing van rollen en bevoegdheden en de notulen waarin middelen zijn toegekend.
6 PlanningHoe kom je aan deze risico's en wie heeft de behandeling geaccepteerd?De vastgelegde risicomethode, de risicobeoordeling met eigenaren, het risicobehandelplan en de Verklaring van Toepasselijkheid.
7 OndersteuningHoe weet je dat de mensen die dit werk doen het kunnen, en dat de rest het weet?Bewijs van competentie voor de aangewezen rollen en registraties van bewustwordingsactiviteiten.
8 UitvoeringIs de risicobeoordeling herhaald toen er iets significants veranderde?Datums van herbeoordelingen, wijzigingsdossiers en de uitvoering van het behandelplan.
9 EvaluatieWat meet je, wat kwam eruit en wat heeft de directie ermee gedaan?Meetresultaten over een periode, het interne auditrapport en het verslag van de directiebeoordeling met besluiten.
10 VerbeteringWat was de oorzaak van deze afwijking en werkt de maatregel?Het afwijkingenregister met oorzaakanalyse, genomen maatregel en de verificatie dat die maatregel effect had.

De vervolgvraag is altijd dezelfde

Op elk antwoord volgt: waaruit blijkt dat? ISO 19011 noemt dat de op bewijs gebaseerde aanpak. Auditbewijs moet verifieerbaar zijn en is doorgaans gebaseerd op steekproeven, omdat een audit een eindige tijd duurt. Dat verklaart waarom een auditor niet je hele proces uitvraagt maar drie gevallen kiest. Drie medewerkers die uit dienst zijn en de vraag of hun accounts zijn ingetrokken. Drie leveranciers en de vraag welke beveiligingsafspraken er met hen zijn gemaakt. Een back-up en de vraag wanneer die voor het laatst is teruggezet.

De vragen over bijlage A

Bijlage A wordt niet los bevraagd. De auditor pakt je Verklaring van Toepasselijkheid erbij en stelt drie soorten vragen. Waarom is deze beheersmaatregel van toepassing verklaard en waar in je risicobeoordeling komt dat vandaan. Waarom is deze uitgesloten en welke risicoafweging zit daaronder. En bij een steekproef van de toegepaste maatregelen: laat zien dat hij werkt.

Twee beheersmaatregelen komen vrijwel altijd langs omdat ze over toetsing zelf gaan. A.5.35 vraagt om een onafhankelijke beoordeling van de aanpak van informatiebeveiliging met geplande tussenpozen of zodra er belangrijke veranderingen zijn. A.5.36 vraagt om regelmatige beoordeling van de naleving van je eigen beleid en regels. Wie alleen een jaarlijkse interne audit heeft en verder niets, beantwoordt die twee vragen met hetzelfde stuk papier. Dat mag, maar dan moet dat papier ook echt over naleving gaan en niet alleen over documentatie.

Wat de externe auditor met je interne audit doet

Je interne audit is niet alleen een eigen kwaliteitsinstrument. Hij is expliciet onderwerp van de externe audit, en dat op drie momenten.

  • Fase 1. Een van de doelen van de fase 1-audit is beoordelen of de interne audits en de directiebeoordeling gepland en uitgevoerd worden, en of het implementatieniveau rechtvaardigt dat je aan fase 2 begint. In de praktijk komt dat erop neer dat je zonder afgeronde interne audit in fase 1 blijft hangen.
  • Fase 2. Interne audit en directiebeoordeling zijn genoemd als onderdeel van wat de fase 2-audit ten minste behandelt. De norm zegt niet hoe diep dat gaat, maar in de praktijk is het rapport zelf zelden het onderwerp: de vraag is wat er met de bevindingen is gebeurd.
  • Controle-audits. Het programma van elke controle-audit bevat ten minste interne audits en directiebeoordeling, plus de opvolging van bevindingen uit eerdere audits. Drie jaar lang, elk jaar.

Er zit ook een harde termijn aan de andere kant. Kan de certificerende instelling de correcties en corrigerende maatregelen op een grote afwijking niet binnen zes maanden na de laatste dag van de fase 2-audit verifiëren, dan volgt een nieuwe fase 2-audit voordat certificering wordt aanbevolen. Een interne audit die te laat komt kost dus geld, niet alleen tijd. Wat een certificeringstraject in totaal kost staat in ons artikel over wat een ISO 27001-certificering echt kost.

Hoe je die vragen beantwoordt

Er zijn drie manieren om een auditvraag te beantwoorden, en maar één daarvan helpt je.

  • Antwoord met een registratie, niet met een voornemen. Wij zijn van plan is geen bewijs. Een datum, een naam en een uitkomst wel. Leg vooraf per hoofdstuk vast welk document of welke registratie het antwoord draagt, dan hoef je tijdens de audit niet te zoeken.
  • Zeg het als iets er niet is. Een eerlijk niet gedaan levert een bevinding op met een oorzaakanalyse en een maatregel. Een verhaal om een gat heen levert een bevinding op plus twijfel over de rest van je dossier, en die twijfel vergroot de steekproef.
  • Stel zelf door. Vraag bij elke bevinding welke eis precies geraakt wordt en welk bewijs de auditor had willen zien. Dat antwoord is de opdracht voor je herstelwerk. Een bevinding zonder die twee gegevens los je twee keer op.

Dat laatste is het punt waarop de meeste organisaties tijd verliezen. Blijf vragen stellen totdat je precies weet wat er van je gevraagd wordt. Een audit is een gesprek waarin de ene partij de norm kent en de andere de organisatie, en het resultaat wordt beter naarmate beide partijen meer vragen stellen.

Waar je vandaag mee begint

Begin met de vraag die de auditor het snelst kan controleren: is wat je zegt terug te vinden in de werkelijkheid? Onze gratis domeinscan toetst de publiek zichtbare buitenkant van je organisatie op TLS, security headers, DNSSEC en e-mailbeveiliging, en laat zien welke uitkomsten meetellen als bewijs voor beheersmaatregelen uit bijlage A. Dat is een klein deel van het geheel, maar het is een deel dat vandaag meetbaar is en dat in fase 2 toch wordt bekeken.

Wil je weten welke hoofdstukken en beheersmaatregelen nog geen bewijs hebben, lees dan eerst onze gids over ISO 27001-certificering. Daarin staat wat de norm eist, hoe de auditcyclus loopt en wat het traject realistisch kost. Plan daarna je interne audit ruim voor de externe, met genoeg marge om bevindingen op te lossen en de opvolging aan te tonen in plaats van ze mee te nemen naar de auditor. De norm noemt geen marge en wij ook niet als regel: hoeveel je nodig hebt hangt af van het aantal open bevindingen en van hoe lang een maatregel moet draaien voordat je kunt laten zien dat hij werkt.

iso 27001interne auditauditcertificeringisms
Rishi Bhawanidin

Geschreven door Rishi Bhawanidin

Oprichter van Middlemen. Dertig jaar architect, security professional en rechterhand van directie en management.

Lees meer over Rishi

Gerelateerde artikelen