Dienst

Auditing en compliance

Interne audits, certificeringstrajecten en doorlopende compliance. Dit werk is zo herhaalbaar dat we het geproductiseerd hebben: ons platform loopt de hele route met je af, van scope tot audit-klaar. Certificeren doen we niet, want dat mag een adviseur niet. Wij zorgen dat je klaar bent als de auditor komt.

Ontdek het platform Vertel wat er speelt Scan je domein gratis

Wat auditing en compliance bij ons inhoudt

Een certificering of een wettelijke verplichting is vooral een kwestie van volgorde. De kennis is zelden het probleem, de vertaling naar werk wel: wie doet wat, wanneer, en waaruit blijkt straks dat het gebeurd is. Wij lopen die route met je af, van de eerste vraag over je scope tot het moment dat je dossier een externe toets aankan. Dat gaat over ISO 27001, NIS2 en de Cyberbeveiligingswet, de AVG, DORA en de EU AI Act, en per sector over NEN 7510 in de zorg en de BIO bij de overheid.

Omdat dat werk bij elke organisatie in grote lijnen hetzelfde is, hebben we het geproductiseerd. Ons platform brengt je in zes haltes van scope naar onderhoud en zet per rol een werk-queue klaar in plaats van een adviesrapport. Je ziet per control welk werkblok het afdekt en welk bewijs eronder ligt. Wat overblijft is het deel dat wel om een mens vraagt: de keuzes, de interne audit en het gesprek met je bestuur.

  • Scope bepalen: welke organisatieonderdelen, systemen en kaders vallen eronder.
  • Nulmeting per control, met de gaten en de onderbouwing erbij.
  • Beleid, maatregelen en bewijs op orde brengen in een vaste volgorde.
  • Interne audit uitvoeren en de bevindingen omzetten in werk met een eigenaar.
  • Onderhoud: verlopend bewijs, herhaalde toetsen en wijzigingen komen terug als werk.

Voor wie dit werk is

Voor organisaties die een certificaat willen halen, die onder een wet vallen of die van een klant moeten aantonen dat het op orde is. De aanleiding bepaalt het tempo, niet de aanpak. Een aanbesteding met een ISO 27001-eis, een sector die onder de Cyberbeveiligingswet valt, een financiële instelling die DORA moet invullen: het werk eronder lijkt sterk op elkaar en dat is precies waarom een vaste route loont.

Het is ook voor organisaties die al een certificaat hebben en merken dat de energie na de audit wegzakt. Compliance is geen project met een einddatum maar een cyclus, en de meeste trajecten stranden in het jaar na de certificering. Wij werken voor onderwijs, overheid, zorg, industrie en finance. Of je begeleiding wilt of alleen het platform mag je zelf bepalen: er hoort geen abonnement bij het advies en geen verplichte begeleiding bij het platform.

Hoe het gaat

Je vertelt wat er speelt en je krijgt binnen één werkdag antwoord. Daarna plannen we een intake en zetten we je scope alvast klaar in het platform. Vanaf dat moment werk je in een route in plaats van in een projectplan: er is op elk moment één vraag die aan de beurt is, en het platform houdt bij wat af is en wat nog open staat. Wil je het eerst zelf zien, dan kun je veertien dagen gratis proberen zonder creditcard.

Stap 1: scope en nulmeting

Je legt vast wat je organisatie doet, welke systemen en locaties eronder vallen en welke kaders gelden. Die keuze stuurt alles wat daarna komt, want alleen controls uit de kaders die je aanzet verschijnen verderop in je werk. Daarna scoor je per control waar je staat, met een korte onderbouwing. Dat kost tijd en het is de enige stap die de rest scherp maakt: uit de lage scores rollen de risico-suggesties en de bewijsgaten.

Stap 2: het werk doen

Uit de nulmeting komt werk, geen rapport. Elk werkblok is een concrete taak met een rol die het uitvoert en een lijst controls die het afdekt. Omdat die controls uit meerdere kaders tegelijk komen, telt één keer toegangsbeheer op orde brengen mee voor ISO 27001, voor NIS2 en voor de AVG. Beleid, maatregelen en bewijs komen in dezelfde volgorde langs, zodat je niet begint met documenten schrijven voor iets wat nog niet bestaat.

Stap 3: interne audit en audit-klaar

Je toetst jezelf voordat een externe auditor dat doet. Bevindingen worden werk met een eigenaar en een datum, want dat is ook wat een auditor wil zien: dat je je eigen tekortkomingen vindt en opvolgt. Audit-klaar komt pas op groen als je werkblokken af zijn, je bewijsdekking boven de drempel zit en elke kritieke voorwaarde is afgehandeld. Dat is streng met opzet, want een groen vinkje met een gat eronder is precies de verrassing die je in de auditweek niet wilt.

Wat je krijgt en hoe we overdragen

Je krijgt een dossier dat een externe toets aankan: per norm de controls, per control het bewijs en de weg ernaartoe. Daarnaast krijg je iets wat een adviesrapport niet geeft, namelijk een werkende cyclus. Verlopend bewijs, periodieke toetsen en wijzigingen in je organisatie komen vanzelf terug als werk in de queue, zodat je niet elk jaar opnieuw begint. Het abonnement op het platform begint bij 399 euro per maand exclusief btw.

De overdracht is geen laatste hoofdstuk maar de opzet zelf. Het werk staat in jouw omgeving, op naam van jouw mensen, met de onderbouwing erbij. Wij kunnen ernaast lopen zolang dat helpt en er daarna uit stappen zonder dat er een gat valt. Geen geheimen in IT betekent hier heel praktisch: geen dossier dat alleen de adviseur begrijpt en geen kennis die met een factuur de deur uit gaat. Als wij weg zijn, weet je organisatie nog steeds waarom een control op groen staat en wat er volgend jaar moet gebeuren.

  • Een scope en een kaderkeuze die je kunt uitleggen.
  • Per control de stand, het bewijs en de reden waarom je die keuze hebt gemaakt.
  • Een werk-queue per rol, met eigenaren in plaats van openstaande acties zonder naam.
  • Interne audits met bevindingen die opvolging krijgen.
  • Een onderhoudsritme dat doorloopt nadat het certificaat binnen is.

Een voorbeeldsituatie

Een organisatie moet binnen een jaar ISO 27001 halen omdat een grote opdrachtgever het eist. Er is een map met beleid uit een eerdere poging, een risicoregister dat twee jaar stilstaat en een projectleider die er een dag per week voor heeft. De eerste vraag is niet welke maatregel ontbreekt maar wat er precies onder het certificaat moet vallen, want de helft van het werk verdwijnt zodra de scope scherp is.

Na de scope volgt de nulmeting per control. Daaruit blijkt dat techniek grotendeels staat en dat de gaten in beleid, leveranciersbeheer en bewijsvoering zitten. Dat werk gaat als werkblokken naar de mensen die het horen te doen, verdeeld over rollen in plaats van allemaal naar de projectleider. Bij de interne audit komen nog bevindingen boven, die als werk terugkomen. Als de certificerende instelling langskomt, is er niets meer te reconstrueren.

Wil je hierover praten?

Vertel kort wat er speelt, dan reageren we binnen één werkdag.

Ontdek het platform Vertel wat er speelt Scan je domein gratis

Veelgestelde vragen

Geven jullie het certificaat af?
Nee. De certificeringsaudit koop je los in bij een geaccrediteerde certificerende instelling, en die instelling mag je niet ook adviseren. Die scheiding is er niet voor niets: een partij die haar eigen advies beoordeelt, geeft geen onafhankelijk oordeel. Wij brengen je tot audit-klaar en zorgen dat je weet wat er in de auditweek gevraagd wordt. Het certificaat komt van de instelling.
Welke kaders dekken jullie?
ISO 27001, NIS2 en de Cyberbeveiligingswet, de AVG, DORA en de EU AI Act. Als sectorkader komt daar NEN 7510 in de zorg bij, de BIO bij de overheid en DORA in finance. Je kiest zelf welke kaders aan staan. Omdat één maatregel vaak eisen uit meerdere kaders tegelijk afdekt, kost een tweede kader beduidend minder werk dan het eerste.
Moeten we het platform gebruiken?
Nee. Het platform is de snelste weg omdat het de volgorde bewaakt en het bewijs vasthoudt, maar het is geen voorwaarde voor begeleiding. Andersom geldt hetzelfde: je kunt het platform gebruiken zonder ons erbij. Je kunt het veertien dagen gratis proberen zonder creditcard en daarna zelf besluiten of begeleiding nog iets toevoegt.
Wat kost het?
Het abonnement op het platform begint bij 399 euro per maand exclusief btw, en je kunt veertien dagen gratis proberen zonder creditcard. Begeleiding reken je apart af en hangt af van wat je zelf oppakt. De certificeringsaudit staat daar los van: die koop je in bij een geaccrediteerde instelling, die zelf haar tarief bepaalt.