Interne auditAantoonbaar maken

Interne audit: onafhankelijk uitgevoerd of samen met jouw auditor

Een interne audit toetst je managementsysteem voordat een externe partij dat doet. Wij voeren hem onafhankelijk uit, of we ondersteunen je eigen auditor met programma, checklist en training. Welke variant past hangt af van wie het ISMS heeft opgebouwd: wij auditen niet ons eigen werk.

Vertel wat er speelt Stel een vraag

Het resultaat

Een auditrapport per control, onafhankelijk uitgevoerd of met ondersteuning bij je eigen interne audit.

Wanneer: rapport binnen vijf werkdagen na de auditdag, in te plannen na de intake

Wat wij leveren

  • Een auditrapport per control, met bevinding, ernst en aanbeveling.
  • Bevindingen die als werkblokken in Workblock landen, of als actielijst met eigenaar en datum.
  • Een auditprogramma en checklist die je het jaar erna opnieuw gebruikt.

Wat jij levert

  • Toegang tot je documenten en de mensen die de controls uitvoeren.
  • Een auditdag op locatie of op afstand.
  • Een interne auditor, als je voor de ondersteunende variant kiest.

Wat het kost

  • Uitbestede interne auditvanaf € 2.950 excl. btw

    Auditprogramma, documentreview, één auditdag op locatie of op afstand en een rapport met bevindingen. Eén norm, één locatie.

  • Ondersteuning bij je eigen interne auditvanaf € 1.450 excl. btw

    Auditprogramma en checklist, een halve dag training voor je interne auditor, meelopen op de auditdag en een rapportformat.

De vanaf-prijs geldt voor de omschreven omvang; na de intake krijg je een vaste prijs.

Wat een interne audit is en waarom hij telt

Een interne audit toetst of je managementsysteem doet wat het beweert: staan de maatregelen er echt, werken ze zoals beschreven en is dat aantoonbaar. ISO/IEC 27001:2022 clausule 9.2 eist dat je die toets met geplande tussenpozen uitvoert en dat de auditor objectief en onpartijdig is. NEN 7510 en de BIO kennen dezelfde eis, en ook onder de NIS2-zorgplicht hoort periodieke toetsing van je maatregelen. ISO 19011 geeft de richtlijn voor hoe je zo'n audit inricht.

Een certificerende instelling vraagt bij de audit altijd naar het bewijs van je laatste interne audit: geen rapport betekent een bevinding voordat de externe toets goed en wel begonnen is. Er zijn twee manieren om aan die eis te voldoen. Je laat de audit onafhankelijk uitvoeren, of je voert hem zelf uit met ondersteuning.

Onze regel: wij auditen geen ISMS dat we zelf hebben opgezet

Een auditor die zijn eigen werk beoordeelt, vindt zijn eigen fouten niet graag. Daarom voeren wij de interne audit niet uit bij een organisatie waarvan wij het ISMS hebben helpen opbouwen of begeleiden: daar past alleen de tweede variant, ondersteuning bij je eigen interne auditor. Voor iedere andere organisatie kunnen wij wel als onafhankelijke partij optreden.

Diezelfde grens geldt voor werk dat wettelijk aan een andere partij is voorbehouden. Voor de klant is dat een voordeel: een auditor die bij een bevinding niet zijn eigen werk hoeft te verdedigen, kijkt scherper.

  • Certificeringsaudits doen wij niet: die zijn aan een certificerende instelling met accreditatie van de Raad voor Accreditatie.
  • DigiD-assessments doen wij niet: die vragen een Register EDP-auditor die bij NOREA is ingeschreven.
  • Bij organisaties die wij begeleiden voeren wij de interne audit niet uit; daar past de tweede variant.

Voor wie welke variant is

De uitbestede audit is voor organisaties die het ISMS zelf of met een ander bureau hebben opgebouwd en een onafhankelijke toets nodig hebben. Dat geldt ook als je ISO 27001 met een ander bureau hebt geïmplementeerd, of als je gewoon een frisse, onafhankelijke blik wilt naast je eigen interne auditor. Wil je juist begeleiding bij de implementatie, kijk dan bij ISO 27001-implementatie; de interne audit doet in dat traject een andere partij.

De ondersteunende variant is voor iedereen die de audit liever zelf uitvoert, inclusief onze eigen begeleidingsklanten: je bouwt zo intern auditvaardigheid op en houdt de kennis in huis. Ook voor een organisatie die voor het eerst een interne audit doet en niet in het diepe wil springen is dit de logische start.

Hoe het gaat

In beide varianten begint het met een korte intake: welke norm, welke scope, wanneer moet de certificeringsaudit plaatsvinden. Daarna lopen de trajecten uiteen.

Variant 1: wij voeren de interne audit uit

We stellen een auditprogramma op en doen een documentreview voorafgaand aan de auditdag zelf. Op locatie of op afstand toetsen we een steekproef van je controls tegen wat er in de praktijk gebeurt. Binnen vijf werkdagen volgt een rapport met bevindingen, ernst en aanbeveling per control, en we sluiten af met een nabespreking.

Variant 2: wij ondersteunen jouw interne auditor

We leveren het auditprogramma en de checklist en geven een halve dag training aan je interne auditor: wat je toetst, hoe je een bevinding onderbouwt en hoe je onafhankelijk blijft van je eigen collega's. Op de auditdag lopen we mee als klankbord en het rapport schrijft je eigen auditor, met onze review erop.

Wat je overhoudt

Beide varianten leveren meer op dan een afvinklijst voor de certificerende instelling.

  • Een auditrapport per control, met bevinding, ernst en aanbeveling.
  • Bevindingen die als werkblokken in Workblock landen als je het platform gebruikt, anders als actielijst met eigenaar en datum.
  • Een auditprogramma en checklist die je het jaar erna opnieuw gebruikt.

Een voorbeeldsituatie

Een organisatie heeft ISO 27001 zelf opgebouwd en staat zes weken voor de certificeringsaudit. Het beleid staat, het bewijs ligt klaar, maar niemand heeft het geheel onafhankelijk getoetst. Wij voeren de interne audit uit: een dag op locatie, een steekproef over de kritieke controls en een rapport met vier bevindingen. Elke bevinding krijgt een eigenaar en een datum, en bij de certificeringsaudit zes weken later is er niets meer te reconstrueren.

Wil je hierover praten?

Vertel kort wat er speelt, dan reageren we binnen één werkdag.

Vertel wat er speelt Stel een vraag