Interne audit ISO 27001 voor startups en kleine organisaties

Uw certificatieaudit komt eraan, een klant vraagt naar ISO 27001, of er is niemand in huis die onafhankelijk genoeg is om het systeem te auditeren dat u zelf hebt opgezet. Ik doe een onafhankelijke interne audit, op maat van uw organisatie. Voor een team tot vijf mensen is dat meestal één dag onsite.

← Terug naar home

Op de dag onsite toets ik of de praktijk klopt met wat op papier staat

Bereidt uw startup haar eerste certificatie voor, of moet u een klant antwoorden die naar ISO 27001 vroeg? Dan hebt u zelden een auditor nodig die een week blijft. Wel iemand die nagaat of het team werkelijk werkt zoals het managementsysteem op papier beschrijft.

Uw documentatie lees ik vooraf. Zo kan de dag onsite volledig over de implementatie gaan: ik weet al waartoe u zich engageert, en ik kijk of dat in de praktijk ook gebeurt.

In een team van die grootte spreek ik meestal vier of vijf mensen, vaak iedereen. Precies daar zit de waarde. Iedereen hoort dezelfde vragen en dezelfde antwoorden, zodat aan het eind van de dag het hele team mee is, en niet alleen wie de beleidsteksten schreef.

Omdat de scope klein is, blijft er ruimte om verder te kijken dan de vraag “bent u klaar voor de certificatieaudit?”. Het rapport benoemt niet alleen de afwijkingen, maar ook wat al goed loopt. Daarnaast reikt het verbetermogelijkheden aan op basis van wat ik elders gezien heb. Dat zijn suggesties: of u ermee aan de slag gaat, beslist u. En van dat gesprek leren we allemaal iets.

In een kleine organisatie komt de interne auditor van buitenaf

De meeste kmo's bouwen hun managementsysteem op met externe specialisten. Informatiebeveiliging is niet hun kernactiviteit, en die expertise hebben ze niet voltijds nodig. Er bouwen altijd ook eigen mensen mee, want zij moeten het systeem daarna draaiende houden.

In die situatie is een interne audit geen examen. Ik ga rond de tafel zitten met wie het systeem heeft geïmplementeerd, en samen bekijken we of het volstaat voor het doel waarvoor het gebouwd werd. Soms is dat doel certificatie. Soms wilt u de vragenlijst over informatiebeveiliging van een klant eerlijk en consequent kunnen invullen. Beide zijn goede redenen, en ik stem de audit daarop af.

Zichzelf auditeren lukt een kleine organisatie meestal niet. Wie het systeem goed genoeg kent om het te auditeren, is doorgaans ook wie het beheert. Onafhankelijkheid komt dan vrijwel automatisch van buitenaf.

Hoeveel werk de audit vraagt, hangt af van de grootte van de organisatie. Tot vijf mensen volstaat normaal één dag onsite. Bij een twintigtal mensen rekent u op meerdere dagen: er zijn meer processen, meer mensen om te spreken en meer bewijs om te toetsen.

Wat de micro-audit u oplevert

Onafhankelijkheid is de reden om mij erbij te halen

Eén regel is voor mij niet onderhandelbaar: heb ik uw managementsysteem geïmplementeerd, dan auditeer ik het niet. Wie zijn eigen werk auditeert, neemt precies de onafhankelijkheid weg die de audit zijn waarde geeft.

Dat geldt ook op het niveau van een bedrijf. Heeft een bedrijf uw systeem geïmplementeerd, dan is een collega van datzelfde bedrijf evenmin onafhankelijk: die beoordeelt het werk van een collega. Implementator en interne auditor horen bij verschillende bedrijven te werken.

Die regel geldt ook na de audit. Ik rapporteer wat ik vaststel en geef aan waar u kunt verbeteren, maar ik beslis niet wat u verandert en ik implementeer het niet. Zo blijf ik ook bij uw volgende interne audit onafhankelijk.

Vragen die ik krijg

We zijn met vier. Volstaat één dag echt?

Voor een eerste certificatie meestal wel. Ik lees uw documentatie vooraf, zodat de dag onsite volledig naar gesprekken en bewijs kan gaan. Is de scope ruimer dan verwacht, bijvoorbeeld omdat u meerdere vestigingen hebt, dan zeg ik dat vóór de audit begint, niet achteraf.

Wat hebt u van ons nodig vóór de dag onsite?

Uw documentatie: de scope, de risicobeoordeling, de verklaring van toepasselijkheid en de bijhorende beleidsteksten en procedures. Daarnaast wil ik weten wie voor welk deel verantwoordelijk is. Ik neem dat allemaal vooraf door, zodat we op de dag onsite meteen naar de praktijk kunnen kijken.

Wie moet er die dag bij zijn?

Iedereen die verantwoordelijk is voor een deel van het managementsysteem. In een klein team is dat meestal het hele team, en dat is bewust: wie dezelfde vragen hoort, is achteraf ook mee.

Een klant stuurde ons een vragenlijst over informatiebeveiliging, maar eist geen certificatie. Heeft een interne audit dan zin?

Ja. Een interne audit toont of wat u zou antwoorden ook in de praktijk klopt. Precies dat veronderstelt een klant met zijn vragenlijst. En de volgende vragenlijst vult u daardoor sneller in.

Kunnen onze eigen mensen de interne audit doen?

Ja, op voorwaarde dat ze bekwaam zijn en onafhankelijk staan tegenover wat ze auditeren. In een kleine organisatie loopt het meestal mis op die tweede voorwaarde: wie het proces goed genoeg kent om het te auditeren, is doorgaans ook wie het uitvoert.

Een consultant heeft ons managementsysteem mee opgebouwd. Waarom laten we die de interne audit niet doen?

Omdat die dan zijn eigen werk auditeert. Dat verandert niet als hetzelfde bedrijf iemand anders stuurt: dan beoordeelt een collega nog altijd het werk van een collega, binnen dezelfde hiërarchie. Onafhankelijkheid is pas gegarandeerd als implementator en interne auditor bij verschillende bedrijven werken. Ze mogen elkaar kennen en mogen bij andere klanten al zo samengewerkt hebben. Waar het om gaat, is dat de ene niet aan de andere rapporteert. Ik pas die regel ook op mezelf toe.

Kunt u ons ook helpen om uw bevindingen op te lossen?

Nee. Met de bevindingen en suggesties gaat u zelf aan de slag. Zou ik ze implementeren, dan kan ik mijn onafhankelijkheid als interne auditor tegenover uw externe auditor niet langer garanderen.

Moeten we uw verbetersuggesties uitvoeren?

Nee. Een afwijking vraagt een corrigerende maatregel, want dat eist de norm. Verbetermogelijkheden zijn suggesties: wat u ermee doet, beslist u.

Wat als u een grote afwijking vindt?

Dan lost u ze op zolang dat nog weinig kost. Stelt u een grote afwijking intern vast, dan is dat een taak op uw projectplan. Stelt de certificatie-instelling dezelfde bevinding vast, dan betekent dat een uitgesteld certificaat en een tweede bezoek.

Kunnen we uw rapport aan onze certificatie-instelling geven?

Ja. Het rapport is geschreven voor uw directie en bruikbaar als bewijs van uw interne audit. De resultaten vormen rechtstreeks input voor uw directiebeoordeling.

Hoe vaak hebben we een interne audit nodig?

Met geplande tussenpozen, zodat het volledige systeem binnen een afgesproken cyclus aan bod komt. De meeste kmo's werken met een jaarprogramma, soms gespreid over het jaar. De norm legt geen frequentie op: die volgt uit uw risicoprofiel en de maturiteit van het systeem.

Kunt u ook een CyFun-implementatie auditeren?

Ik kan uw implementatie toetsen aan het CyberFundamentals-niveau dat voor u geldt. Zo ziet u de hiaten zelf, nog voor de beoordelingsinstantie ze vaststelt. De verificatie of certificatie zelf gebeurt door een geaccrediteerde conformiteitsbeoordelingsinstantie, niet door mij.

Hoe lang duurt het?

Voor een team tot vijf mensen: één dag onsite, plus voorbereiding en rapport. Is de scope ruimer, dan bespreken we die eerst samen, en daarna leg ik de inspanning vast in een offerte, nog voor er iets gepland wordt. Tijdens de audit duurt een gesprek een half uur tot een uur per persoon.

Begin met een gericht gesprek

Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.

Vraag een kennismakingsgesprek aan