Dienst
Een onafhankelijke audit van uw managementsysteem, uitgevoerd door een gecertificeerd intern auditor ISO 27001. Bevindingen waar u iets mee kunt, geen checklist met vinkjes.
De certificatieaudit vertelt u of u slaagt. De interne audit vertelt u waar u werkelijk staat. Ze is bovendien niet vrijblijvend: ISO 27001 vereist interne audits met geplande tussenpozen, en de resultaten moeten in uw directiebeoordeling terechtkomen. Zonder interne audit geen certificatie.
In de praktijk is dit de eis die het vaakst een toneelstuk wordt. Iemand auditeert werk dat hij zelf gedaan heeft, bevindingen worden zo geformuleerd dat niemand iets hoeft te doen, en het rapport ligt er een week voor de certificatie-instelling langskomt.
Een interne audit is haar geld waard wanneer ze vindt wat de externe auditor zou vinden, en dat vroeg genoeg om het rustig en goedkoop op te lossen.
Vier fases, vooraf met u afgesproken. U weet op voorhand wat ik onderzoek, hoe ik dat doe en aan welke criteria ik toets.
Voor organisaties met een werkend managementsysteem die een onafhankelijke interne audit nodig hebben: ter voorbereiding van een eerste certificatie, met een opvolgings- of hercertificatieaudit in het vooruitzicht, of gewoon toe aan de volgende cyclus van hun auditprogramma. En voor organisaties die beseffen dat hun interne audit gebeurt door de persoon die het systeem gebouwd heeft.
Eén regel waar ik niet van afwijk: heb ik uw managementsysteem geïmplementeerd, dan auditeer ik het niet. Mijn eigen werk auditeren zou precies de onafhankelijkheid wegnemen die de audit waardevol maakt. In dat geval verwijs ik u door naar een bekwaam auditor.
Met geplande tussenpozen, zodat het volledige systeem binnen een afgesproken cyclus aan bod komt. De meeste kmo's werken met een jaarprogramma, soms gespreid over het jaar. De norm legt geen frequentie op: dat bepalen uw risicoprofiel en de maturiteit van het systeem.
Ja, op voorwaarde dat ze bekwaam zijn en onafhankelijk van het gebied dat ze auditeren. In een kleine organisatie loopt het meestal mis op die tweede voorwaarde. Wie het proces goed genoeg kent om het te auditeren, voert het doorgaans ook zelf uit.
Dan lost u die op zolang dat nog goedkoop kan. Een grote afwijking die u intern vaststelt, is een taak in uw projectplan. Dezelfde afwijking bij de certificatie-instelling betekent een uitgesteld certificaat en een tweede bezoek.
Ik kan uw implementatie toetsen aan het toepasselijke CyberFundamentals-niveau, zodat de hiaten aan het licht komen op het moment en op de voorwaarden die u kiest. De verificatie of certificatie zelf gebeurt door een geaccrediteerde conformiteitsbeoordelingsinstantie, niet door mij.
Dat hangt af van uw scope, het aantal vestigingen en hoeveel teams een deel van het systeem in handen hebben. Na een eerste gesprek over uw scope zet ik de inspanning in een offerte, nog voor er iets ingepland wordt. U krijgt een cijfer op basis van uw organisatie, niet op basis van een veronderstelling.
Een kwartier volstaat doorgaans om te bepalen of dit de juiste opdracht is, wat de scope zou moeten zijn en wat het realistisch vraagt.
Vraag een kennismakingsgesprek aan