Wie mag de interne audit ISO 27001 uitvoeren?

Wie mag een interne audit voor ISO 27001 uitvoeren? Meestal is het antwoord kort: iedereen die bekwaam is en zijn eigen werk niet auditeert. Dat klopt. Alleen laat dat antwoord het grootste deel van de waarde van de audit liggen.

← Terug naar inzichten

De norm vraagt objectiviteit, geen buitenstaander

ISO 27001 eist geen externe auditor. De norm vraagt wel dat de organisatie haar auditoren zo kiest en haar audits zo uitvoert dat het proces objectief en onpartijdig blijft. In de praktijk onthouden de meesten daar één regel van: een auditor auditeert zijn eigen werk niet.

Een medewerker mag het doen, een collega van een andere afdeling ook. ISO 19011, de algemene richtlijn voor audits van managementsystemen, voegt daaraan toe dat een auditor onafhankelijk is van wat hij auditeert voor zover dat praktisch haalbaar is, en in elk geval vrij van vooringenomenheid en belangenconflicten.

In een kleine organisatie weegt dat "voor zover praktisch haalbaar" zwaar. Wie een proces goed genoeg kent om het te auditen, is meestal ook degene die het uitvoert.

Een collega die een collega auditeert, zit nog binnen het systeem

Dat niemand zijn eigen werk auditeert, is het minimum. Is dat genoeg? Voor de norm wel. Ik leg de lat een stap hoger.

Als ik de interne audit doe, werken de mensen die het managementsysteem hebben geïmplementeerd voor een ander bedrijf dan ik. We mogen elkaar kennen en we mogen al eerder zo samengewerkt hebben. Maar een collega die het werk van een collega beoordeelt, blijft binnen dezelfde hiërarchie, met dezelfde leiding en hetzelfde belang bij een proper rapport.

De norm vraagt die scheiding niet. Ik kies er zelf voor, omdat een audit pas iets waard is als niemand van de betrokkenen belang heeft bij de uitkomst.

Na de audit geldt dezelfde logica. De verbeteringen die ik aanbeveel, voer ik niet zelf uit. Zodra ik mijn eigen bevindingen begin op te lossen, kan ik tegenover de externe certificatieauditor mijn onafhankelijkheid niet meer garanderen.

1Uw eigen werkNiet toegelaten
2Een collega uit hetzelfde bedrijfDe norm laat het toe
3Iemand van een ander bedrijfDe lat die ik leg
Drie treden van onafhankelijkheid

Onafhankelijkheid beschermt de audit, ervaring maakt hem waardevol

Meestal heeft men het over onafhankelijkheid als bescherming. Ze houdt de audit eerlijk.

Er is een tweede effect dat minder aandacht krijgt. Wie niet bij de implementatie betrokken was, bekijkt het managementsysteem vanuit een andere hoek en stelt de vragen die het team niet meer stelt. Dat maakt het geheel doorgaans een stuk rijker, en het kan de echte beveiliging veel sneller doen verbeteren.

Dat werkt maar op één voorwaarde. De auditor heeft genoeg ervaring nodig en moet genoeg situaties hebben meegemaakt om te zien welke opties er in de geauditeerde context nog openliggen. Een auditor die maar één manier van werken kent, gaat vooral na of de uwe daarop lijkt.

Een interne auditor die bij verschillende organisaties werkt, ziet het werk van veel verschillende implementatoren. Daardoor kan hij vergelijken. Wie een managementsysteem bouwt, ziet zijn eigen aanpak. Wie er veel auditeert, ziet waar aanpakken verschillen en wat dat verschil oplevert.

Die vergelijking heeft een strikte grens. Van de ene organisatie naar de andere gaat het patroon mee, nooit de gegevens. Uit niets wat een auditor in een audit meebrengt, mag iemand kunnen afleiden van welke organisatie het komt, wat daar aanwezig was of wat er misliep. Lukt het niet om het zo ver te abstraheren, dan blijft het waar het gevonden werd.

Het patroon gaat mee, de gegevens nooit
Wat een auditor van de ene organisatie naar de volgende meeneemt

De herziening van 2022 toonde wat dat verschil oplevert

Een van de wijzigingen bij de herziening van ISO 27001 in 2022: het managementsysteem moet nu uitdrukkelijk de processen omvatten die het nodig heeft, en de manier waarop die op elkaar inwerken.

Veel organisaties hadden dat niet zo gelezen.

Ik kwam dat meermaals tegen, bij verschillende organisaties. Daardoor kon ik meer doen dan het gat vaststellen: ik kon aanwijzen waar processen het meest zouden opleveren voor het geheel. Die processen pasten daarna veel beter in het managementsysteem dan wanneer iemand ze had vastgelegd op het moment dat hij er toevallig aan dacht.

Een implementator met dezelfde kennis had het ook kunnen zien. Maar een implementator werkt aan één systeem tegelijk, van binnenuit. De aanbeveling kwam er omdat ik dezelfde eis op verschillende plaatsen had zien uitpakken, zonder dat een van die plaatsen erin herkenbaar was.

Een eigen auditafdeling kan werken, gewenning is het risico

Grotere organisaties hebben vaak een eigen afdeling interne audit, en die kan voldoende onafhankelijk zijn. Ze wordt wel betaald uit hetzelfde budget als de implementatie, en dat verzwakt haar positie een beetje. In een grote organisatie kan het toch perfect werken.

Het risico zit elders. Blijven beide kanten van de audit jarenlang dezelfde, de auditor en het geauditeerde team, dan sluipt er gewenning in. De auditor kent alles al, kijkt minder fris naar wat er gebeurt en hoe, en aanvaardt dingen omdat ze de vorige jaren altijd zo waren. Dat gebeurt zeker niet altijd, maar het risico bestaat.

Dat is geen argument tegen een lange samenwerking. Wisselt het team, dan kan de auditor blijven komen en zorgt hij voor continuïteit. Blijft het team jarenlang hetzelfde, dan is het misschien tijd voor een andere auditor.

Jaar na jaar dezelfde auditor?
Het team wisselt De auditor blijft en zorgt voor continuïteit
Het team blijft jarenlang hetzelfde Tijd voor een andere auditor
Het team bepaalt hoe lang de relatie duurt

Drie vragen voor uw interne auditor

Vóór uw volgende interne audit is het nuttig om drie vragen te stellen.

  1. Voor welk bedrijf werkt u?
  2. Hebt u iets mee opgezet wat u nu gaat auditen?
  3. Welke vergelijkbare organisaties hebt u al geauditeerd?

De eerste twee gaan over onafhankelijkheid. De derde gaat over de vraag of de audit u iets zal vertellen wat u nog niet wist.

Implementeer ik zelf een managementsysteem, dan doe ik er niet de interne audit van. Als het helpt, kan ik een ervaren auditor uit mijn netwerk voorstellen, maar de klant kiest volledig zelf. Ik bepaal niet wie mijn werk auditeert.

Wie de interne audit mag uitvoeren, is een vraag met een kort antwoord. Nuttiger is de vraag wie nog ziet wat u zelf niet meer ziet. In de meeste organisaties duurt het wat langer om dat antwoord te vinden.