Goed voorbereid naar een ISO 27001- of NEN 7510-audit

Voor organisaties in Nederland én Curaçao: controleer vóór de audit of het ISMS werkt, bewijs vindbaar is en management en medewerkers helder kunnen uitleggen hoe informatiebeveiliging is geregeld.

Plan een auditgereedheidscontrole

Een audit of BIO2-toetsing draait om aantoonbaarheid

Een beleidsdocument alleen is geen bewijs dat een maatregel werkt. Een auditor wil zien hoe afspraken worden uitgevoerd, wie beslissingen neemt, welke resultaten worden gevolgd en wat de organisatie doet als iets niet goed gaat. Goede voorbereiding voorkomt dat belangrijke informatie pas tijdens de audit moet worden gezocht of uitgelegd.

De voorbereiding is geen toneelstuk voor de auditor. Het doel is om eerlijke open punten op tijd te vinden en op te lossen. Daarmee wordt de audit rustiger en krijgt de organisatie een beter beeld van haar eigen beheersing.

Documenten en bewijs

We controleren of verplichte en afgesproken informatie actueel, goedgekeurd en terug te vinden is. Ook steekproeven uit de uitvoering worden beoordeeld.

Interne audit en managementreview

Deze onderdelen moeten inhoudelijk zijn uitgevoerd. We toetsen of bevindingen, besluiten, middelen en verbeteracties duidelijk zijn vastgelegd.

Gesprekken voorbereiden

Management en medewerkers hoeven geen normteksten uit het hoofd te kennen. Zij moeten wel hun rol, risico’s en dagelijkse werkwijze kunnen uitleggen.

Onderwerpen die we vooraf controleren

  • scope, context en belanghebbenden;
  • informatiebeveiligingsbeleid en doelstellingen;
  • risicomethode, risicoregister en behandelplan;
  • verklaring van toepasselijkheid en gekozen maatregelen;
  • competentie, awareness en communicatie;
  • leveranciers, incidenten, toegang en continuïteit;
  • monitoring, metingen en periodieke controles;
  • interne audit en managementreview;
  • afwijkingen, corrigerende acties en continue verbetering.

Ook bij een hercertificering of opvolgaudit

Auditvoorbereiding is niet alleen bedoeld voor de eerste certificering. Bij opvolg- en hercertificeringsaudits ligt de nadruk vaak sterker op aantoonbare verbetering, veranderingen in risico’s en de opvolging van eerdere bevindingen. Juist wanneer het ISMS al enkele jaren draait, kan een onafhankelijke frisse blik helpen om routinefouten en achterstallige acties te vinden.

Is de basis nog niet stabiel? Bekijk dan eerst de aanpak voor het opzetten of verbeteren van een ISMS.

Dezelfde voorbereiding voor NEN 7510 en BIO2

De vorm van de beoordeling verschilt, maar de kern blijft gelijk: de organisatie moet kunnen laten zien dat afspraken zijn ingericht, worden uitgevoerd en periodiek worden gecontroleerd. Daarom kan dezelfde bewijsgerichte aanpak ook worden gebruikt voor NEN 7510-audits, de overgang naar NEN 7510:2024 en BIO2-assessments of interne toetsingen.

NEN 7510 begeleiding · BIO2 begeleiding

Geen verrassingen tijdens de audit

Laat vooraf controleren waar nog risico’s zitten en welke acties de meeste aandacht verdienen.

Neem vrijblijvend contact op