ISO 27001 · het interne auditprogramma
Het interne auditprogramma, geschreven uit vijf antwoorden
Paragraaf 9.2 wil een programma, geen eenmalige audit: hoe vaak het bedrijf zichzelf auditeert, waartegen, door wie, hoe en waar de resultaten heen gaan, hieronder geschreven uit vijf antwoorden met de 7 secties van de norm en de 4 thema's van bijlage A met 93 maatregelen verdeeld over de audits van het jaar, zodat elk deel van het systeem ten minste eenmaal per jaar wordt geauditeerd door iemand die het niet heeft gebouwd.
Het schema voor 2026
De secties van de norm en de thema's van bijlage A op volgorde over de audits verdeeld, elk ten minste eenmaal per jaar; een maatregel die in de verklaring van toepasselijkheid is uitgesloten, wordt geauditeerd op haar motivering, niet op haar werking.
Audit 1: oktober 2026
- 4: Context van de organisatie (4 paragrafen)
- 5: Leiderschap (3 paragrafen)
- 6: Planning (5 paragrafen)
- 7: Ondersteuning (5 paragrafen)
- 8: Uitvoering (3 paragrafen)
- 9: Evaluatie van de prestaties (4 paragrafen)
Audit 2: april 2027
- 10: Verbetering (2 paragrafen)
- Bijlage A, Organisatorisch (37 maatregelen)
- Bijlage A, Mensen (8 maatregelen)
- Bijlage A, Fysiek (14 maatregelen)
- Bijlage A, Technologisch (34 maatregelen)
Het programma
# Intern auditprogramma: [bedrijf] Programma-eigenaar: [de programma-eigenaar] · Goedgekeurd door: [de directie] · Jaar: 2026 Geschreven op met de gratis pagina op getstandardos.com aan de hand van paragraaf 9.2 van ISO/IEC 27001:2022. De formulering is die van StandardOS; de koppen van de secties en thema's zijn zijn beschrijvingen, niet de tekst van de norm. ## Doel en criteria De interne audits toetsen of het managementsysteem voor informatiebeveiliging van [bedrijf] voldoet aan de eisen van ISO/IEC 27001:2022 en aan de eigen eisen van het bedrijf, en of het wordt uitgevoerd en onderhouden zoals het is geschreven. De criteria van elke audit zijn de norm, de verklaring van het toepassingsgebied, het informatiebeveiligingsbeleid en het beleid eronder, het risicobehandelplan en de verklaring van toepasselijkheid die op de auditdatum geldt. ## Frequentie en dekking Twee interne audits per jaar verdelen het systeem onder elkaar: de 7 secties van de norm en de 4 thema's van bijlage A met 93 maatregelen worden zo over de twee audits verdeeld dat elke sectie en elk thema ten minste eenmaal per jaar wordt geauditeerd, waarbij de maatregelen per thema worden bemonsterd. Een audit wordt toegevoegd wanneer een wezenlijke verandering, een incident of de bevinding van een klant erom vraagt. ## Auditors en onafhankelijkheid De audits worden uitgevoerd door daarvoor opgeleide mensen van [bedrijf], per audit zo gekozen dat niemand werk auditeert dat hij beheert of uitvoert; waar het team daarvoor bij een onderwerp te klein is, wordt dat onderwerp door een externe auditor geauditeerd. Een auditor auditeert nooit een maatregel die hij bedient, een beleid dat hij beheert of een registratie die hij heeft geproduceerd. De audit toetst aan bewijs: een bewering zonder registratie is een bevinding, geen goedkeuring. ## Methoden - Documentbeoordeling: het beleid, de procedures en de verklaring van toepasselijkheid vóór de audit tegen de criteria gelezen. - Interviews: de eigenaren van de paragrafen en maatregelen binnen het toepassingsgebied, gevraagd te tonen in plaats van te vertellen. - Steekproeven van registraties: toegangsbeoordelingen, incidenten, leveranciersevaluaties, opleidingsregistraties en wijzigingsregistraties, verspreid over de periode. - Observatie van systemen: configuraties, logs en instellingen gecontroleerd waar de maatregel in een systeem leeft en niet in een document. ## Het schema voor 2026 Elke audit dekt de secties en thema's hieronder; het plan van elke audit, met de data, de auditor en de bemonsterde registraties, wordt twee weken tevoren geschreven. ### Audit 1: oktober 2026 - 4: Context van de organisatie (4 paragrafen) - 5: Leiderschap (3 paragrafen) - 6: Planning (5 paragrafen) - 7: Ondersteuning (5 paragrafen) - 8: Uitvoering (3 paragrafen) - 9: Evaluatie van de prestaties (4 paragrafen) ### Audit 2: april 2027 - 10: Verbetering (2 paragrafen) - Bijlage A, Organisatorisch (37 maatregelen) - Bijlage A, Mensen (8 maatregelen) - Bijlage A, Fysiek (14 maatregelen) - Bijlage A, Technologisch (34 maatregelen) ## Rapportage en opvolging Elke audit eindigt in een schriftelijk rapport aan [de programma-eigenaar] en aan de directie binnen twee weken, met het geziene bewijs, de bevindingen als afwijkingen of observaties met de paragraaf of maatregel die ze raken, en de genoteerde goede praktijken. Elke afwijking gaat met een eigenaar en een datum het proces van corrigerende maatregelen in; de bevindingen en hun status zijn een input van de volgende directiebeoordeling. ## Registraties Dit programma, elk auditplan, elk rapport en het bewijs van de corrigerende maatregelen worden bewaard als gedocumenteerde informatie van het managementsysteem, geversioneerd en beschikbaar voor de certificatie-instelling. Goedgekeurd door [de directie] op [datum]. Beoordeeld bij de directiebeoordeling en telkens wanneer het toepassingsgebied, de risico's of de auditresultaten om een wijziging vragen. Dit programma is geschreven uit de gegeven antwoorden. Het is geen certificatieadvies; de certificatie-instelling leest het programma, de plannen en de rapporten bij de audit, en de registratie die zij aanvaardt is de registratie die het bedrijf bijhoudt.
StandardOS voert het programma uit dat het schrijft
In StandardOS is het programma een kalender: elke audit heeft zijn datum, zijn toepassingsgebied, zijn auditor en zijn checklist uit het paragrafenregister en de verklaring van toepasselijkheid, de bevindingen worden corrigerende maatregelen met eigenaren, en de resultaten stromen zonder overtypen naar de directiebeoordeling.
De verklaring van toepasselijkheidDe maatregelen van bijlage ADe paragrafen, een voor een