Auditor
Een interne audit uitvoeren is echter niet zomaar gedaan. Om een interne audit te kunnen uitvoeren zijn enkele factoren van groot belang:
Allereerst is het belangrijk dat degene die de audit uitvoert over een goede kennis van de betreffende norm beschikt. Alle eisen dienen namelijk periodiek getoetst te worden. Ben je ISO 27001 gecertificeerd dan betekent dit bijvoorbeeld dat je zowel de eisen met betrekking tot de HLS-structuur moet kennen als die uit de Annex A met beheersmaatregelen. Daarnaast moet een auditor natuurlijk ook over ervaring beschikken met betrekking tot de toepassing van een informatieveiligheidssysteem. Houdt er rekening mee dat men niet haar eigen werk mag beoordelen. Een informatie security officer is daarom doorgaans niet de meest geschikte persoon voor het uitvoeren van een interne audit.
Auditproces ISO 27001
Vervolgens is het van belang het auditproces goed te beheersen. Ook hier geldt het spreekwoord een goede voorbereiding is het halve werk. Verdiep je vooraf in de context van de organisatie. Welke afdelingen/processen zijn er? Wat zijn volgens jou de grootste risico’s voor die afdelingen/processen? Dit kan per afdeling heel verschillend zijn. Op het gebied van personeelszaken is dat misschien de kans dat persoonsgegevens van werknemers op straat komen te liggen. Voor de ontwikkelafdeling is dat misschien dat een systeem vast komt te lopen en data niet beschikbaar is. Een goed geheugensteuntje is om vooraf alvast wat algemene audit vragen op papier te zetten die je tijdens de audit kunnen helpen.
Audittechnieken ISO 27001
Op het moment van de audit komt er namelijk veel informatie op je af en het is de bedoeling dat je de juiste informatie op een objectieve wijze verkrijgt. Interview vaardigheden zijn daarom een ‘must’! De gouden stelregel tijdens een audit is: luisteren, samenvatten en doorvragen. Oh, en vergeet niet te notuleren. Om objectief te kunnen auditen moet je je resultaten baseren op steekproeven. Kijk eerst naar de vastgestelde werkwijze en/of control en vraag dan om een voorbeeld. Wanneer men bijvoorbeeld in haar handboek beschrijft, documentatie altijd van classificatie te voorzien, kun je dat toetsen door naar een aantal documenten te kijken. Wanneer je voldoende steekproeven hebt gedaan is het tijd voor de rapportage.
Het auditrapport
Het afleveren van het auditrapport is de laatste stap van het intern auditproces.
Een goede rapportage is kort en bondig. Het geeft aan welke eisen wordt voldaan en aan welke niet alsook op welke waarneming (steekproeven) je dat baseert. Je kunt eventueel een verbetersuggestie doen maar houdt er rekening mee dat de uiteindelijke beslissing bij de procesmanager hoort te liggen. Hij of zij is uiteindelijk ook degene die verantwoordelijk is voor de doorvoer van de verbetering. Soms dient er voordat men een verbetermaatregel kan vaststellen eerst naar de oorzaak van de afwijking gekeken te worden.
Tot slot nog een laatste algemene tip: Maak je audit leuk! Je krijgt ten slotte niet iedere dag de kans eens te zien wat allemaal in de organisatie gebeurt.