Informatiebeveiligingssysteem ISO 27001/NEN7510

    Inloggen

    Wachtwoord opvragen

    Het intern auditen van een Informatiebeveiligingssysteem ISO 27001/NEN7510

    Offerte aanvragen
    Cursus VOL-VCA opleiding preventiemedewerker nieuwhuis opleidingen

    Organisaties met een gecertificeerd informatiebeveiligingssysteem dienen ook interne audits uit te voeren. Het doel van de interne audit is zelf te toetsen of het systeem effectief en efficiënt is ingevoerd. Op deze manier blijft je je systeem verbeteren en zorg je ervoor dat het up to date blijft.

    Een interne audit uitvoeren is echter niet zomaar gedaan. Om een interne audit te kunnen uitvoeren zijn enkele factoren van groot belang.

    Kennis van de norm

    Allereerst is het belangrijk dat degene die de audit uitvoert over een goede kennis van de betreffende norm beschikt. Alle eisen dienen namelijk periodiek getoetst te worden. Ben je ISO 27001 gecertificeerd dan betekent dit bijvoorbeeld dat je zowel de eisen met betrekking tot de HLS-structuur moet kennen als die uit de Annex A met beheersmaatregelen. Daarnaast moet een auditor natuurlijk ook over ervaring beschikken met betrekking tot de toepassing van een informatieveiligheidssysteem. Houdt er rekening mee dat men niet haar eigen werk mag beoordelen. Een information security officer is daarom doorgaans niet de meest geschikte persoon voor het uitvoeren van een interne audit.

    Kennis van het auditproces

    Vervolgens is het van belang het auditproces goed te beheersen. Ook hier geldt het spreekwoord een goede voorbereiding is het halve werk. Verdiep je vooraf in de context van de organisatie. Welke afdelingen/processen zijn er? Wat zijn volgens jou de grootste risico’s voor die afdelingen/processen? Dit kan per afdeling heel verschillend zijn. Op het gebied van personeelszaken is dat misschien de kans dat persoonsgegevens van werknemers op straat komen te liggen. Voor de ontwikkelafdeling is dat misschien dat een systeem vast komt te lopen en data niet beschikbaar is. Een goed geheugensteuntje is om vooraf alvast wat algemene audit vragen op papier te zetten die je tijdens de audit kunnen helpen.

    De audit

    Op het moment van de audit komt er veel informatie op je af en het is de bedoeling dat je de juiste informatie op een objectieve wijze verkrijgt. Interviewvaardigheden zijn daarom een ‘must’! De gouden stelregel tijdens een audit is: Luisteren, Samenvatten en Doorvragen. En vergeet vooral niet te notuleren. Om objectief te kunnen auditen moet je je resultaten baseren op steekproeven. Kijk eerst naar de vastgestelde werkwijze en/of control en vraag dan om een voorbeeld. Wanneer men bijvoorbeeld in haar handboek beschrijft, documentatie altijd van classificatie te voorzien, kun je dat toetsen door naar een aantal documenten te kijken. Wanneer je voldoende steekproeven hebt gedaan is het tijd voor de rapportage.

    Rapportage

    Het afleveren van het auditrapport is de laatste stap van het intern auditproces.
    Een goede rapportage is kort en bondig. Het geeft aan welke eisen wordt voldaan en aan welke niet, alsook op welke waarneming (steekproeven) je dat baseert. Je kunt eventueel een verbetersuggestie doen maar houdt er rekening mee dat de uiteindelijke beslissing bij de procesmanager hoort te liggen. Hij of zij is uiteindelijk ook degene die verantwoordelijk is voor de doorvoer van de verbetering. Soms dient er voordat men een verbetermaatregel kan vaststellen eerst naar de oorzaak van de afwijking gekeken te worden.

    Tot slot nog een laatste algemene tip: Maak je audit leuk! Je krijgt ten slotte niet iedere dag de kans eens te zien wat allemaal in de organisatie gebeurt.

    .