Menu

Wat zijn de meest voorkomende tekortkomingen bij de ISO 27001-audit?

Esther ·
Onvolledig auditchecklist op kantoorbureau met rode pen en beveiligingsdocumentatie, in professionele adviesomgeving.

De meest voorkomende tekortkomingen bij de ISO 27001-audit zijn onvolledige risicobeoordelingen, ontbrekende of verouderde documentatie, en beheersmaatregelen die op papier bestaan maar niet aantoonbaar worden toegepast. Deze bevindingen leiden regelmatig tot non-conformiteiten die de certificering vertragen of blokkeren. In dit artikel beantwoorden we de meest gestelde vragen over ISO 27001-auditbevindingen, zodat je goed voorbereid aan de externe audit begint.

Welke ISO 27001-tekortkomingen leiden het vaakst tot een non-conformiteit?

De meest voorkomende tekortkomingen bij een ISO 27001-audit zijn: een onvolledige of niet-aantoonbare risicobeoordeling, ontbrekende gedocumenteerde procedures, beheersmaatregelen die niet worden nageleefd in de dagelijkse praktijk, en een directiebetrokkenheid die op papier is vastgelegd maar in de werkelijkheid ontbreekt. Dit zijn de vier categorieën waar auditoren keer op keer bevindingen op registreren.

Naast deze vier hoofdcategorieën zien auditoren ook structureel terugkerende tekortkomingen op specifieke onderdelen van de norm:

  • Statement of Applicability (SoA) niet up-to-date: De SoA vermeldt beheersmaatregelen die niet overeenkomen met de feitelijke situatie in de organisatie.
  • Interne audits niet of onvolledig uitgevoerd: Organisaties slaan interne auditcycli over of voeren ze te oppervlakkig uit.
  • Bewustwording en training niet geborgd: Medewerkers zijn niet aantoonbaar getraind op informatiebeveiligingsrisico’s.
  • Incidentregistratie ontbreekt of is onvolledig: Beveiligingsincidenten worden niet systematisch vastgelegd en geanalyseerd.
  • Leveranciersbeheer niet ingeregeld: Afspraken met leveranciers over informatiebeveiliging zijn niet gedocumenteerd of worden niet gemonitord.

Wat deze tekortkomingen gemeen hebben, is dat ze bijna altijd voortkomen uit dezelfde oorzaak: het ISMS is ingericht voor de audit, niet voor de organisatie. Zodra certificering als eindpunt wordt gezien in plaats van als middel, raken procedures los van de dagelijkse bedrijfsvoering en ontstaan er vanzelf gaten die een auditor zal opmerken.

Waarom worden risicobeoordelingen zo vaak afgekeurd door auditoren?

Risicobeoordelingen worden afgekeurd omdat ze te generiek zijn, de methodiek niet consistent wordt toegepast, of omdat de koppeling tussen geïdentificeerde risico’s en de gekozen beheersmaatregelen ontbreekt. Een risicobeoordeling is alleen geldig als de redenering van risico naar maatregel volledig traceerbaar is voor de auditor.

Auditoren toetsen de risicobeoordeling op meerdere punten tegelijk. Een veelgemaakte fout is dat organisaties een standaard risicolijst invullen zonder die te koppelen aan de eigen informatieactiva, processen en dreigingen. De norm vereist dat de risicobeoordeling aansluit op de context van de organisatie, zoals beschreven in clausule 4. Wanneer die context niet goed is uitgewerkt, mist de risicobeoordeling haar fundament.

Een tweede veelvoorkomend probleem is dat de risicobeoordeling eenmalig is uitgevoerd en daarna niet meer is bijgewerkt. ISO 27001 vereist dat de beoordeling periodiek wordt herhaald en ook wordt herhaald na significante wijzigingen in de organisatie of het dreigingslandschap. Een verouderd risicodocument is voor een auditor een directe aanleiding voor een bevinding.

Ten slotte ontbreekt in veel risicobeoordelingen een heldere eigenaar per risico. Zonder benoemde risico-eigenaren is er geen aantoonbare verantwoordelijkheid, en dat is precies wat de norm van organisaties vraagt. Bekijk voor meer achtergrondinformatie over de ISO 27001-norm wat de norm precies vereist op het gebied van risicomanagement.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek

Hoe herken je een tekortkoming in je ISMS vóór de audit?

Een tekortkoming in je ISMS herken je vóór de audit door systematisch te toetsen of procedures aantoonbaar worden nageleefd, documentatie actueel is, en of medewerkers weten wat van hen wordt verwacht. De meest betrouwbare methode is een goed uitgevoerde interne audit die de externe audit nauwkeurig simuleert.

Concrete signalen dat er tekortkomingen in het ISMS schuilen:

  • Procedures zijn beschreven maar medewerkers kennen ze niet of handelen er niet naar.
  • Documenten dragen geen versienummer, datum of eigenaar.
  • Verbeteracties uit eerdere audits of incidenten zijn niet afgerond of niet gedocumenteerd.
  • De directie is niet aantoonbaar betrokken bij de beoordeling van het ISMS, bijvoorbeeld via management review-verslagen.
  • De SoA en het risicoregister zijn langer dan een jaar niet herzien.

Een interne audit is het meest effectieve instrument om deze signalen tijdig op te sporen. Door de interne audit in te zetten als generale repetitie, kun je bevindingen intern oplossen voordat een externe auditor ze registreert als non-conformiteit. Zorg er daarbij voor dat de interne auditor onafhankelijk is van de processen die worden geauditeerd, want dat is ook een eis die de norm stelt.

Wat is het verschil tussen een minor en een major non-conformiteit?

Een minor non-conformiteit is een geïsoleerde afwijking van de norm die geen directe bedreiging vormt voor de werking van het ISMS als geheel. Een major non-conformiteit is een fundamentele tekortkoming die aantoont dat een vereiste van de norm structureel niet wordt nageleefd, of dat meerdere gerelateerde minor bevindingen samen een systeemfalen aantonen.

Het onderscheid heeft directe gevolgen voor de certificering:

  • Minor non-conformiteit: De organisatie ontvangt een certificaat, maar moet binnen een afgesproken termijn (doorgaans 90 dagen) een correctief actieplan indienen en aantonen dat de tekortkoming is opgelost. De certificering gaat door.
  • Major non-conformiteit: Het certificaat wordt niet afgegeven totdat de tekortkoming is opgelost en de auditor heeft vastgesteld dat de corrigerende maatregel effectief is. Dit vereist vaak een heraudit, wat extra tijd en kosten met zich meebrengt.

Auditoren kunnen een major non-conformiteit ook toekennen wanneer ze meerdere minors op hetzelfde procesgebied vinden. Drie afzonderlijke minors rondom leveranciersbeheer kunnen samen worden beoordeeld als een major, omdat ze samen aantonen dat het betreffende vereiste structureel niet wordt nageleefd. Dit is een belangrijk punt om in gedachten te houden bij de voorbereiding op de externe audit.

Hoe los je een non-conformiteit op na de ISO 27001-audit?

Een non-conformiteit los je op door een corrigerende maatregel te treffen die de grondoorzaak aanpakt, niet alleen het symptoom. Dit proces bestaat uit vier stappen: de bevinding begrijpen, de oorzaak analyseren, een maatregel implementeren, en de effectiviteit van die maatregel aantonen aan de auditor.

Het stappenplan in de praktijk:

  1. Begrijp de bevinding: Lees het auditrapport zorgvuldig en vraag de auditor om verduidelijking als de bevinding niet concreet genoeg is omschreven. Weet exact welk vereiste van de norm niet is nageleefd.
  2. Analyseer de grondoorzaak: Stel vast waarom de tekortkoming is ontstaan. Is het een kennisgebrek, een procesprobleem, ontbrekende verantwoordelijkheid, of een technische lacune? Zonder grondoorzaakanalyse keert de bevinding terug.
  3. Implementeer een corrigerende maatregel: Pas de procedure, het beleid, de training of het systeem aan op een manier die de grondoorzaak wegneemt. Documenteer wat je hebt gedaan, wanneer en door wie.
  4. Toon effectiviteit aan: Lever bewijs dat de maatregel werkt. Dit kan een herzien document zijn, een trainingsregistratie, een proceslog of een nieuwe interne auditbevinding die aantoont dat het probleem is opgelost.

Voor minor non-conformiteiten verloopt dit proces via schriftelijke rapportage aan de certificerende instelling. Bij major non-conformiteiten is een heraudit vrijwel altijd vereist. Houd er rekening mee dat de termijn voor het indienen van corrigerende maatregelen is vastgelegd in het auditrapport en dat het overschrijden van die termijn gevolgen kan hebben voor de geldigheid van de certificering.

Hoe wij helpen bij ISO 27001-auditvoorbereiding

Bij Kwinzo begeleiden we organisaties niet alleen bij de implementatie van ISO 27001, maar ook bij de voorbereiding op de externe audit en het oplossen van bevindingen. Onze aanpak is concreet en gericht op wat écht werkt in de praktijk:

  • Interne audit als generale repetitie: We voeren een volledige interne audit uit die de externe audit simuleert, zodat tekortkomingen intern worden opgelost voordat de certificerende instelling langskomt.
  • Grondoorzaakanalyse bij bevindingen: We helpen je niet alleen de bevinding te begrijpen, maar ook de onderliggende oorzaak aan te pakken zodat dezelfde non-conformiteit niet terugkeert.
  • Actuele documentatie en ISMS-beheer: Via onze eigen ISMS-tool houden we risicoregister, SoA en procedures actueel en auditklaar.
  • Maandelijkse workshops voor Security Officers: Onze trainingen en workshops zorgen ervoor dat de kennis binnen je organisatie op peil blijft en dat medewerkers aantoonbaar zijn getraind.
  • Begeleiding op maat: Van doe-het-zelf tot volledige begeleiding, we stemmen onze inzet af op wat jouw organisatie nodig heeft.

Wil je weten hoe je organisatie er nu voor staat en welke stappen nodig zijn om auditklaar te zijn? Neem contact op voor een vrijblijvend adviesgesprek.

Klaar voor de volgende stap?

Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.

Doe de Quickscan    Plan adviesgesprek