Skip to Content
ISO 22301Het auditproces

ISO 22301 auditproces

Een ISO 22301 audit toetst of je BCMS niet alleen gedocumenteerd is, maar ook aantoonbaar werkt. De norm staat op ISO , praktische guidance op ISO 22313 , en certificering gaat via geaccrediteerde instellingen onder RvA .

Auditors kijken vooral naar kritieke processen, hersteldoelen (RTO/RPO), testresultaten en opvolging van verbeteracties.

In het kort

OnderdeelWat gebeurt er?Resultaat
Stage 1BCMS-opzet en documentatiecheckGo/no-go voor stage 2
Stage 2Praktijktoets op uitvoeringCertificeringsadvies
SurveillanceJaarlijkse opvolgauditBehoud certificaat
HercertificeringVolledige herbeoordeling in jaar 3Verlenging certificaat

Stap-voor-stap auditverloop

Stage 1: document- en systeemreview

De auditor beoordeelt of je BCMS-architectuur logisch en auditklaar is:

  • scope en governance;
  • BIA-uitkomsten en hersteldoelen;
  • continuiteitsplannen;
  • interne audit en management review.

Uitkomst: bevindingen die je oplost voor stage 2.

Stage 2: implementatie in de praktijk

Hier toetst de auditor of processen echt werken:

  • zijn rollen helder tijdens incidenten;
  • werken escalatie- en communicatiepaden;
  • zijn testresultaten aantoonbaar opgevolgd;
  • zijn leveranciersafhankelijkheden beheerst.

Uitkomst: certificeringsadvies met eventuele bevindingen.

Jaarlijkse surveillance

Na certificering volgt jaarlijks een controleaudit op kritieke onderdelen en opvolging van eerdere bevindingen.

Hercertificering

In jaar 3 volgt een volledige herbeoordeling voor verlenging.

Bevindingstypen en impact

Type bevindingBetekenisEffect
Major nonconformityFundamenteel gebrek in BCMS-opzet of uitvoeringCertificering uitgesteld
Minor nonconformityAfwijking met beperkte impactCorrectieplan vereist
ObservatieVerbeterkans zonder formele afwijkingGeen directe blokkade

Audit readiness checklist

ControlepuntWaarom belangrijkVerdieping
Scope en kritieke processen helderBasis voor auditafbakeningStappenplan
BIA + RTO/RPO actueelKern van continuiteitsdoelenBIA, RTO en RPO
Testen aantoonbaar uitgevoerdBewijs van werkingEisen van de norm
CAPA opgevolgd en geslotenToont verbetercyclusEisen van de norm
Interne audit + management reviewVerplicht onderdeelStappenplan

Veelgemaakte auditfouten

  1. Plannen wel geschreven, maar nooit geoefend.
  2. Onrealistische RTO/RPO zonder bestuurlijk besluit.
  3. Onvoldoende aandacht voor leverancier- en ketenafhankelijkheid.
  4. Verbeteracties niet aantoonbaar afgerond.

Meer informatie

Officiele referenties