ISO 27001 auditvragen checklist met bewijs per rol
Een auditor beoordeelt niet alleen of je documenten hebt, maar of je managementsysteem voor informatiebeveiliging (ISMS) werkt. Met deze ISO 27001 auditvragen bereid je directie, HR, IT en medewerkers voor op een gesprek. De checklist sluit aan op ISO/IEC 27001:2022, de actuele editie van de internationale ISMS-norm (ISO ).
Maak voor je audit één dossier met vraag, antwoord, bewijs, eigenaar en laatste reviewdatum. Een identity provider (IdP) is het systeem dat accounts en aanmeldingen beheert; bewaar daarvan alleen de relevante logverwijzing. Gebruik daarnaast de interne audit als proef: laat een collega dezelfde bewijsroute volgen en noteer waar zoeken of uitleg vastloopt.
Eerst de scope en de bewijsroute
Begin met een korte scopekaart. Noteer diensten, locaties, teams, systemen, leveranciers en uitsluitingen. Koppel daarna elk antwoord aan een concreet artefact: een ticket, log, rapport, notulen of demonstratie. Een procedure zonder uitvoering is een belofte; een losse screenshot zonder context zegt weinig.
| Onderwerp | Concrete vraag | Bewijs dat je klaarlegt | Eigenaar |
|---|---|---|---|
| Scope | Welke dienst en locaties vallen binnen het ISMS? | Scopeverklaring, netwerk- of procesoverzicht | ISMS-eigenaar |
| Risico’s | Welk risico heeft de laatste wijziging veroorzaakt? | Risicoregister, besluit en maatregel | Risico-eigenaar |
| SoA | Waarom staat deze maatregel op van toepassing? | SoA met risico- en bewijsverwijzing | Securityteam |
| Toegang | Wie verloor recent toegang en hoe weet je dat? | Uitdienstticket, IdP-log, steekproef | HR/IT |
| Incidenten | Wat gebeurde er bij het laatste incident? | Registratie, tijdlijn, evaluatie | Incident owner |
| Leveranciers | Hoe controleer je een kritieke leverancier? | Beoordeling, contract, rapport | Vendor owner |
Vragen per rol
Directie
De auditor wil weten of beveiliging bestuurlijk wordt gestuurd. Bereid antwoorden voor op: “Welke informatiebeveiligingsdoelen heeft u dit jaar vastgesteld?”, “Welke middelen zijn vrijgemaakt?” en “Welke beslissing nam u naar aanleiding van de laatste directiebeoordeling?”
Laat beleid, doelstellingen, directiebeoordeling en een besluit met budget of prioriteit zien. Een goede directie hoeft geen technische termen op te dreunen. Ze moet kunnen uitleggen welk risico de organisatie accepteert en wanneer het management heeft bijgestuurd.
ISMS-eigenaar of securitymanager
Verwacht vragen als: “Hoe zijn risico’s beoordeeld?”, “Hoe volgt u de status van maatregelen?” en “Hoe weet u dat een maatregel effectief is?” Toon het risicoregister, het behandelingsplan, de actuele verklaring van toepasselijkheid (Statement of Applicability, SoA), auditbevindingen en verbeteracties.
Kies één risico en vertel het hele verhaal: oorzaak, impact, eigenaar, maatregel, rest risico en laatste evaluatie. Dat is overtuigender dan tien losse beleidsdocumenten.
HR en leidinggevenden
De auditor vraagt bijvoorbeeld: “Hoe wordt informatiebeveiliging meegenomen bij indiensttreding?”, “Wat gebeurt er bij een functiewijziging?” en “Hoe borg je uitstroom?” Leg een personeelsproces, trainingsregistratie en drie geanonimiseerde voorbeelden klaar. Koppel een uitdienstmelding aan het blokkeren van accounts en een controle op resterende toegang.
IT, beheerders en engineers
Bereid vragen voor als: “Hoe wordt productie toegang verleend?”, “Hoe weet je welke patches openstaan?” en “Wat gebeurt er als een back-up niet teruggezet kan worden?” Toon change-tickets, toegangsaanvragen, kwetsbaarheidsscans, patchrapporten, back-uptests en monitoringmeldingen. Laat alleen een veilige demonstratie zien; een auditor heeft geen onbeperkte beheerrechten nodig.
Medewerkers
Een auditor kan vragen: “Wat doe je met een verdachte e-mail?”, “Waar meld je een incident?” en “Hoe vraag je toegang aan?” Informeer medewerkers over het doel van de audit, maar geef geen ingestudeerde antwoorden. Een eerlijk antwoord met een zichtbare meldroute is beter dan een perfecte zin zonder praktijkbewijs.
Voorbeeld: vertrokken developer
Fictief voorbeeld – Rivierdata. Een ontwikkelaar verlaat de organisatie op vrijdag. De auditor vraagt maandag hoe toegang is ingetrokken. HR toont het uitstroomticket met eindtijd, IT laat de IdP-log zien, het ontwikkelteam toont dat de tijdelijke cloudrol is verwijderd en het securityteam laat een steekproef zien waarin het account niet meer voorkomt. De enige ontbrekende stap is het intrekken van een oud deploy-token. Dat wordt als afwijking geregistreerd met eigenaar en deadline. Deze openheid maakt de beheersing geloofwaardig.
Maak één “bewijsindex” met documentnaam, eigenaar, datum en link naar de bron. Verwijder geen auditbewijs omdat een voorbeeld niet perfect is; leg de correctie en effectiviteitscontrole vast.
Gerichte controle vóór de audit
Laat een onafhankelijke collega vijf vragen trekken uit de matrix. Meet niet hoe snel iemand antwoordt, maar of het bewijs herleidbaar en actueel is. Controleer daarna of de laatste reviewdatum, eigenaar en actie bij elk ontbrekend stuk zijn ingevuld. De externe audit blijft een beoordeling door de certificerende instelling; deze oefening is jullie eigen werkvorm.
Veelgestelde vragen
Krijg ik vooraf een vaste vragenlijst?
Meestal niet. De auditor gebruikt de norm, scope en risico’s als uitgangspunt en volgt bewijs. Gebruik daarom thema’s en voorbeelden, geen script.
Moet ik alle documenten printen?
Nee. Een digitale bewijsindex werkt prima als rechten, versies en toegang geregeld zijn. Zorg dat je tijdens het gesprek snel de bron kunt openen.
Wat doe ik als bewijs ontbreekt?
Zeg dat eerlijk, registreer de oorzaak en toon een concrete corrigerende actie. Doe geen achteraf gemaakte registratie alsof die al bestond.