Veel organisaties met een ISO 27001- of ISO 27701-certificaat weten dat ze interne audits moeten uitvoeren, maar worstelen met de vraag hoe ze die planmatig en risicogebaseerd inrichten. Het resultaat is vaak een ad-hocbenadering: ieder jaar dezelfde onderwerpen, oppervlakkig getoetst, vooral bedoeld om het vinkje voor de externe auditor te halen. Dat is een gemiste kans. Een goed opgezet auditprogramma is een van de weinige instrumenten waarmee het management onafhankelijk zicht krijgt op of de beheersmaatregelen in de praktijk daadwerkelijk werken. In dit artikel leggen we uit hoe u een auditprogramma en bijbehorend jaarplan opstelt dat voldoet aan de normeisen en aantoonbaar waarde toevoegt.
Het verschil tussen auditprogramma en jaarplan
Deze twee begrippen worden vaak door elkaar gebruikt, maar ze zijn niet hetzelfde. Het auditprogramma is het overkoepelende, meerjarige geheel: welke onderwerpen, systemen en processen over een periode van bijvoorbeeld drie jaar minimaal een keer aan bod komen, met welke frequentie en diepgang. Het jaarplan is de concrete uitwerking voor een enkel jaar: welke audits wanneer plaatsvinden, wie ze uitvoert en welke scope elke audit heeft. Het programma geeft dekking over de tijd, het jaarplan geeft uitvoerbaarheid op korte termijn. ISO 27001 verwijst in clausule 9.2 expliciet naar een auditprogramma dat rekening houdt met het belang van de betrokken processen en de resultaten van eerdere audits.
Stap 1: bepaal het audituniversum
Begin met het in kaart brengen van alles wat in principe auditwaardig is: de beheersmaatregelen uit de Verklaring van Toepasselijkheid (SoA), de kernprocessen, de belangrijkste informatiesystemen en de leveranciers die kritieke diensten leveren. Dit geheel noemen we het audituniversum. Het doel is niet om alles elk jaar te toetsen, maar om een compleet beeld te hebben van wat er in de scope valt, zodat u onderbouwd kunt kiezen wat wel en wat niet wordt geaudit.
Stap 2: prioriteer op basis van risico
Hier onderscheidt een volwassen auditfunctie zich van een formaliteit. Niet elk onderwerp verdient dezelfde aandacht of frequentie. Weeg per onderdeel het risico: hoe kritisch is het proces of systeem, wat was de uitkomst van eerdere audits, zijn er recente incidenten geweest, is er veel veranderd (nieuwe systemen, reorganisaties, nieuwe leveranciers) en wat verwacht de regelgeving? Onderdelen met een hoog risico audit u vaker en diepgaander, laagrisico-onderdelen minder vaak. Deze risicogebaseerde onderbouwing is precies wat een externe auditor wil zien, en het zorgt ervoor dat uw schaarse audittijd naar de plekken gaat waar het ertoe doet.
Stap 3: stel het meerjarenprogramma en het jaarplan op
Verdeel het audituniversum over een cyclus, bijvoorbeeld drie jaar, zodat alle relevante onderwerpen ten minste een keer aan bod komen en de hoogrisico-onderwerpen vaker. Vertaal vervolgens het eerste jaar naar een concreet jaarplan met per audit een onderwerp, een globale scope, een indicatie van de benodigde tijd en een uitvoerende auditor. Houd bewust ruimte vrij voor onvoorziene audits, want er gebeurt altijd iets gedurende het jaar dat om aandacht vraagt. Een jaarplan dat tot op de laatste dag is volgepland, is in de praktijk niet houdbaar.
Stap 4: borg de onafhankelijkheid
Een fundamenteel principe van interne audit is dat de auditor niet zijn eigen werk beoordeelt. Wie verantwoordelijk is voor het beheer van een systeem, kan dat systeem niet objectief auditen. In kleinere organisaties is dat een uitdaging, omdat mensen meerdere petten dragen. Oplossingen zijn onder meer het laten kruisen van rollen (de een audit het domein van de ander), het inzetten van een collega uit een andere afdeling, of het uitbesteden van de interne audit aan een externe partij. Dat laatste is met name gangbaar voor de IT-audit, waar de benodigde expertise vaak niet intern aanwezig is. Leg de onafhankelijkheid en de onderbouwing daarvan vast, want het is een van de eerste dingen die een externe auditor toetst.
Stap 5: voer uit, rapporteer en zorg voor opvolging
De uitvoering van een audit volgt een vast ritme: een openingsgesprek waarin scope en aanpak worden afgestemd, het verzamelen van bewijs (documentatie, interviews, waarnemingen, steekproeven), het toetsen van de opzet en werking van beheersmaatregelen, en een afsluiting met de bevindingen. De rapportage is het zichtbare product, maar de echte waarde zit in de opvolging. Elke bevinding hoort een eigenaar, een afgesproken maatregel en een deadline te krijgen. Zonder een gestructureerd proces om bevindingen op te volgen en af te sluiten, verdampt het effect van de audit. In de praktijk zien wij dat juist deze opvolging het vaakst blijft liggen, terwijl het de plek is waar de verbetering daadwerkelijk plaatsvindt.
Stap 6: evalueer en verbeter het programma zelf
Aan het einde van de cyclus, of jaarlijks, hoort het auditprogramma zelf tegen het licht te worden gehouden. Zijn de juiste onderwerpen geaudit? Klopte de risico-inschatting achteraf? Waren de audits diepgaand genoeg, of juist te oppervlakkig? De resultaten van deze evaluatie voeden het volgende jaarplan. Zo ontstaat een lerende auditfunctie die met de organisatie meegroeit, in plaats van een statische jaarlijkse verplichting.
Wat een externe auditor wil zien
Bij de certificerings- of hercertificeringsaudit toetst de externe auditor niet alleen dat er interne audits zijn uitgevoerd, maar of het programma doordacht en risicogebaseerd is, of de auditors onafhankelijk waren, of de bevindingen aantoonbaar zijn opgevolgd en of de resultaten in de directiebeoordeling terugkomen. Een auditprogramma dat aan deze eisen voldoet, maakt de externe audit aanzienlijk soepeler, simpelweg omdat u laat zien dat de organisatie zichzelf serieus controleert.
Wilt u een interne-auditprogramma opzetten dat verder gaat dan een formaliteit, of de IT-audits laten uitvoeren door onafhankelijke specialisten? Wij helpen bij het opstellen van een risicogebaseerd programma en voeren interne IT-audits uit die zowel aan de norm voldoen als concrete verbeterpunten opleveren. Neem gerust contact met ons op voor een vrijblijvend gesprek.
Veelgestelde vragen
Wat is het verschil tussen een auditprogramma en een auditjaarplan?+
Het auditprogramma is het meerjarige, overkoepelende geheel dat bepaalt welke onderwerpen over een periode van bijvoorbeeld drie jaar minimaal een keer worden geaudit en met welke frequentie. Het jaarplan is de concrete uitwerking voor een jaar: welke audits wanneer, door wie en met welke scope.
Wat vereist ISO 27001 over interne audits?+
Clausule 9.2 vereist dat de organisatie op geplande intervallen interne audits uitvoert en een auditprogramma opzet dat rekening houdt met het belang van de betrokken processen en de resultaten van eerdere audits. De auditors moeten objectief en onpartijdig zijn en de resultaten moeten aan het management worden gerapporteerd.
Hoe borg ik onafhankelijkheid bij een kleine organisatie?+
Door rollen te laten kruisen (de een audit het domein van de ander), een collega uit een andere afdeling in te zetten of de interne audit uit te besteden aan een externe partij. Het uitgangspunt is dat niemand zijn eigen werk beoordeelt. Voor IT-audits is uitbesteden gangbaar vanwege de benodigde specialistische kennis.
Hoe vaak moet ik een onderwerp auditen?+
Dat hangt af van het risico. Kritische processen en systemen, onderdelen met eerdere bevindingen of recente wijzigingen audit u vaker en diepgaander; laagrisico-onderdelen minder vaak. De risicogebaseerde onderbouwing is belangrijker dan een vaste frequentie.
Wat is de meest gemaakte fout bij interne audits?+
Het ontbreken van gestructureerde opvolging. Organisaties voeren de audit uit en schrijven een rapport, maar bevindingen krijgen geen eigenaar, maatregel of deadline. Zonder opvolging verdampt de waarde van de audit, terwijl juist daar de verbetering plaatsvindt.
Lees ook
Elke ISO-certificering vereist periodieke interne audits. Maar hoe voer je een effectieve interne audit uit, en wat verwacht de certificeringsinstelling? Een praktische gids.
Continuous auditing biedt real-time inzicht in control-effectiviteit, in plaats van traditionele jaarlijkse snapshots. Ontdek hoe dit jouw organisatie voordeel geeft.
Een sterke IT-interne controle framework is essentieel voor betrouwbare operaties. Dit artikel gidst je door COSO en COBIT.
Hulp nodig bij it-audit?
Onafhankelijke assurance-rapporten voor serviceorganisaties. Wij bepalen samen welk type rapport past bij uw situatie en wat uw klanten of toezichthouders verwachten.
Bekijk IT-audit ServicesOver de auteur
Partner | IT-auditor