Interne auditplan
Het plan waarin staat welke onderdelen van uw beveiligingsaanpak wanneer worden gecontroleerd, door wie, en hoe de uitkomsten worden opgevolgd.
Wat erin hoort
- welke onderdelen worden geauditeerd, verdeeld over een periode
- wie de audits uitvoert, en waarom die persoon onafhankelijk genoeg is
- de planning: wat wanneer aan de beurt is
- hoe bevindingen worden geregistreerd en ingedeeld naar ernst
- hoe oorzaakanalyse en corrigerende maatregelen verlopen
- hoe de uitkomsten in de directiebeoordeling terechtkomen
Wie stelt het vast
Vaststelling gebeurt door de verantwoordelijke voor informatiebeveiliging, goedgekeurd door het bestuur. Zonder datum en zonder vaststeller heeft een document geen status, en dan telt het bij een controle niet mee als bewijs.
Hoe vaak herzien
Herzien: jaarlijks bij het opstellen van de nieuwe planning. Zet de volgende herzieningsdatum in het document zelf, dan is het bij een controle meteen duidelijk of het actueel is.
Hoe lang moet het zijn
één tot twee pagina's plan, plus een auditverslag per uitgevoerde audit.
Fouten die er het vaakst in zitten
- De auditor beoordeelt zijn eigen werk, waardoor de audit geen waarde heeft.
- Er wordt alleen gecontroleerd of documenten bestaan, niet of ze worden gevolgd.
- Bevindingen worden geregistreerd maar niet opgevolgd.
- Alleen de makkelijke onderdelen komen aan de beurt, jaar na jaar.
Een cyclus van drie jaar
| Jaar | Onderwerp | Uitvoerder |
|---|---|---|
| 1 | Toegangsbeheer en uitdiensttreding, back-up en herstel | collega buiten ICT |
| 2 | Leveranciersbeoordeling, incidentafhandeling, logging | externe, één dagdeel |
| 3 | Risicobeheer, beleid, bewustwording, wijzigingsbeheer | collega buiten ICT |
Elk jaar komt daar de controle op de opvolging van eerdere bevindingen bij. Na drie jaar heeft u alles gehad en begint de cyclus opnieuw. Kritieke onderdelen zoals back-up en toegang neemt u elk jaar mee, ook al zijn ze niet aan de beurt.
Onafhankelijkheid in een klein bedrijf
De norm eist dat een auditor niet zijn eigen werk beoordeelt. In een organisatie van twintig man lijkt dat onmogelijk, maar het kan met wat creativiteit: laat een collega uit een andere discipline de audit doen, wissel met een bevriend bedrijf, of huur er een dagdeel iemand voor in. Alle drie zijn verdedigbaar; de beheerder die zijn eigen beheer controleert is dat niet.
Controleer de praktijk, niet het document
Een audit die vaststelt dat het toegangsbeleid bestaat, zegt niets. Een audit die drie willekeurige accounts pakt en controleert of hun rechten kloppen met de matrix, zegt alles. Richt uw audits daarom in op steekproeven in de werkelijkheid en niet op het afvinken van documenten.
Verhouding tot de Cyberbeveiligingswet
Ondersteunt maatregel 6 over het beoordelen van de effectiviteit. De wet vraagt niet om een bepaald document, maar om aantoonbare maatregelen. Dit document is de gebruikelijke manier om dat aan te tonen.
Verhouding tot ISO 27001
Verplicht onderdeel van ISO 27001, hoofdstuk 9.2. Zonder uitgevoerde interne audit is certificering niet mogelijk. Zie de ISO 27001-checklist voor het volledige overzicht.
Veelgestelde vragen
Kan ik hiervoor een sjabloon gebruiken?
Als startpunt voor de structuur wel. De inhoud moet over uw organisatie gaan, anders valt het bij de eerste controle door de mand. Een auditor vraagt een medewerker naar iets wat erin staat; kent niemand het, dan is dat een bevinding.
Is dit document wettelijk verplicht?
De Cyberbeveiligingswet schrijft geen documenten voor, maar wel dat u passende maatregelen neemt en kunt aantonen. In de praktijk is vastleggen de enige manier om dat aan te tonen.
Mag ik zelf mijn interne audit doen?
Iemand uit uw organisatie mag het doen, zolang die persoon niet zijn eigen werk beoordeelt.
Hoe vaak moet ik intern auditen?
Alle onderdelen moeten over een afgesproken cyclus aan bod komen, meestal een tot drie jaar. Kritieke onderdelen jaarlijks.
Verwante onderwerpen
- De Cyberbeveiligingswet uitgelegd
- NIS2-registratie: zo meldt u uw organisatie aan
- De NIS2-checklist: wat moet er staan
- De 10 verplichte maatregelen, in gewone taal
- De leveranciersverklaring: het nieuwe visitekaartje van de keten
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
- De zorgplicht: wat 'passende maatregelen' echt betekent
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.