Ga naar inhoud

Audit-kalender

Jaarlijkse auditplanning voor ISO 27001, ISO 9001 en ISO 42001


Overzicht auditjaar

Het GMS hanteert drie parallelle audit-tracks — één per ISO-standaard — gecombineerd met één jaarlijkse directiebeoordeling en een driejaarlijkse externe certificeringscyclus.

Kwartaal Type audit ISO Verantwoordelijke
K1 Interne audit informatiebeveiliging 27001 Security Officer
K1 Interne audit kwaliteitsmanagement 9001 Quality Manager
K2 Interne audit AI-management 42001 AI Officer
K3 Follow-up audit (bevindingen K1/K2) 27001 + 9001 Security Officer / Quality Manager
K4 Directiebeoordeling (gecombineerd) Alle drie Directie
K4 Externe certificeringsaudit (jaar 1 en 4) Per standaard Security Officer (coördinator)

Interne auditplanning per track

Track 1 — ISO 27001 Informatiebeveiliging

Activiteit Wanneer Wie Output
Auditplan opstellen Week 1 K1 Security Officer Auditprogramma
Documentreviews (beleid, procedures, registers) Week 2–3 K1 Security Officer + IT Officer Bevindingslijst
Interviews medewerkers (steekproef) Week 3–4 K1 Security Officer Interviewverslag
Rapportage en bevindingen Week 4 K1 Security Officer Auditrapport 27001
Follow-up corrigerende maatregelen K3 Security Officer + Incident Manager Statusupdate

Minimale scope per interne audit: alle Annex A-domeinen worden in de tweejarige cyclus volledig gedekt; elk jaar minimaal de hoog-risico controls.

Track 2 — ISO 9001 Kwaliteitsmanagement

Activiteit Wanneer Wie Output
Auditplan opstellen Week 1 K1 Quality Manager Auditprogramma
Procesreviews (klantprocessen, IA-processen) Week 2–3 K1 Quality Manager + Service Manager Bevindingslijst
Klanttevredenheidsdata analyseren Week 3 K1 Quality Manager Analyse
Rapportage en bevindingen Week 4 K1 Quality Manager Auditrapport 9001
Follow-up corrigerende maatregelen K3 Quality Manager Statusupdate

Track 3 — ISO 42001 AI-management

Activiteit Wanneer Wie Output
Auditplan opstellen Week 1 K2 AI Officer Auditprogramma
AI-inventaris review (volledigheid en actualiteit) Week 2 K2 AI Officer + IT Officer Bijgewerkte inventaris
AI-risicoregister review Week 2–3 K2 AI Officer + Security Officer Risicostatusupdate
Interviews AI-gebruik medewerkers (steekproef) Week 3 K2 AI Officer Interviewverslag
Annex A controls (42001) toetsen Week 3–4 K2 AI Officer Bevindingslijst
Rapportage en bevindingen Week 4 K2 AI Officer Auditrapport 42001

Directiebeoordeling

De directiebeoordeling vindt één keer per jaar plaats in Q4, na afronding van alle drie interne audit-tracks. De beoordeling is gecombineerd voor het gehele GMS.

Agenda directiebeoordeling:

  1. Resultaten interne audits (27001, 9001, 42001)
  2. Status openstaande bevindingen en corrigerende maatregelen
  3. KPI-resultaten per ISO-standaard
  4. Wijzigingen in externe context (wet- en regelgeving, markt, technologie)
  5. Stakeholderfeedback en klanttevredenheid
  6. Risicostatus per standaard
  7. Middelentoewijzing komend jaar
  8. Doelstellingen en verbeterpunten komend jaar
  9. Eventuele aanpassingen in scope, beleid of rollen

Deelnemers: Directie (verplicht), Security Officer, Quality Manager, AI Officer

Output: Directiebeoordelingsverslag (auditbewijs voor alle drie standaarden)


Externe certificeringsaudits

Harborn streeft naar gelijktijdige of gespreide certificering per standaard, afhankelijk van de implementatievoortgang.

Certificeringscyclus (per standaard)

Fase Beschrijving Timing
Stage 1 audit Documentatiebeoordeling door certificerende instelling Jaar 1 van certificeringscyclus
Stage 2 audit Volledige implementatiebeoordeling op locatie Jaar 1, ±4–8 weken na Stage 1
Surveillance audit 1 Tussentijdse beoordeling Jaar 2
Surveillance audit 2 Tussentijdse beoordeling Jaar 3
Hercertificering Volledige herbeoordeling Jaar 3 / start nieuwe cyclus

Geplande volgorde certificering Harborn

ISO Stage 1 Stage 2 Opmerkingen
ISO 27001 Zie implementatieplanning Zie implementatieplanning Bestaand ISMS; hoogste prioriteit
ISO 9001 Na afronding QMS-documentatie Inclusief IA/NewDawn-scope
ISO 42001 Na aanstelling AI Officer + implementatie Afhankelijk van AI Officer beschikbaarheid

Voorbereiding per audit

Wie verwittigen?

Bij aankondiging van een externe audit (minimaal 4 weken van tevoren):

  1. Directie — blokkeert agenda voor auditdagen
  2. Lead van de track (Security Officer / Quality Manager / AI Officer) — coördinatie documentatie
  3. Betrokken rollen conform rollen-matrix — agenda vrijhouden
  4. IT Officer — systeemtoegang en documentatieplatform beschikbaar stellen

Welke documenten gereed hebben?

Voor elke externe audit (per standaard):

Document Verantwoordelijke
Laatste interne auditrapport Track-lead
Directiebeoordelingsverslag Security Officer (coördinator)
Risicoregister (actueel) Security Officer / AI Officer
Beleidsdocumenten (actueel, goedgekeurd) Track-lead
Bewijsdocumentatie corrigerende maatregelen Track-lead
Competentie- en trainingsregisters HR Officer
Scope- en contextdocumentatie Security Officer

Extra voor ISO 27001:

  • Statement of Applicability (SoA) — bijgewerkt
  • Annex A control-bewijslijst

Extra voor ISO 9001:

  • Klanttevredenheidsresultaten (laatste 12 maanden)
  • Procesregistraties (customer onboarding, software development, klachtafhandeling)

Extra voor ISO 42001:

  • AI-inventaris (actueel)
  • AI-risicoregister (actueel)
  • Uitgevoerde AI Impact Assessments
  • AI-bewustwordingstrainingsregisters

Verantwoordelijke planning: Security Officer (coördinatie GMS) | Frequentie actualisering: jaarlijks bij directiebeoordeling