Audit-kalender
Jaarlijkse auditplanning voor ISO 27001, ISO 9001 en ISO 42001
Overzicht auditjaar
Het GMS hanteert drie parallelle audit-tracks — één per ISO-standaard — gecombineerd met één jaarlijkse directiebeoordeling en een driejaarlijkse externe certificeringscyclus.
| Kwartaal | Type audit | ISO | Verantwoordelijke |
|---|---|---|---|
| K1 | Interne audit informatiebeveiliging | 27001 | Security Officer |
| K1 | Interne audit kwaliteitsmanagement | 9001 | Quality Manager |
| K2 | Interne audit AI-management | 42001 | AI Officer |
| K3 | Follow-up audit (bevindingen K1/K2) | 27001 + 9001 | Security Officer / Quality Manager |
| K4 | Directiebeoordeling (gecombineerd) | Alle drie | Directie |
| K4 | Externe certificeringsaudit (jaar 1 en 4) | Per standaard | Security Officer (coördinator) |
Interne auditplanning per track
Track 1 — ISO 27001 Informatiebeveiliging
| Activiteit | Wanneer | Wie | Output |
|---|---|---|---|
| Auditplan opstellen | Week 1 K1 | Security Officer | Auditprogramma |
| Documentreviews (beleid, procedures, registers) | Week 2–3 K1 | Security Officer + IT Officer | Bevindingslijst |
| Interviews medewerkers (steekproef) | Week 3–4 K1 | Security Officer | Interviewverslag |
| Rapportage en bevindingen | Week 4 K1 | Security Officer | Auditrapport 27001 |
| Follow-up corrigerende maatregelen | K3 | Security Officer + Incident Manager | Statusupdate |
Minimale scope per interne audit: alle Annex A-domeinen worden in de tweejarige cyclus volledig gedekt; elk jaar minimaal de hoog-risico controls.
Track 2 — ISO 9001 Kwaliteitsmanagement
| Activiteit | Wanneer | Wie | Output |
|---|---|---|---|
| Auditplan opstellen | Week 1 K1 | Quality Manager | Auditprogramma |
| Procesreviews (klantprocessen, IA-processen) | Week 2–3 K1 | Quality Manager + Service Manager | Bevindingslijst |
| Klanttevredenheidsdata analyseren | Week 3 K1 | Quality Manager | Analyse |
| Rapportage en bevindingen | Week 4 K1 | Quality Manager | Auditrapport 9001 |
| Follow-up corrigerende maatregelen | K3 | Quality Manager | Statusupdate |
Track 3 — ISO 42001 AI-management
| Activiteit | Wanneer | Wie | Output |
|---|---|---|---|
| Auditplan opstellen | Week 1 K2 | AI Officer | Auditprogramma |
| AI-inventaris review (volledigheid en actualiteit) | Week 2 K2 | AI Officer + IT Officer | Bijgewerkte inventaris |
| AI-risicoregister review | Week 2–3 K2 | AI Officer + Security Officer | Risicostatusupdate |
| Interviews AI-gebruik medewerkers (steekproef) | Week 3 K2 | AI Officer | Interviewverslag |
| Annex A controls (42001) toetsen | Week 3–4 K2 | AI Officer | Bevindingslijst |
| Rapportage en bevindingen | Week 4 K2 | AI Officer | Auditrapport 42001 |
Directiebeoordeling
De directiebeoordeling vindt één keer per jaar plaats in Q4, na afronding van alle drie interne audit-tracks. De beoordeling is gecombineerd voor het gehele GMS.
Agenda directiebeoordeling:
- Resultaten interne audits (27001, 9001, 42001)
- Status openstaande bevindingen en corrigerende maatregelen
- KPI-resultaten per ISO-standaard
- Wijzigingen in externe context (wet- en regelgeving, markt, technologie)
- Stakeholderfeedback en klanttevredenheid
- Risicostatus per standaard
- Middelentoewijzing komend jaar
- Doelstellingen en verbeterpunten komend jaar
- Eventuele aanpassingen in scope, beleid of rollen
Deelnemers: Directie (verplicht), Security Officer, Quality Manager, AI Officer
Output: Directiebeoordelingsverslag (auditbewijs voor alle drie standaarden)
Externe certificeringsaudits
Harborn streeft naar gelijktijdige of gespreide certificering per standaard, afhankelijk van de implementatievoortgang.
Certificeringscyclus (per standaard)
| Fase | Beschrijving | Timing |
|---|---|---|
| Stage 1 audit | Documentatiebeoordeling door certificerende instelling | Jaar 1 van certificeringscyclus |
| Stage 2 audit | Volledige implementatiebeoordeling op locatie | Jaar 1, ±4–8 weken na Stage 1 |
| Surveillance audit 1 | Tussentijdse beoordeling | Jaar 2 |
| Surveillance audit 2 | Tussentijdse beoordeling | Jaar 3 |
| Hercertificering | Volledige herbeoordeling | Jaar 3 / start nieuwe cyclus |
Geplande volgorde certificering Harborn
| ISO | Stage 1 | Stage 2 | Opmerkingen |
|---|---|---|---|
| ISO 27001 | Zie implementatieplanning | Zie implementatieplanning | Bestaand ISMS; hoogste prioriteit |
| ISO 9001 | Na afronding QMS-documentatie | — | Inclusief IA/NewDawn-scope |
| ISO 42001 | Na aanstelling AI Officer + implementatie | — | Afhankelijk van AI Officer beschikbaarheid |
Voorbereiding per audit
Wie verwittigen?
Bij aankondiging van een externe audit (minimaal 4 weken van tevoren):
- Directie — blokkeert agenda voor auditdagen
- Lead van de track (Security Officer / Quality Manager / AI Officer) — coördinatie documentatie
- Betrokken rollen conform rollen-matrix — agenda vrijhouden
- IT Officer — systeemtoegang en documentatieplatform beschikbaar stellen
Welke documenten gereed hebben?
Voor elke externe audit (per standaard):
| Document | Verantwoordelijke |
|---|---|
| Laatste interne auditrapport | Track-lead |
| Directiebeoordelingsverslag | Security Officer (coördinator) |
| Risicoregister (actueel) | Security Officer / AI Officer |
| Beleidsdocumenten (actueel, goedgekeurd) | Track-lead |
| Bewijsdocumentatie corrigerende maatregelen | Track-lead |
| Competentie- en trainingsregisters | HR Officer |
| Scope- en contextdocumentatie | Security Officer |
Extra voor ISO 27001:
- Statement of Applicability (SoA) — bijgewerkt
- Annex A control-bewijslijst
Extra voor ISO 9001:
- Klanttevredenheidsresultaten (laatste 12 maanden)
- Procesregistraties (customer onboarding, software development, klachtafhandeling)
Extra voor ISO 42001:
- AI-inventaris (actueel)
- AI-risicoregister (actueel)
- Uitgevoerde AI Impact Assessments
- AI-bewustwordingstrainingsregisters
Verantwoordelijke planning: Security Officer (coördinatie GMS) | Frequentie actualisering: jaarlijks bij directiebeoordeling