Auditrapportage
Overzicht van audituitkomsten, bevindingen en corrigerende maatregelen
Doel van deze pagina
Na elke interne of externe audit worden bevindingen vastgelegd en opgevolgd. Deze pagina biedt een gestructureerd overzicht van alle lopende en afgesloten non-conformiteiten (NC's) en verbeterpunten (OFI's) die uit audits naar voren zijn gekomen, en beschrijft het verplichte proces voor corrigerende maatregelen conform ISO 27001 §10.2.
De volledige auditrapportdocumenten — inclusief gedetailleerde bevindingen, auditprogramma's en ondertekende verslagen — worden bewaard in Google Drive:
Onafhankelijkheid van de auditor
ISO 27001 §9.2.2 vereist dat interne audits worden uitgevoerd door auditors die objectief en onpartijdig zijn. Dit betekent:
- De auditee mag niet de eigen auditor zijn — de control owner auditeert niet de controls waarvoor hij/zij verantwoordelijk is.
- De Security Officer auditeert niet de eigen ISMS-implementatie. Voor de ISO 27001-track wordt een collega, een externe specialist of een andere gekwalificeerde medewerker als auditor aangesteld.
- Hetzelfde onafhankelijkheidsbeginsel geldt voor de Quality Manager (ISO 9001) en de AI Officer (ISO 42001).
Competentievereisten auditor: De interne auditor dient aantoonbaar bekend te zijn met de relevante ISO-norm (ISO 19011 als leidraad), de scope van het ISMS/QMS/AIMS en de gehanteerde auditcriteria. Competentie wordt geborgd via training, ervaring of tijdelijke inzet van een externe auditor.
Per audit worden de auditcriteria en scope vastgelegd in het auditprogramma (zie Google Drive map) vóór aanvang van de audit.
Audittypen en rapportage
Per audit-track wordt een afzonderlijk auditrapport opgesteld. Zie de audit-kalender voor de planning per kwartaal.
| Audit-track | Verantwoordelijke | Output |
|---|---|---|
| ISO 27001 — Informatiebeveiliging | Security Officer | Auditrapport 27001 |
| ISO 9001 — Kwaliteitsmanagement | Quality Manager | Auditrapport 9001 |
| ISO 42001 — AI-management | AI Officer | Auditrapport 42001 |
| Follow-up audit (K3) | Track-leads | Statusupdate bevindingen |
| Externe certificeringsaudit | Security Officer (coördinator) | Auditverslag certificerende instelling |
Non-conformiteiten en verbeterpunten
Proces corrigerende maatregelen (§10.2)
Bij het vaststellen van een non-conformiteit wordt het volgende stappenplan gevolgd:
| Stap | Actie | Verantwoordelijke |
|---|---|---|
| 1. Reageren | Corrigeer de NC direct waar mogelijk; beheers de gevolgen | Track-lead |
| 2. Root cause analyse | Bepaal de oorzaak van de NC | Track-lead |
| 3. Verspreiding controleren | Stel vast of soortgelijke NC's elders in het ISMS aanwezig zijn of kunnen ontstaan | Track-lead + Security Officer |
| 4. Maatregel implementeren | Voer de corrigerende maatregel uit om de root cause weg te nemen | Verantwoordelijke per NC |
| 5. Effectiviteit beoordelen | Verifieer na implementatie of de maatregel het gewenste effect heeft gehad | Track-lead |
| 6. Documenteren | Leg alle stappen, resultaten en besluiten vast in de NC-tabel en Google Drive | Security Officer |
Koppeling met Incident management: Elke non-conformiteit wordt ook geregistreerd in het incidentregister en afgehandeld via het incident management proces, zodat NC's en beveiligingsincidenten in één register worden gevolgd en beheerd.
Verbeterpunten (OFI's): Verbetermogelijkheden die uit audits voortkomen worden geregistreerd in de OFI-tabel én toegevoegd aan het wijzigingsregister voor opvolging.
Bevindingentabel
De onderstaande tabel toont de actuele status van alle geregistreerde bevindingen. Dit is een levend overzicht: de tabel wordt bijgewerkt na elke audit, follow-up, en halfjaarlijkse statuscheck.
ℹ️ De volledige onderbouwing, bijlagen en ondertekende corrigerende maatregelformulieren staan in de Google Drive map hierboven.
Actieve en recente bevindingen
| Bevinding ID | Datum | Audit type | Omschrijving | Root cause | Corrigerende maatregel | Verspreiding gecontroleerd | Verantwoordelijke | Deadline | Effectiviteit geverifieerd | Status |
|---|---|---|---|---|---|---|---|---|---|---|
| — | — | — | Nog geen bevindingen geregistreerd | — | — | — | — | — | — | — |
Statusverklaring:
| Status | Betekenis |
|---|---|
| Open | Bevinding vastgesteld; corrigerende maatregel nog niet gestart |
| In behandeling | Corrigerende maatregel loopt; deadline nog niet verstreken |
| Gesloten | Maatregel uitgevoerd én effectiviteit geverifieerd (stap 5 doorlopen) |
Halfjaarlijkse statuscheck: Naast de update na elke audit voert de Security Officer elk halfjaar een statuscheck uit op alle openstaande bevindingen (Open + In behandeling), ongeacht of er een audit gepland staat.
Bevinding ID-nummering
Bevindingen krijgen een uniek ID op basis van jaar en volgorde: NC-JJJJ-NNN voor non-conformiteiten en OFI-JJJJ-NNN voor verbeterpunten (Opportunity For Improvement).
Voorbeelden: NC-2025-001, OFI-2025-001
Overzicht per standaard
ISO 27001 — Informatiebeveiliging
| Auditjaar | Rapport | # NC's | # OFI's | Status |
|---|---|---|---|---|
| Nog geen audits afgerond | — | — | — | — |
ISO 9001 — Kwaliteitsmanagement
| Auditjaar | Rapport | # NC's | # OFI's | Status |
|---|---|---|---|---|
| Nog geen audits afgerond | — | — | — | — |
ISO 42001 — AI-management
| Auditjaar | Rapport | # NC's | # OFI's | Status |
|---|---|---|---|---|
| Nog geen audits afgerond | — | — | — | — |
Relatie met directiebeoordeling
Alle openstaande bevindingen en de voortgang van corrigerende maatregelen worden elk jaar gepresenteerd tijdens de directiebeoordeling in K4. Bevindingen die niet tijdig zijn afgerond vóór de directiebeoordeling vereisen een expliciete risicoafweging en beslissing door de directie.
Verantwoordelijke: Security Officer (coördinatie) | Frequentie actualisering: na elke audit en follow-up