Wanneer een organisatie start met een ISO 27001-certificering, krijgt zij te maken met twee auditfasen: de Fase 1-audit en de Fase 2-audit. Vooral de eerste audit roept vaak vragen op. Is het een officiële audit? Kun je al zakken? En waar kijkt een auditor eigenlijk naar?
De Fase 1-audit (ook wel Stage 1-audit genoemd) is bedoeld om te beoordelen of jouw organisatie klaar is voor certificering. Het is een belangrijke eerste stap in het certificeringstraject en vormt de basis voor een succesvolle Fase 2-audit.
In deze blog leggen we uit wat een Fase 1-audit inhoudt, wat je kunt verwachten en hoe je jouw organisatie goed voorbereidt.
Wat is een Fase 1-audit?
De Fase 1-audit is de eerste officiële audit binnen het ISO 27001-certificeringstraject. Tijdens deze audit beoordeelt de auditor of het Information Security Management System (ISMS) voldoende is ingericht om door te gaan naar de volgende fase.
De nadruk ligt hierbij vooral op de opzet van het managementsysteem. De auditor kijkt of de benodigde documentatie aanwezig is en of de organisatie de belangrijkste onderdelen van de norm heeft ingericht.
Een Fase 1-audit is dus geen eindbeoordeling, maar een controle of de organisatie klaar is voor de certificeringsaudit.
Waarom is een Fase 1-audit belangrijk?
Een goede Fase 1 voorkomt verrassingen tijdens de Fase 2-audit.
Door vooraf vast te stellen welke onderdelen nog aandacht vragen, krijgt de organisatie de gelegenheid om verbeterpunten op te pakken voordat de uiteindelijke certificeringsaudit plaatsvindt. Dat zorgt voor een efficiënter traject en vergroot de kans op een succesvolle certificering.
Zie de Fase 1-audit daarom als een waardevol controlemoment, niet als een examen.
Waar kijkt een auditor tijdens een Fase 1-audit naar?
Iedere organisatie is anders, maar een auditor beoordeelt onder andere of:
- de scope van het managementsysteem duidelijk is vastgesteld;
- het ISMS is ingericht;
- risico’s zijn geïnventariseerd en beoordeeld;
- beheersmaatregelen zijn vastgesteld;
- het Statement of Applicability (SoA) aanwezig is;
- het informatiebeveiligingsbeleid is opgesteld;
- rollen en verantwoordelijkheden zijn vastgelegd;
- de organisatie voldoende voorbereid is op de Fase 2-audit.
Daarnaast bespreekt de auditor hoe de organisatie werkt, welke processen binnen de scope vallen en welke aandachtspunten mogelijk extra aandacht vragen tijdens de volgende audit.
Worden processen ook al in de praktijk beoordeeld?
Nog beperkt. Tijdens een Fase 1-audit ligt de nadruk vooral op de inrichting van het managementsysteem en de beschikbare documentatie. De auditor wil vaststellen dat de organisatie de juiste basis heeft gelegd.
Tijdens de Fase 2-audit wordt vervolgens beoordeeld of deze processen ook daadwerkelijk in de praktijk worden uitgevoerd en effectief functioneren.
Hoe bereid je je goed voor?
Een goede voorbereiding maakt het verschil.
Zorg ervoor dat de belangrijkste documentatie compleet en actueel is. Denk aan het informatiebeveiligingsbeleid, de risicoanalyse, de scope, het Statement of Applicability en de belangrijkste procedures.
Daarnaast is het verstandig dat medewerkers die betrokken zijn bij informatiebeveiliging weten welke rol zij hebben binnen het managementsysteem. De auditor zal regelmatig vragen stellen over de inrichting van processen en verantwoordelijkheden.
Een overzichtelijk en goed onderhouden ISMS zorgt ervoor dat de Fase 1-audit efficiënt verloopt.
Wat gebeurt er na fase 1?
Na afloop bespreekt de auditor de bevindingen. Zijn er aandachtspunten vastgesteld? Dan krijgt de organisatie de tijd om deze op te pakken. Zodra duidelijk is dat het managementsysteem voldoende is ingericht, kan de Fase 2-audit worden gepland.
Tijdens deze tweede audit wordt beoordeeld of het ISMS niet alleen op papier goed is ingericht, maar ook daadwerkelijk in de praktijk werkt.
Conclusie
Een Fase 1-audit is de eerste stap richting een ISO 27001-certificering. De auditor beoordeelt of het managementsysteem voldoende is ingericht en of de organisatie klaar is voor de certificeringsaudit.
Door de Fase 1-audit goed voor te bereiden en eventuele aandachtspunten tijdig op te pakken, verloopt de Fase 2-audit doorgaans efficiënter. Daarmee leg je een stevige basis voor een succesvolle certificering én een managementsysteem dat in de praktijk werkt.
Klaar voor de eerste stap?
Bij ProCertify geloven we in een helder en transparant certificeringstraject. Onze auditoren beoordelen onafhankelijk of jouw organisatie klaar is voor de volgende fase en geven duidelijk inzicht in eventuele aandachtspunten. Zo weet je precies waar je staat en kun je met vertrouwen toewerken naar de Fase 2-audit.
Benieuwd hoe een Fase 1-audit er voor jouw organisatie uitziet? Neem gerust contact met ons op of vraag vrijblijvend een offerte aan
De komende weken beantwoorden we meer veelgestelde vragen over ISO-certificering, zoals: wat kost een ISO 9001-certificering en wat kost een NEN 7510-certificering?