Voordat een certificerende instelling je een NEN 7510-certificaat kan geven, doorloop je eerst een fase 1-audit. Die audit beoordeelt of je managementsysteem al ver genoeg is uitgewerkt om door te gaan naar fase 2, waar we toetsen of alles ook echt zo werkt in de praktijk. Met de checklist hieronder weet je precies waar je op moet letten voordat die audit plaatsvindt — dit zijn de dingen waar ik als auditor als eerste naar kijk.
Wat beoordeelt de auditor tijdens de fase 1-audit?
Tijdens deze audit kijken we vooral naar de documentatie en de opzet van je managementsysteem: staat het informatiebeveiligingsbeleid vast, is de scope van je ISMS duidelijk afgebakend, heb je een actuele risicobeoordeling, en zijn de belangrijkste rollen en verantwoordelijkheden belegd? We kijken ook of je organisatie klaar is voor de diepgaandere fase 2-audit, waarin we toetsen of de maatregelen ook echt in de praktijk werken.
Deze audit vindt vaak op locatie of op afstand plaats en bestaat vooral uit documentonderzoek en een gesprek met de mensen die het ISMS in de praktijk dragen, zoals je informatiebeveiligingsfunctionaris of kwaliteitsmanager.
Checklist: documentatie op orde
Zorg dat deze documenten actueel en vastgesteld zijn: je informatiebeveiligingsbeleid, de scope-beschrijving van je ISMS, de risicobeoordeling met bijbehorend behandelplan, de verklaring van toepasselijkheid, en een overzicht van de wet- en regelgeving die voor jou relevant is. Heb je al interne audits gedaan of een management review gehad? Zorg dat ook die op orde zijn voordat de audit start.
Let er daarbij vooral op dat je documenten onderling consistent zijn: de scope in je beleid moet bijvoorbeeld precies overeenkomen met de scope die je bij de offerteaanvraag aan ons hebt doorgegeven. Dat lijkt een detail, maar het is meestal het eerste waar ik als auditor op struikel als het niet klopt.
Checklist: organisatie en bewustzijn
Naast documentatie kijk ik ook naar de mate waarin informatiebeveiliging echt leeft in je organisatie. Weten je medewerkers wat het beleid inhoudt en wat hun eigen verantwoordelijkheid is? Is er een duidelijk aanspreekpunt voor informatiebeveiliging? Weten mensen wat ze moeten doen als ze een beveiligingsincident of datalek vermoeden? Dit zijn precies het soort vragen dat tijdens gesprekken op de werkvloer naar boven komt, ook al tijdens dit auditmoment.
Mijn tip: loop vooraf kort met een paar medewerkers door wat ze kunnen verwachten. Dat voorkomt verrassingen en zorgt dat iedereen relaxter het gesprek met de auditor ingaat.
Veelgemaakte hiaten vóór de fase 1-audit
Wat ik in de praktijk vaak tegenkom: de risicobeoordeling is nog niet volledig uitgewerkt, de verklaring van toepasselijkheid sluit onvoldoende aan op hoe je organisatie er echt uitziet, of de scope van je ISMS is niet duidelijk afgebakend ten opzichte van de rest van de organisatie. Ook zie ik regelmatig dat een concreet overzicht ontbreekt van welke wet- en regelgeving voor jou van toepassing is, zoals de AVG naast NEN 7510. Laat deze punten vooraf toetsen, bijvoorbeeld via een interne audit of gap-analyse — dat scheelt je verrassingen tijdens de audit zelf.
Iets wat ik ook vaak zie: er is wel beleid geschreven, maar het is nooit formeel vastgesteld door de directie of het management. Dat voelt als een detail, maar voor mij als auditor is het juist een belangrijk signaal van bestuurlijke betrokkenheid.
Na de fase 1-audit: op naar fase 2
Na de audit krijg je van ons een rapportage met eventuele bevindingen en aandachtspunten. Afhankelijk van de aard en omvang daarvan bepalen we samen wanneer de fase 2-audit kan plaatsvinden. Een goede voorbereiding hierop voorkomt vertraging verderop in je traject en geeft je vertrouwen richting de certificeringsbeslissing.
Gebruik de periode tussen fase 1 en fase 2 vooral om eventuele bevindingen serieus op te pakken: bij de fase 2-audit kijk ik niet alleen naar nieuwe onderwerpen, maar ook hoe je eerdere aandachtspunten hebt opgevolgd. Pak deze periode gestructureerd aan, dan groeit een klein hiaat niet alsnog uit tot een non-conformiteit tijdens fase 2.
Wil je weten of je klaar bent voor de fase 1-audit?
Neem gerust contact met ons op voor een vrijblijvend gesprek over waar je nu staat en hoe we jouw NEN 7510-auditcyclus plannen.