Blog

  • Wanneer audits juist rust kunnen geven

    Wanneer audits juist rust kunnen geven

    De audit is afgerond. De auditor heeft vragen gesteld, aandachtspunten benoemd en zichtbaar gemaakt waar extra aandacht nodig is. Toch voelt de compliance-verantwoordelijke vooral opluchting. Niet alleen omdat het gesprek goed verliep. Ook omdat eindelijk duidelijk is waar de organisatie werkelijk staat. Onderwerpen die al maanden op de achtergrond meespeelden, zijn uitgesproken. Verschillende interpretaties zijn…

    Lees verder

  • Waarom auditvragen al snel als controle voelen

    Waarom auditvragen al snel als controle voelen

    De auditor stelt een eenvoudige vraag: “Wie bepaalt of dit risico acceptabel is?” Het blijft even stil. Niet omdat niemand het antwoord weet, maar omdat meerdere antwoorden mogelijk zijn. De compliance-verantwoordelijke verwijst naar een eerder overleg. Een collega denkt dat de directie het besluit nam. In het risico-overzicht staat alleen dat het risico is geaccepteerd.…

    Lees verder

  • Wat audits blootleggen dat al langer speelde

    Wat audits blootleggen dat al langer speelde

    Een week voor de audit wordt het risicooverzicht nog eens doorgelopen. Een maatregel staat op ‘afgerond’, maar niemand kan uitleggen wat precies is uitgevoerd en waarom dat voldoende werd gevonden. Bij een ander risico ontbreekt een eigenaar. Een incident van enkele maanden geleden is geregistreerd, terwijl de opvolging alleen terug te vinden is in de…

    Lees verder

  • Auditstress is zelden een auditprobleem

    Auditstress is zelden een auditprobleem

    De audit staat al maanden in de agenda. Toch verandert er iets zodra de datum dichterbij komt. Documenten worden opgevraagd. Openstaande acties worden nagelopen. Iemand probeert te achterhalen waarom een risico vorig jaar als acceptabel is beoordeeld. Een collega zoekt naar de meest recente versie van een overzicht. Ondertussen ontstaat discussie over wat daadwerkelijk is…

    Lees verder

  • Statement of Applicability uitgelegd: waarom ISO 27001 draait om keuzes kunnen onderbouwen

    Statement of Applicability uitgelegd: waarom ISO 27001 draait om keuzes kunnen onderbouwen

    Veel organisaties die met ISO 27001 starten, kijken al snel naar Annex A. Daar staan de informatiebeveiligingsmaatregelen. De reflex is begrijpelijk: controleren wat al geregeld is, aanvinken wat bekend voorkomt en daarna de openstaande punten oppakken. Maar ISO 27001 werkt niet als een simpele afvinklijst. De echte vraag is niet: hebben we deze maatregel? De…

    Lees verder