Blog
-
Wanneer audits juist rust kunnen geven
De audit is afgerond. De auditor heeft vragen gesteld, aandachtspunten benoemd en zichtbaar gemaakt waar extra aandacht nodig is. Toch voelt de compliance-verantwoordelijke vooral opluchting. Niet alleen omdat het gesprek goed verliep. Ook omdat eindelijk duidelijk is waar de organisatie werkelijk staat. Onderwerpen die al maanden op de achtergrond meespeelden, zijn uitgesproken. Verschillende interpretaties zijn…
-
Waarom auditvragen al snel als controle voelen
De auditor stelt een eenvoudige vraag: “Wie bepaalt of dit risico acceptabel is?” Het blijft even stil. Niet omdat niemand het antwoord weet, maar omdat meerdere antwoorden mogelijk zijn. De compliance-verantwoordelijke verwijst naar een eerder overleg. Een collega denkt dat de directie het besluit nam. In het risico-overzicht staat alleen dat het risico is geaccepteerd.…
-
Wat audits blootleggen dat al langer speelde
Een week voor de audit wordt het risicooverzicht nog eens doorgelopen. Een maatregel staat op ‘afgerond’, maar niemand kan uitleggen wat precies is uitgevoerd en waarom dat voldoende werd gevonden. Bij een ander risico ontbreekt een eigenaar. Een incident van enkele maanden geleden is geregistreerd, terwijl de opvolging alleen terug te vinden is in de…
-
Auditstress is zelden een auditprobleem
De audit staat al maanden in de agenda. Toch verandert er iets zodra de datum dichterbij komt. Documenten worden opgevraagd. Openstaande acties worden nagelopen. Iemand probeert te achterhalen waarom een risico vorig jaar als acceptabel is beoordeeld. Een collega zoekt naar de meest recente versie van een overzicht. Ondertussen ontstaat discussie over wat daadwerkelijk is…
-
Statement of Applicability uitgelegd: waarom ISO 27001 draait om keuzes kunnen onderbouwen
Veel organisaties die met ISO 27001 starten, kijken al snel naar Annex A. Daar staan de informatiebeveiligingsmaatregelen. De reflex is begrijpelijk: controleren wat al geregeld is, aanvinken wat bekend voorkomt en daarna de openstaande punten oppakken. Maar ISO 27001 werkt niet als een simpele afvinklijst. De echte vraag is niet: hebben we deze maatregel? De…





