Interne Security Audit & Management review
Weet waar je staat, nog voor je externe audit plaatsvindt.
Een interne security audit is geen vinkje op een lijst. Het is het moment waarop je ontdekt of je securitybeleid en -initiatieven een externe audit door een onafhankelijke certificatie-instelling zouden doorstaan.
Bij Cingulum voeren we interne audits uit zoals een externe auditor dat zou doen. We zijn ervan overtuigd dat dit de beste manier is om onze klanten voor te bereiden op een geslaagde externe audit.


















Wat is een interne security audit?
Een interne security audit evalueert of je informatiebeveiligingssysteem (ISMS) of cybersecurity-framework werkt zoals het moet. Ze controleert of je beleid wordt gevolgd, of je controls op punt staan, en of je dat kan bewijzen.
Elke ISO-standaard maakt een jaarlijkse interne audit verplicht. Zonder een geldig intern auditrapport kan je externe certificatie-audit niet doorgaan. Voor CyFun (CyberFundamentals Framework) vereist het Centrum voor Cybersecurity België dat je je meest recente audit- of beoordelingsrapport oplaadt als onderdeel van het NIS2-compliancetraject.
Kortom: een interne audit is geen optie. De vraag is wie de audit uitvoert, en hoe.
Hoe Cingulum interne audits anders aanpakt
De meeste interne audits komen neer op een rondleiding. Iemand stelt een paar vragen, noteert enkele vaststellingen, en noemt het klaar. Die aanpak bereidt je niet voor op een externe auditor.
De onze wel.
We structureren onze interne audits exact zoals een externe auditor dat zou doen, met hetzelfde classificatiesysteem:
- Majeure non-conformiteit: een ernstig gebrek dat moet worden opgelost voor certificering
- Mineure non-conformiteit: een afwijking die een corrigerende actie vereist
- Observatie: een aandachtspunt om op te volgen
- Opportunity for Improvement (OFI): een aanbeveling om je aanpak te versterken
- Noteworthy Effort: erkenning van een sterke praktijk (waar van toepassing)
Dankzij dit niveau van grondigheid zijn er geen verrassingen wanneer je externe auditor binnenkomt. Sinds Cingulum interne audits uitvoert, is nog geen enkele klant die de vaststellingen van onze interne audit correct heeft aangepakt, gezakt voor de externe certificatie-audit.
Herken jij deze uitspraken tijdens een audit?
We verzamelden de klassiekers die onze lead auditors elk jaar horen tijdens interne audits. Scoor jij bingo? Dan is dat je signaal om je aanpak bij te sturen, voordat de externe auditor het doet.
Hoe we werken
Onze interne audits volgen een risicogebaseerde methodologie. Dat betekent dat we niet elke clausule van de standaard evenveel gewicht geven. In plaats daarvan focussen we op de gebieden die het meest tellen voor jouw organisatie. Elke audit doorloopt vier gestructureerde stappen.
We starten met een intakegesprek met de persoon die verantwoordelijk is voor je ISMS. Tegelijk verzamelen en bekijken we de belangrijkste documentatie:
- Scopedefinitie
- Organisatorische context, inclusief belanghebbenden, hun vereisten en recente relevante wijzigingen
- Risicoregister en risicobehandelplan
- Verklaring van toepasselijkheid (SoA)
- Vorige auditrapporten
Deze review geeft ons een duidelijk beeld van waar je ISMS staat en welke gebieden het meeste risico inhouden voor de audit.
Op basis van je risicoanalyse en onze documentreview identificeren we de kritieke bedrijfsprocessen en informatie-assets die de meeste auditaandacht verdienen, in het bijzonder de plekken waar een falende control de grootste impact zou hebben.
Op basis hiervan bouwen we een gestructureerd auditplan en delen we dit vooraf met jou, zodat er geen verrassingen zijn op de dag zelf.
De audit op locatie combineert interviews, observaties tijdens een bezoek en steekproeven. We beoordelen of:
- Controls effectief zijn geïmplementeerd, niet enkel gedocumenteerd
- Risico’s worden beheerd in lijn met je risicobehandelplan
- Security-awareness voldoende verankerd is binnen de organisatie
Aan het einde van de audit houden we een afsluitend overleg waarin we een eerste overzicht van de vaststellingen presenteren, geclassificeerd op dezelfde manier als een externe auditor dat zou doen:
- majeure non-conformiteiten
- mineure non-conformiteiten
- observaties
- opportunities for improvement
- erkenning van sterke praktijken (waar van toepassing)
Dit is een open gesprek: vaststellingen kunnen worden besproken, en als er extra bewijs beschikbaar is dat een classificatie beïnvloedt, is daar ruimte voor.
Het definitieve schriftelijke auditrapport wordt geleverd binnen twee weken na het afsluitend overleg.
Indien nuttig, kunnen we het rapport ook toelichten tijdens je verplichte management review, zodat je leidinggevend team een gestructureerde basis heeft voor beslissingen over de ISMS-doelstellingen.
Na de audit kan Cingulum helpen bij het opstellen van een verbeterplan om de resterende vaststellingen aan te pakken, of ondersteuning bieden tijdens de opvolgingsfase richting je externe audit.
Welke frameworks auditeren we?
We voeren interne security audits uit over een breed gamma aan standaarden en frameworks:
ISO standaarden
- ISO 27001: Information Security Management System (ISMS)
- ISO 27701: Privacy Information Management System (PIMS)
- ISO 42001: AI Management System (AIMS)
- ISO 22301: Business Continuity (BCMS)
- Hybride audits die meerdere ISO-standaarden combineren (bv. ISO 27001 + ISO 9001), mogelijk dankzij de Harmonised Structure van ISO
Belgische en Europese frameworks en wetgeving
- CyFun Basic, CyFun Important en CyFun Essential: in lijn met de NIS2-compliancevereisten
- DORA: Digital Operational Resilience Act, voor financiële instellingen (banken, verzekeraars)
- NIST Cybersecurity Framework (CSF)
- CIS Controls
Binnenkort
- CRA (Cyber Resilience Act): volledig van kracht vanaf december 2027; voorbereidende trajecten worden verwacht vanaf de tweede helft van 2025
- AI Act: deels van toepassing sinds februari 2025, met gefaseerde implementatie tot 2029
ISO 27001 versus CyFun:
Qwat is het verschil?
Het meest fundamentele verschil zit in hoe conformiteit wordt beoordeeld.
ISO 27001 hanteert een grotendeels binaire aanpak: een control voldoet aan de vereiste, of niet. Dit geeft ervaren organisaties de vrijheid om een ISMS te bouwen dat aansluit bij hun bestaande manier van werken.
CyFun gebruikt een maturiteitsmodel gebaseerd op de NIST CSF-tiers: een score van 1 (initial) tot 5 (optimising). Het is meer prescriptief en biedt stap-voor-stap richtlijnen, wat het een pak toegankelijker maakt voor organisaties die nog moeten starten.
Voor een uitgebreidere vergelijking, inclusief welk certificaat het best past bij welk type organisatie, bekijk je ons e-book over CyFun versus ISO 27001.
De link tussen interne audits en NIS2-compliance
Als je organisatie onder NIS2 valt en compliance nastreeft via ISO 27001 of CyFun, is je auditdocumentatie niet enkel nuttig, ze is verplicht.
Het CCB (Centrum voor Cybersecurity Belgium) vereist dat organisaties opladen:
- Hun certificaat of verklaring van toepasselijkheid
- Hun meest recente interne of externe auditrapport
Een interne audit uitgevoerd door Cingulum levert exact de documentatie op die het CCB verwacht, opgebouwd om de toets te doorstaan.
Een woord over onafhankelijkheid
Interne audits hebben enkel waarde als ze onafhankelijk worden uitgevoerd.
Om elke vertekening tijdens de audit te vermijden, houden we een duidelijke scheiding aan tussen ons implementatieteam en ons auditteam. De consultant die je ISMS mee heeft geïmplementeerd, voert je interne audit niet uit. Heeft een senior expert input gegeven tijdens een implementatietraject, dan neemt steeds een andere auditor de audit voor zijn rekening.
Benieuwd met wie je zal samenwerken?

Willem Magerman
Lead Auditor

Jorien Aerts
Privacy & Information Security Consultant

Bart Van Deursen
Senior Information Security Consultant
Veelgestelde vragen
Ja. ISO 27001 vereist een interne audit voor je kan overgaan tot certificering. Zie het als je generale repetitie: ze toont of je ISMS werkt in de praktijk, niet enkel op papier. Het is ook je beste kans om problemen op te sporen en op te lossen voor een externe auditor dat doet, wanneer de inzet hoger ligt.
Volledig onafhankelijk, ook wanneer Cingulum je ISMS heeft opgebouwd. We stellen een apart auditteam samen zonder betrokkenheid bij de implementatie. Deze scheiding is een vereiste van de standaard, en ze zorgt ervoor dat de vaststellingen die je krijgt objectief zijn, geen beoordeling van ons eigen werk.
Dat hangt af van de grootte van je organisatie en de scope van je ISMS. Als algemene richtlijn duurt een interne audit ongeveer een derde van de tijd die nodig is voor de externe audit. ISO publiceert richtlijnen voor de duur van externe audits op basis van bedrijfsgrootte, en in de praktijk lopen de meeste interne audits 3 tot 7 werkdagen, van planning tot rapportage.
We raden aan om je interne audit drie maanden voor je externe audit in te plannen. Die buffer geeft je de tijd om:
- de documenten en processen voor te bereiden die je auditor zal bekijken
- vaststellingen grondig aan te pakken, in plaats van ze snel te patchen
- je managementteam af te stemmen op behandelplannen en volgende stappen
Minder tijd voorzien, leidt er vaak toe dat vaststellingen worden gepatcht in plaats van opgelost, wat opnieuw kan opduiken tijdens de certificering.
Ja. Afhankelijk van wat de audit aan het licht brengt, geven we advies over hoe je een fix aanpakt, of werken we samen met je team om die rechtstreeks te implementeren. In beide gevallen is het doel een oplossing die overeind blijft, niet zomaar een vinkje.
Ja, het is daar specifiek voor gebouwd. Indien nuttig, kunnen we ook aansluiten bij het overleg zelf om je managementteam persoonlijk doorheen de vaststellingen te leiden, zodat er niets verloren gaat tussen het rapport en de vergadering.
Hoewel we een interne audit het liefst bij de klant ter plaatse uitvoeren, is dat vaak niet vereist. We kunnen op afstand of ter plaatse werken. De enige uitzondering is wanneer Annex A.7 (fysieke controls) binnen de auditscope valt. In dat geval bezoeken we je locatie wel, om de fysieke beveiligingsmaatregelen rechtstreeks te beoordelen.
Klaar voor je interne audit? Wij ook.
Wij helpen organisaties in België en Nederland om ISO 27001-certificatie zelfverzekerd voor te bereiden.
Of het nu uw eerste keer is of u gewoon scherper intern wilt checken, wij staan klaar.