Interne Security Audit & Management review

Weet waar je staat, nog voor je externe audit plaatsvindt.

Een interne security audit is geen vinkje op een lijst. Het is het moment waarop je ontdekt of je securitybeleid en -initiatieven een externe audit door een onafhankelijke certificatie-instelling zouden doorstaan.

Bij Cingulum voeren we interne audits uit zoals een externe auditor dat zou doen. We zijn ervan overtuigd dat dit de beste manier is om onze klanten voor te bereiden op een geslaagde externe audit.

Wat is een interne security audit?

Een interne security audit evalueert of je informatiebeveiligingssysteem (ISMS) of cybersecurity-framework werkt zoals het moet. Ze controleert of je beleid wordt gevolgd, of je controls op punt staan, en of je dat kan bewijzen.

Elke ISO-standaard maakt een jaarlijkse interne audit verplicht. Zonder een geldig intern auditrapport kan je externe certificatie-audit niet doorgaan. Voor CyFun (CyberFundamentals Framework) vereist het Centrum voor Cybersecurity België dat je je meest recente audit- of beoordelingsrapport oplaadt als onderdeel van het NIS2-compliancetraject.

Kortom: een interne audit is geen optie. De vraag is wie de audit uitvoert, en hoe.

Hoe Cingulum interne audits anders aanpakt

De meeste interne audits komen neer op een rondleiding. Iemand stelt een paar vragen, noteert enkele vaststellingen, en noemt het klaar. Die aanpak bereidt je niet voor op een externe auditor.

De onze wel.

We structureren onze interne audits exact zoals een externe auditor dat zou doen, met hetzelfde classificatiesysteem:

Dankzij dit niveau van grondigheid zijn er geen verrassingen wanneer je externe auditor binnenkomt. Sinds Cingulum interne audits uitvoert, is nog geen enkele klant die de vaststellingen van onze interne audit correct heeft aangepakt, gezakt voor de externe certificatie-audit.

interne audit bingo

Herken jij deze uitspraken tijdens een audit?

We verzamelden de klassiekers die onze lead auditors elk jaar horen tijdens interne audits. Scoor jij bingo? Dan is dat je signaal om je aanpak bij te sturen, voordat de externe auditor het doet.

Hoe we werken

Onze interne audits volgen een risicogebaseerde methodologie. Dat betekent dat we niet elke clausule van de standaard evenveel gewicht geven. In plaats daarvan focussen we op de gebieden die het meest tellen voor jouw organisatie. Elke audit doorloopt vier gestructureerde stappen.

Woman working behind her desk

We starten met een intakegesprek met de persoon die verantwoordelijk is voor je ISMS. Tegelijk verzamelen en bekijken we de belangrijkste documentatie:

  • Scopedefinitie
  • Organisatorische context, inclusief belanghebbenden, hun vereisten en recente relevante wijzigingen
  • Risicoregister en risicobehandelplan
  • Verklaring van toepasselijkheid (SoA)
  • Vorige auditrapporten

Deze review geeft ons een duidelijk beeld van waar je ISMS staat en welke gebieden het meeste risico inhouden voor de audit.

Op basis van je risicoanalyse en onze documentreview identificeren we de kritieke bedrijfsprocessen en informatie-assets die de meeste auditaandacht verdienen, in het bijzonder de plekken waar een falende control de grootste impact zou hebben.

Op basis hiervan bouwen we een gestructureerd auditplan en delen we dit vooraf met jou, zodat er geen verrassingen zijn op de dag zelf.

De audit op locatie combineert interviews, observaties tijdens een bezoek en steekproeven. We beoordelen of:

  • Controls effectief zijn geïmplementeerd, niet enkel gedocumenteerd
  • Risico’s worden beheerd in lijn met je risicobehandelplan
  • Security-awareness voldoende verankerd is binnen de organisatie

Aan het einde van de audit houden we een afsluitend overleg waarin we een eerste overzicht van de vaststellingen presenteren, geclassificeerd op dezelfde manier als een externe auditor dat zou doen:

  • majeure non-conformiteiten
  • mineure non-conformiteiten
  • observaties
  • opportunities for improvement
  • erkenning van sterke praktijken (waar van toepassing)

Dit is een open gesprek: vaststellingen kunnen worden besproken, en als er extra bewijs beschikbaar is dat een classificatie beïnvloedt, is daar ruimte voor.

Het definitieve schriftelijke auditrapport wordt geleverd binnen twee weken na het afsluitend overleg.

Indien nuttig, kunnen we het rapport ook toelichten tijdens je verplichte management review, zodat je leidinggevend team een gestructureerde basis heeft voor beslissingen over de ISMS-doelstellingen.

Na de audit kan Cingulum helpen bij het opstellen van een verbeterplan om de resterende vaststellingen aan te pakken, of ondersteuning bieden tijdens de opvolgingsfase richting je externe audit.

Welke frameworks auditeren we?

We voeren interne security audits uit over een breed gamma aan standaarden en frameworks:

ISO standaarden

Belgische en Europese frameworks en wetgeving

  • CyFun Basic, CyFun Important en CyFun Essential: in lijn met de NIS2-compliancevereisten
  • DORA: Digital Operational Resilience Act, voor financiële instellingen (banken, verzekeraars)
  • NIST Cybersecurity Framework (CSF)
  • CIS Controls

Binnenkort

  • CRA (Cyber Resilience Act): volledig van kracht vanaf december 2027; voorbereidende trajecten worden verwacht vanaf de tweede helft van 2025
  • AI Act: deels van toepassing sinds februari 2025, met gefaseerde implementatie tot 2029
ISO 27001 vs cyfun

ISO 27001 versus CyFun:
Qwat is het verschil?

Het meest fundamentele verschil zit in hoe conformiteit wordt beoordeeld.

ISO 27001 hanteert een grotendeels binaire aanpak: een control voldoet aan de vereiste, of niet. Dit geeft ervaren organisaties de vrijheid om een ISMS te bouwen dat aansluit bij hun bestaande manier van werken.

CyFun gebruikt een maturiteitsmodel gebaseerd op de NIST CSF-tiers: een score van 1 (initial) tot 5 (optimising). Het is meer prescriptief en biedt stap-voor-stap richtlijnen, wat het een pak toegankelijker maakt voor organisaties die nog moeten starten.

Voor een uitgebreidere vergelijking, inclusief welk certificaat het best past bij welk type organisatie, bekijk je ons e-book over CyFun versus ISO 27001.

De link tussen interne audits en NIS2-compliance

Als je organisatie onder NIS2 valt en compliance nastreeft via ISO 27001 of CyFun, is je auditdocumentatie niet enkel nuttig, ze is verplicht.

Het CCB (Centrum voor Cybersecurity Belgium) vereist dat organisaties opladen:

  • Hun certificaat of verklaring van toepasselijkheid
  • Hun meest recente interne of externe auditrapport

Een interne audit uitgevoerd door Cingulum levert exact de documentatie op die het CCB verwacht, opgebouwd om de toets te doorstaan.

Business man in a modern office

Een woord over onafhankelijkheid

Interne audits hebben enkel waarde als ze onafhankelijk worden uitgevoerd.

Om elke vertekening tijdens de audit te vermijden, houden we een duidelijke scheiding aan tussen ons implementatieteam en ons auditteam. De consultant die je ISMS mee heeft geïmplementeerd, voert je interne audit niet uit. Heeft een senior expert input gegeven tijdens een implementatietraject, dan neemt steeds een andere auditor de audit voor zijn rekening.

Benieuwd met wie je zal samenwerken?

Willem Magerman

Lead Auditor

Jorien Aerts

Jorien Aerts

Privacy & Information Security Consultant

Bart van Deursen

Bart Van Deursen

Senior Information Security Consultant

Veelgestelde vragen

Ja. ISO 27001 vereist een interne audit voor je kan overgaan tot certificering. Zie het als je generale repetitie: ze toont of je ISMS werkt in de praktijk, niet enkel op papier. Het is ook je beste kans om problemen op te sporen en op te lossen voor een externe auditor dat doet, wanneer de inzet hoger ligt.

Volledig onafhankelijk, ook wanneer Cingulum je ISMS heeft opgebouwd. We stellen een apart auditteam samen zonder betrokkenheid bij de implementatie. Deze scheiding is een vereiste van de standaard, en ze zorgt ervoor dat de vaststellingen die je krijgt objectief zijn, geen beoordeling van ons eigen werk.

Dat hangt af van de grootte van je organisatie en de scope van je ISMS. Als algemene richtlijn duurt een interne audit ongeveer een derde van de tijd die nodig is voor de externe audit. ISO publiceert richtlijnen voor de duur van externe audits op basis van bedrijfsgrootte, en in de praktijk lopen de meeste interne audits 3 tot 7 werkdagen, van planning tot rapportage.

We raden aan om je interne audit drie maanden voor je externe audit in te plannen. Die buffer geeft je de tijd om:

  • de documenten en processen voor te bereiden die je auditor zal bekijken
  • vaststellingen grondig aan te pakken, in plaats van ze snel te patchen
  • je managementteam af te stemmen op behandelplannen en volgende stappen

Minder tijd voorzien, leidt er vaak toe dat vaststellingen worden gepatcht in plaats van opgelost, wat opnieuw kan opduiken tijdens de certificering.

Ja. Afhankelijk van wat de audit aan het licht brengt, geven we advies over hoe je een fix aanpakt, of werken we samen met je team om die rechtstreeks te implementeren. In beide gevallen is het doel een oplossing die overeind blijft, niet zomaar een vinkje.

Ja, het is daar specifiek voor gebouwd. Indien nuttig, kunnen we ook aansluiten bij het overleg zelf om je managementteam persoonlijk doorheen de vaststellingen te leiden, zodat er niets verloren gaat tussen het rapport en de vergadering.

Hoewel we een interne audit het liefst bij de klant ter plaatse uitvoeren, is dat vaak niet vereist. We kunnen op afstand of ter plaatse werken. De enige uitzondering is wanneer Annex A.7 (fysieke controls) binnen de auditscope valt. In dat geval bezoeken we je locatie wel, om de fysieke beveiligingsmaatregelen rechtstreeks te beoordelen.

Klaar voor je interne audit? Wij ook.

Wij helpen organisaties in België en Nederland om ISO 27001-certificatie zelfverzekerd voor te bereiden.
Of het nu uw eerste keer is of u gewoon scherper intern wilt checken, wij staan klaar.


Cingulum doet er alles aan om je privacy te beschermen en te respecteren. Je kunt je op elk moment afmelden voor onze mailings. Voor meer informatie over hoe wij jouw gegevens verwerken, lees ons privacybeleid.