Wanneer een ISO 27001-audit niet in één keer wordt gehaald, komt dat zelden door één groot probleem. In de praktijk gaat het meestal om een aantal terugkerende bevindingen die samen laten zien dat de IT-omgeving niet volledig beheerst is.

Bij MKB-organisaties (20–500 medewerkers) zien auditors opvallend vaak dezelfde aandachtspunten terug. Niet omdat men onzorgvuldig is, maar omdat IT-omgevingen organisch groeien en beveiliging pas later structureel wordt ingericht.

Hieronder de meest voorkomende bevindingen.

1. Onvolledig overzicht van systemen en gegevens

Veel organisaties hebben geen actueel overzicht van:

  • servers
  • cloud-diensten
  • applicaties
  • gegevensstromen

Zonder dit overzicht kan niet aantoonbaar worden vastgesteld:

  • welke systemen binnen scope vallen
  • waar persoonsgegevens of gevoelige informatie zich bevindt
  • welke systemen kritisch zijn

Voor auditors is dit vaak de basisbevinding waarop meerdere andere bevindingen volgen.

2. Te veel adminrechten

Bijna elke audit brengt dit aan het licht.

Typische situaties:

  • meerdere globale beheerders
  • oude beheerdersaccounts
  • leveranciers met permanente toegang
  • adminrechten voor dagelijks werk

Vaak is er wel beleid, maar ontbreekt:

  • periodieke review
  • herleidbaarheid
  • logging van gebruik

3. Logging aanwezig, maar niet aantoonbaar gebruikt

Logs bestaan vrijwel altijd.

Wat ontbreekt:

  • structurele controle
  • vastgelegde beoordeling
  • detectieregels voor afwijkingen

De auditor kan daardoor niet vaststellen dat een incident tijdig ontdekt zou worden.

4. Back-ups niet aantoonbaar getest

Back-ups zijn ingericht, maar:

  • herstel is nooit getest
  • resultaten zijn niet vastgelegd
  • RTO/RPO is niet bekend

Voor auditors is een back-up zonder hersteltest geen beheersmaatregel, maar een aanname.

5. Cloudconfiguratie functioneel, maar niet beheerst

Cloudomgevingen (zoals Microsoft 365 en Azure) werken vaak prima, maar zijn niet audit-technisch ingericht.

Veel voorkomende bevindingen:

  • externe toegang onvoldoende beperkt
  • gastgebruikers niet gecontroleerd
  • logging niet beoordeeld
  • beveiligingsinstellingen inconsistent

6. Wijzigingen niet aantoonbaar beoordeeld

Systemen veranderen continu:

  • nieuwe applicaties
  • nieuwe gebruikers
  • nieuwe koppelingen

Maar vaak ontbreekt:

  • vastlegging van wijzigingen
  • beoordeling van beveiligingsimpact
  • goedkeuring vooraf

Voor auditors is wijzigingsbeheer een belangrijke indicator van beheersing.

7. Leveranciers en externe partijen onvoldoende in beeld

Veel organisaties werken met:

  • IT-dienstverleners
  • cloudleveranciers
  • SaaS-oplossingen

Maar kunnen niet aantonen:

  • welke leveranciers toegang hebben
  • welke data zij verwerken
  • welke beveiligingseisen gelden

Dit leidt vaak tot bevindingen rond ketenverantwoordelijkheid.

8. Incidentproces bestaat, maar is nooit gebruikt

Een incidentprocedure is vaak netjes beschreven.

Maar wanneer gevraagd wordt:

  • wanneer het proces voor het laatst is gebruikt
  • hoe een incident is vastgelegd
  • welke lessen zijn geleerd

blijkt er weinig praktijkervaring of bewijs te zijn.

9. Bewijsvoering ontbreekt

Veel maatregelen bestaan, maar zijn niet vastgelegd.

Voor auditors geldt:
"Niet vastgelegd = niet aantoonbaar"

Voorbeelden:

  • geen vastlegging van controles
  • geen registraties van reviews
  • geen logboek van hersteltests

10. Beveiliging is afhankelijk van één persoon

In kleinere organisaties is kennis vaak geconcentreerd.

Auditors kijken daarom expliciet:

  • wat gebeurt er bij afwezigheid
  • hoe overdraagbaar kennis is
  • of processen vastliggen

Wanneer beveiliging afhankelijk is van één beheerder, wordt dit vaak als risico aangemerkt.

Belangrijk inzicht

Vrijwel alle ISO 27001-bevindingen zijn voorspelbaar.

Ze ontstaan niet door onwil of gebrek aan beleid, maar doordat technische maatregelen:

  • niet structureel zijn ingericht
  • niet herhaalbaar zijn
  • of niet aantoonbaar zijn gemaakt

Organisaties die deze punten vooraf inzichtelijk maken, ervaren audits meestal als bevestiging in plaats van correctieronde.

Twijfelt u of dit ook in uw omgeving speelt?

Wij kunnen in korte tijd technisch beoordelen waar uw organisatie staat ten opzichte van een audit.

← Terug naar overzichtsartikel