
Een surveillance-audit is de periodieke controle van de certificerende instantie om te bevestigen dat uw ISMS nog steeds werkt — het is geen herhaling van de oorspronkelijke certificeringsreview. Auditors nemen steekproeven van bewijs in plaats van alles opnieuw te beoordelen, en ze leggen de nadruk op vier gebieden: afgesloten corrigerende maatregelen met bewijs dat het probleem daadwerkelijk is opgelost, een actuele risicobeoordeling, een gedocumenteerde directiebeoordeling en een voltooide interne audit. Zorg dat u die vier goed op orde hebt, en de rest van het bezoek is voornamelijk een gesprek.
Samenvatting:
- Surveillance-audits zijn gericht op het verifiëren dat bestaande beheersmaatregelen in de praktijk effectief werken, met steekproefcontroles van corrigerende maatregelen, risicobeoordelingen en geselecteerde beheersmaatregelen.
- Een goede voorbereiding omvat het aanwijzen van een auditcoördinator, het centraliseren van bewijs, het uitvoeren van een mock-audit 4 tot 6 weken van tevoren en het grondig documenteren van directiebeoordelingen.
- Veelvoorkomende bevindingen houden vaak verband met achterstallige corrigerende maatregelen, onvolledige directiebeoordelingsverslagen, verouderde risicoregisters en gebrek aan bewijs dat beheersmaatregelen daadwerkelijk werken.
- In overeenstemming met de IAF-richtlijn bedraagt de duur van surveillance-audits doorgaans ongeveer een derde van de initiële certificeringsaudit, waarbij steekproefformules de reikwijdte voor organisaties met meerdere locaties beperken.
- Doorlopend bewijsbeheer, het continu bijwerken van sleuteldocumenten en het regelmatig uitvoeren van interne beoordelingen helpen organisaties het hele jaar door auditklaar te blijven, niet alleen vlak voor geplande bezoeken.
Inhoudsopgave
- Wat is een ISO 27001 surveillance-audit en waarom vindt deze plaats?
- Hoe surveillance-audits verschillen van initiële audits en hercertificeringsaudits
- Wanneer vinden surveillance-audits plaats in de driejarige cyclus?
- Wat controleren auditors daadwerkelijk bij een surveillance-audit?
- Hoe bereidt u zich voor op een surveillance-audit: een praktische tijdlijn
- Wat zijn de meest voorkomende bevindingen bij surveillance-audits?
- Hoe blijft u het hele jaar auditklaar, niet alleen voor het bezoek?
- Welke auditduur en steekproefregels kunt u verwachten?
- Behandel surveillance als validatie, niet als afvinklijst
- Vraag een bewijsklare schatting op vóór uw volgende audit
- Bronnen
- FAQ
Wat is een ISO 27001 surveillance-audit en waarom vindt deze plaats?
Een surveillance-audit is een geplande controle door uw certificerende instantie om te bevestigen dat uw informatiebeveiligingsbeheersysteem (ISMS) nog steeds functioneert zoals het werkte toen u de certificering behaalde. Het is geen papieren exercitie. Auditors willen bewijs dat beheersmaatregelen dagelijks worden uitgevoerd, niet alleen beschreven zijn in een beleidsdocument dat sinds het laatste bezoek niet is geopend.
Het doel is operationele verificatie. ISO/IEC 27007 omschrijft de taak van de auditor als het bevestigen dat een beheersysteem effectief werkt in de praktijk — een andere oefening dan controleren of documenten bestaan. Een surveillance-bezoek neemt doorgaans steekproeven van:
- Voortgang op corrigerende maatregelen uit de vorige audit
- Of de risicobeoordeling en de Verklaring van Toepasselijkheid (SoA) nog steeds de werkelijkheid weerspiegelen
- Bewijs dat interne audits en directiebeoordeling volgens schema hebben plaatsgevonden
- Een aantal Annex A-beheersmaatregelen, door de auditor geselecteerd, getest op daadwerkelijke werking
Slagen betekent dat de auditor geen grote tekortkomingen vindt en idealiter weinig of geen kleine. Een grote bevinding — zoals een beheersmaatregel die duidelijk niet werkt of een corrigerende maatregel die nooit is geverifieerd — kan leiden tot schorsing van de certificering als deze niet binnen de door de certificerende instantie gestelde termijn wordt opgelost. Dat is de werkelijke inzet achter een bezoek dat veel teams als routine behandelen.
Hoe surveillance-audits verschillen van initiële audits en hercertificeringsaudits
Elke audit in de driejarige cyclus stelt een andere vraag. De initiële certificeringsaudit vraagt: "Bestaat dit ISMS en functioneert het zoals gedocumenteerd?" Een surveillance-audit vraagt: "Werkt het nog steeds?" Hercertificering vraagt: "Heeft het gedurende de hele cyclus goed gefunctioneerd?"
| Audittype | Reikwijdte | Typische duur | Wie is er doorgaans bij betrokken |
|---|---|---|---|
| Initiële certificering | Volledige documentatiebeoordeling (fase 1) plus volledige implementatiebeoordeling (fase 2) | Langste van de drie, op basis van IAF-tijdtabellen | ISMS-eigenaar, de meeste proceseigenaren, directie |
| Surveillance (jaar 1 en 2) | Steekproef van beheersmaatregelen, corrigerende maatregelen, directiebeoordeling, interne audit | Ongeveer een derde van de initiële auditduur volgens IAF MD5 | ISMS-eigenaar, geselecteerde proceseigenaren |
| Hercertificering (jaar 3) | Volledige herbeoordeling van het ISMS op basis van de prestaties over de gehele cyclus | Vergelijkbaar met de initiële certificering | Dezelfde breedte als de initiële audit |
Vergis u niet: "steekproef" betekent niet "minder serieus". Een kleine bevinding in een surveillance-audit heeft hetzelfde gewicht voor uw certificeringsstatus als een bevinding tijdens hercertificering. Auditors bekijken elke keer simpelweg een kleiner deel van het systeem.
Wanneer vinden surveillance-audits plaats in de driejarige cyclus?
De certificering loopt op een driejarige cyclus met een voorspelbaar ritme: surveillance-audits in jaar 1 en 2, daarna volledige hercertificering in jaar 3, waarna de cyclus opnieuw begint. Certificerende instanties plannen surveillance-bezoeken doorgaans binnen een bepaald venster rond de verjaardag van uw certificeringsdatum, met enige tolerantie aan beide kanten — hoewel te ver afwijken van die datum tot extra aandacht leidt.
Bouw uw interne kalender rondom drie controlemomenten in plaats van één deadline:
- Negen maanden van tevoren: bevestig de auditdatum bij uw certificerende instantie en wijs een interne eigenaar aan voor de voorbereiding.
- Zes maanden van tevoren: beoordeel de corrigerende maatregelen uit de vorige audit en bevestig dat ze zijn afgesloten en geverifieerd — niet alleen gemarkeerd als voltooid.
- Vier tot zes weken van tevoren: voer een mock-review uit (hieronder meer) en finaliseer het bewijspakket.
Teams die pas in de laatste week beginnen met voorbereiden, lopen bijna altijd vast op de documentatie van de directiebeoordeling, omdat dat verslag een vergadering moet weerspiegelen die daadwerkelijk op schema heeft plaatsgevonden — niet een vergadering die de avond voor de komst van de auditor bij elkaar is gezet.
Wat controleren auditors daadwerkelijk bij een surveillance-audit?
Auditors werken vanuit een korte, voorspelbare lijst, en het meeste komt neer op het bewijzen dat dingen die u zegt te doen daadwerkelijk zijn gedaan. ISO/IEC 27006 stelt de verplichtingen van de certificerende instanties vast hieromheen, maar de praktische checklist ziet er als volgt uit:
Verplichte beoordelingen:
- Resultaten van interne audits uit de huidige cyclus, inclusief reikwijdte, bevindingen en afsluitingsstatus
- Notulen van de directiebeoordeling, met aanwezigheid, besproken ingangspunten en vastgelegde beslissingen
- Tracker voor corrigerende maatregelen met oorzaak, oplossing en verificatie dat de oplossing heeft gewerkt
Risico- en beheersafstemming:
- Bijgewerkte risicobeoordeling die nieuwe assets, dreigingen of bedrijfswijzigingen weerspiegelt sinds de laatste audit
- Consistentie van de SoA — uw onderbouwde in- en uitsluitingen moeten nog steeds overeenkomen met wat u daadwerkelijk doet
- Een steekproef van Annex A-beheersmaatregelen die de auditor op de dag zelf selecteert, vaak zonder veel vooraankondiging
- Registraties van incidentrespons, inclusief eventuele incidenten die zijn gelogd sinds de laatste audit en hoe ze zijn afgehandeld
Operationeel bewijs dat auditors graag zien:
- Logboeken van toegangsbeoordelingen die periodieke hercertificering van gebruikersrechten aantonen
- Testresultaten van beheersmaatregelen, zoals resultaten van kwetsbaarheidsscans of back-uphersteltest
- Aanwezigheidsregistraties en beoordelingsresultaten van trainingen — niet alleen een presentatie die iemand ooit heeft gegeven
- Leveranciersprestatie-registraties die aantonen dat u leveranciers daadwerkelijk monitort op uw beveiligingseisen, in plaats van alleen hun contracten te archiveren
Het terugkerende thema in dit alles: ISO/IEC 27007 beschouwt de effectiviteit van beheersmaatregelen als de echte toets, en auditors zoeken consequent naar bewijs dat een beheersmaatregel werkt, niet naar bewijs dat iemand er een beleid over heeft geschreven.
Pro-tip: Houd één "bewijsindex"-spreadsheet bij die elke ISO-clausule en Annex A-beheersmaatregel koppelt aan het ondersteunende bestand, de eigenaar en de datum van laatste update. Wanneer een auditor om bewijs van een beheersmaatregel vraagt, wilt u één document openen — niet vier gedeelde schijven doorzoeken terwijl ze wachten.

Hoe bereidt u zich voor op een surveillance-audit: een praktische tijdlijn
De voorbereiding verloopt soepel wanneer één persoon de regie heeft en iedereen weet wat zijn of haar bijdrage is. Hier volgt een volgorde die werkt voor de meeste middelgrote ISMS-programma's.
-
Wijs een auditcoördinator aan. Deze persoon doet niet al het werk, maar volgt bij wie welk bewijs ligt, jaagt op achterstallige items en fungeert als enig aanspreekpunt voor verzoeken van de auditor. Zonder deze rol verandert bewijsverzameling in een zoektocht in de laatste week.
-
Centraliseer bewijs en handhaaf versiebeheer. Versnipperde mappen over e-mail, gedeelde schijven en persoonlijke laptops zijn de belangrijkste reden waarom de voorbereiding uitloopt. Zet elk auditartefact — risicoregister, log voor corrigerende maatregelen en trainingsregistraties — in één systeem met duidelijke versiegeschiedenis, zodat niemand per ongeluk een verouderde SoA aan de auditor overhandigt.
-
Koppel bewijs aan ISO-clausules vóór de audit, niet tijdens. Loop clausule voor clausule door uw certificeringsscope en bevestig dat u actueel, gedateerd bewijs heeft voor elke eis. Lacunes die hier worden gevonden kosten u weken. Lacunes die de auditor vindt kosten u een bevinding.
-
Voer 4 tot 6 weken van tevoren een mock-audit uit. Hier zit de meeste waarde. Interview proceseigenaren op dezelfde manier als een externe auditor zou doen: vraag hen de beheersmaatregel toe te lichten, het bewijs te tonen en door te lopen wat er gebeurt als het mislukt. Test een steekproef van Annex A-beheersmaatregelen direct — controleer niet alleen of een beleid ernaar verwijst. Verifieer dat eerdere corrigerende maatregelen niet alleen zijn geïmplementeerd maar ook daadwerkelijk werken, dat wil zeggen dat u testresultaten, meetwaarden of logboeken heeft die aantonen dat het onderliggende probleem zich niet heeft herhaald.
-
Bereid het pakket voor de directiebeoordeling voor. Dit moet beveiligingsmetrieken, incidentsamenvattingen, auditresultaten, risicowijzigingen en middelenbehoeften bevatten, georganiseerd op de manier waarop uw daadwerkelijke vergadering ze heeft behandeld. Een directiebeoordeling die heeft plaatsgevonden maar niet goed is gedocumenteerd, wordt door de meeste auditors behandeld alsof ze helemaal niet heeft plaatsgevonden.
Een gedocumenteerde mock-review uitgevoerd 4 tot 6 weken vóór de echte audit is een van de meest betrouwbare manieren om kleine bevindingen te beperken, omdat het de exacte lacunes aan het licht brengt die een externe auditor zou signaleren terwijl er nog tijd is om ze te dichten, aldus de planningsgids voor surveillance-audits van Copla.
Pro-tip: Laat tijdens de mock-audit iemand anders dan de ISMS-eigenaar de interviews uitvoeren. Frisse ogen ontdekken de "we gaan er gewoon van uit dat iedereen dit weet"-lacunes die de persoon die het proces heeft gebouwd, zomaar voorbij loopt.
Wat zijn de meest voorkomende bevindingen bij surveillance-audits?
Dezelfde handvol problemen duiken op in de meeste surveillance-audits, en bijna allemaal zijn ze terug te voeren op documentatie die achterloopt op de werkelijkheid, in plaats van een echte beveiligingsfout.
- Achterstallige corrigerende maatregelen. Een oplossing wordt geïmplementeerd maar nooit formeel afgesloten of geverifieerd, waardoor deze open blijft staan voorbij de doeldatum.
- Ontbrekende of dunne verslagen van directiebeoordelingen. De vergadering heeft plaatsgevonden, maar niemand heeft opgeschreven wat er is besproken of besloten.
- Verouderde risicoregisters. Nieuwe systemen, leveranciers of bedrijfswijzigingen zijn in gebruik genomen zonder een bijpassende bijgewerkte risicobeoordeling.
- Lacunes in operationeel bewijs. Een beheersmaatregel bestaat op papier, maar niemand kan logboeken, testresultaten of rapporten overleggen die aantonen dat deze tijdens de auditperiode heeft gefunctioneerd.
De oplossing voor alle vier is dezelfde discipline: documenteer de oorzaak, niet alleen de oplossing, en leg vast hoe u heeft geverifieerd dat de oplossing daadwerkelijk heeft gewerkt — of dat nu een vervolgtest is, een metrieken-trend of een herhaalde audit van hetzelfde gebied. Governance-gewoonten die herhaling voorkomen zijn: een actuele tracker voor corrigerende maatregelen met eigenaren en deadlines, SLA's voor het sluiten van bevindingen en een kwartaaltrend-dashboard dat risico's of metrieken signaleert die de verkeerde kant op gaan voordat een auditor ze ooit ziet.
Hoe blijft u het hele jaar auditklaar, niet alleen voor het bezoek?
Teams die gereedheid zien als een jaarlijkse hektische inspanning produceren consequent zwakker bewijs dan teams die het in de dagelijkse operatie inbedden. Gecentraliseerd bewijsbeheer en geautomatiseerde beheersmonitoring verminderen het handmatige zoekwerk aanzienlijk, omdat vragen die een auditor ter plekke stelt — zoals "laat me de toegangsbeoordelingen van de afgelopen twee kwartalen zien" — worden beantwoord vanuit een live systeem in plaats van uit het geheugen te worden samengesteld. Dit is een aanpak die ook de surveillance-auditgids van Scrut aanwijst als een grote tijdsbesparing.
Praktische gewoonten die hun vruchten afwerpen:
- Houd de SoA en het risicoregister als levende documenten bij — update ze wanneer er iets verandert, niet alleen voor een audit.
- Log testresultaten van beheersmaatregelen op het moment dat ze plaatsvinden, in plaats van ze achteraf te reconstrueren.
- Volg trainingsafronding en leveranciersreviews op een doorlopend schema in plaats van in een jaarlijkse piekperiode.
Volwassenheidsbeoordelingen en benchmarkingtools helpen hier op een specifieke manier: ze vertalen verspreide voortgang naar een structuur die direct aansluit op wat een directiebeoordeling moet behandelen. Een volwassenheidsbeoordeling over de vier Annex A-beheersthema's geeft u een verdedigbare momentopname van waar de beheersmaatregelen staan, en een Gantt-stijl implementatietijdlijn toont een auditor (of uw eigen directie) precies wat gepland is, wat gedaan is en wat achterloopt. IAF-richtlijnen stellen de jaarlijkse surveillance-auditduur op ongeveer een derde van de initiële certificeringsaudit, wat betekent dat auditors een proportioneel gerichte maar nog steeds rigoureuze beoordeling verwachten — geen symbolische check-in.
Een gratis gereedheidscheck kan fungeren als een snelle managementsamenvatting vóór de echte audit, en geeft u een geprioriteerde lijst van zwakke punten terwijl er nog tijd is om ze te verhelpen.
Welke auditduur en steekproefregels kunt u verwachten?
Certificerende instanties stellen de auditduur niet willekeurig vast. IAF MD5 koppelt de duur van surveillance-audits aan de initiële certificeringsaudit, met als richtlijn dat de jaarlijkse surveillance-tijd gedurende de cyclus dicht bij een derde van de duur van de initiële audit moet liggen, en surveillance-audits zijn zelden korter dan één volledige auditdag, ongeacht de omvang van de organisatie.
Een aantal referentiepunten die het waard zijn te kennen voordat u een voorgesteld auditplan ter discussie stelt:
- Organisaties met meerdere locaties worden niet jaarlijks op alle locaties geauditeerd. Steekproefformules beperken het aantal bezochte locaties tijdens surveillance-jaren, hoewel de certificerende instantie nog steeds verwacht dat er bewijs is dat een centrale functie het ISMS consistent over alle locaties beheert.
- ISO/IEC 27006 regelt wat certificerende instanties zelf moeten doen, inclusief hoe zij de surveillancefrequentie plannen en de competentie van auditors beoordelen.
- ISO/IEC 27007 en de bredere ISO 19011-norm geven richting aan hoe audits daadwerkelijk worden uitgevoerd en hoe auditors worden geacht te handelen en bewijs te beoordelen.
Als een voorgestelde auditduur ongewoon kort lijkt gezien de omvang en scope van uw organisatie, zijn dit de documenten waarnaar u kunt verwijzen wanneer u de certificerende instantie vraagt dit te onderbouwen.
Behandel surveillance als validatie, niet als afvinklijst
Organisaties die surveillance-audits goed aanpakken, zien ze niet als een hindernis. Ze zien ze als een drijvende kracht die governance eerlijk houdt tussen de grotere hercertificeringscycli. Een bevinding in jaar 1 is een geschenk vergeleken met dezelfde lacune die opduikt tijdens een beveiligingsbeoordeling door een klant of, erger nog, tijdens een daadwerkelijk incident.
De gewoonten die consequent resulteren in schone audits zijn niet spectaculair: een kwartaalreview van openstaande corrigerende maatregelen, een risicoregister dat iemand daadwerkelijk bijwerkt wanneer de organisatie verandert, een SoA die de werkelijkheid weerspiegelt in plaats van de dag waarop hij voor het eerst is geschreven. Niets hiervan vereist een groot programma. Het vereist dat iemand het tussen bezoeken door actueel houdt — niet alleen daarvóór.
Presenteer uw voorbereiding zo aan de directie: elk stuk bewijs dat u verzamelt is niet voor de auditor, maar bewijs dat uw beveiligingsprogramma doet wat u de raad van bestuur heeft verteld dat het doet. Die herformulering levert doorgaans budget en aandacht op die een compliance-deadline nooit oplevert.
— Martin
Vraag een bewijsklare schatting op vóór uw volgende audit
U kunt gespecialiseerde tools gebruiken om realtime, organisatiespecifieke schattingen te krijgen van de inspanning en kosten die nog nodig zijn tussen uw huidige ISMS en volledige auditgereedheid, waarbij de aannames achter elk getal volledig zichtbaar en aanpasbaar zijn. Veel van deze tools vereisen geen registratie voor initiële berekeningen en bieden gedocumenteerde methodologieën in plaats van zwarte dozen.

Begin met de gratis gereedheidscheck van 2 minuten voor een directe momentopname van waar uw ISMS staat ten opzichte van modelreferentievergelijkingen. Vervolgens scoort de ISO 27001-gereedheidsassessment u over alle vier ISO/IEC 27001:2022-beheersthema's en geeft u een geprioriteerde lijst van lacunes — precies het soort bewijsindex dat een surveillance-audit beloont. Als u herstelplannen of budget voor de volgende cyclus uitwerkt, vertaalt de ISO 27001-kostencalculator dat naar een plan dat uw financiële afdeling daadwerkelijk kan goedkeuren. Voer de gratis check nu uit en ga uw volgende audit in met een shortlist in plaats van een zoektocht.
Bronnen
- ISO/IEC 27006 — Eisen voor instanties die audit en certificering van ISMS uitvoeren
- ISO 27001 surveillance-audit: checklist, frequentie, planning & rapportage uitgelegd — Copla
FAQ
Wat gebeurt er tijdens een ISO surveillance-audit?
Een auditor beoordeelt een steekproef van uw ISMS in plaats van het gehele systeem: afgesloten corrigerende maatregelen, verslagen van directiebeoordelingen, resultaten van interne audits, bijgewerkte risicobeoordelingen en een aantal Annex A-beheersmaatregelen die op de dag zelf worden geselecteerd. Het bezoek duurt doorgaans een proportioneel deel van uw oorspronkelijke certificeringsaudit zoals bepaald door IAF MD5, en is zelden korter dan een volledige auditdag.
Wat is het verschil tussen een hercertificeringsaudit en een surveillance-audit?
Een surveillance-audit neemt steekproeven van specifieke gebieden van uw ISMS tijdens jaar 1 en 2 van de certificeringscyclus, terwijl hercertificering in jaar 3 het volledige systeem opnieuw beoordeelt op basis van de prestaties gedurende de hele cyclus. De duur van hercertificering is vergelijkbaar met uw oorspronkelijke certificeringsaudit; surveillance-audits zijn korter en smaller van scope.
Wat is een surveillance-audit in ISO 27001?
Het is een geplande controle door uw certificerende instantie om te bevestigen dat uw ISMS nog steeds effectief functioneert — niet alleen op papier gedocumenteerd is. Auditors verifiëren operationele effectiviteit via steekproefbewijs, conform de richtlijnen in ISO/IEC 27007, in plaats van de volledige initiële certificeringsreview te herhalen.
Vereist ISO 27001-certificering doorlopende audits?
Ja. Het behouden van de certificering vereist surveillance-audits in jaar 1 en 2 van elke driejarige cyclus, gevolgd door een volledige hercertificeringsaudit in jaar 3. Het overslaan van een geplande surveillance-audit — of het niet sluiten van grote bevindingen binnen de deadline van de certificerende instantie — kan leiden tot schorsing of intrekking van de certificering.
Hoe kunnen we bevindingen in onze volgende surveillance-audit verminderen?
Het uitvoeren van een gedocumenteerde mock-audit 4 tot 6 weken vóór het echte bezoek is een van de meest effectieve manieren om kleine bevindingen te beperken, omdat het lacunes aan het licht brengt terwijl er nog tijd is om ze te dichten. Tools zoals de ISO 27001-gereedheidsassessment kunnen helpen prioriteren welke lacunes als eerste moeten worden gesloten, op basis van uw huidige volwassenheid over de ISO-domeinen.