Ruben TalmanRuben Talman

Wat is het verschil tussen een Stage 1 en Stage 2 audit?

06 april 06:00
8 min.
Op deze pagina
Op deze pagina

Als je bezig bent met ISO 27001-certificering, kom je onvermijdelijk de termen Stage 1-audit en Stage 2-audit tegen. Maar wat is precies het verschil en wat kun je verwachten? Een stage 1 audit ISO 27001 richt zich op de beoordeling van je documentatie en de gereedheid van je informatiebeveiligingsmanagementsysteem (ISMS). De ISO 27001 Stage 2-audit toetst vervolgens of beveiligingsmaatregelen daadwerkelijk zijn geïmplementeerd en effectief werken. In dit artikel leer je wat het doel is van beide auditstages, wat de onderlinge verschillen zijn, hoe de tijdlijn eruitziet en hoe je je optimaal voorbereidt.

Stage 1 versus Stage 2 audit: de belangrijkste verschillen

Voordat we de afzonderlijke fases toelichten, is het handig om de kernverschillen in één overzicht te zien. De tabel hieronder laat zien hoe beide auditstages zich tot elkaar verhouden op de belangrijkste punten.

Stage 1 Stage 2
Doel Documentatiegereedheid beoordelen Implementatie en effectiviteit verifiëren
Duur 1 tot 2 dagen 2 tot 5 dagen
Locatie Op locatie of online Doorgaans op locatie
Wat wordt beoordeeld Beleid, procedures, risicoanalyse, ISMS-documentatie Interviews, technische controles, fysieke beveiliging, logbestanden
Mogelijke uitkomst Groen licht voor Stage 2 of documentatielacunes aanpakken Certificering of correctieve maatregelen binnen 90 dagen

Stage 1 audit ISO 27001: wat wordt er beoordeeld?

Een Stage 1-audit is een documentatiebeoordeling waarbij de auditor controleert of je organisatie gereed is voor de volledige certificeringsaudit. De auditor beoordeelt of alle vereiste documenten aanwezig en volledig zijn en voldoen aan de ISO 27001-standaard.

Tijdens deze eerste auditfase controleert de auditor:

  • Het informatiebeveiligingsbeleid en de scope van je ISMS
  • Risicoanalysedocumenten en behandelplannen
  • De verklaring van toepasselijkheid met geselecteerde beheersmaatregelen
  • Procedures en werkinstructies voor informatiebeveiliging
  • Managementbeoordelingen en interne auditrapportages

De Stage 1-audit vindt meestal plaats op locatie of online en duurt één tot twee dagen, afhankelijk van de grootte van de organisatie. Het doel is niet om non-conformiteiten te vinden, maar om vast te stellen of de documentatie voldoende is voor een succesvolle Stage 2-audit. De auditor geeft feedback over eventuele lacunes die vóór de volgende fase moeten worden aangepakt.

Hoe bereid je je voor op een Stage 1-audit?

Een goede voorbereiding vergroot de kans dat je Stage 1-audit soepel verloopt en je direct groen licht krijgt voor Stage 2. Zorg dat de volgende punten zijn afgerond vóór de auditdatum:

  • Stel het informatiebeveiligingsbeleid op en laat het accorderen door de directie.
  • Definieer en documenteer de ISMS-scope duidelijk en volledig.
  • Voer een risicoanalyse uit en documenteer de bijbehorende behandelplannen.
  • Stel de verklaring van toepasselijkheid op met een onderbouwing per beheersmaatregel.
  • Voer een interne audit uit en documenteer de bevindingen aantoonbaar.
  • Houd een managementbeoordeling en leg deze schriftelijk vast.

Stage 2 audit ISO 27001: van documentatie naar implementatiecontrole

Een Stage 2-audit is een implementatie-audit waarbij de auditor controleert of beveiligingsmaatregelen daadwerkelijk worden uitgevoerd zoals beschreven in de documentatie. Deze audit gaat veel dieper dan alleen het beoordelen van documenten.

Tijdens de Stage 2-audit voert de auditor het volgende uit:

  • Interviews met medewerkers over beveiligingsprocedures
  • Controle van technische beveiligingsmaatregelen, zoals firewalls en toegangscontroles
  • Verificatie van fysieke beveiliging en clean-deskbeleid
  • Beoordeling van incidentresponsprocedures en managementbeoordelingen
  • Steekproeven van beveiligingsregistraties en logbestanden

Deze tweede auditfase duurt meestal twee tot vijf dagen en vindt doorgaans plaats op locatie. De auditor zoekt naar bewijs dat procedures daadwerkelijk worden gevolgd en effectief zijn. Eventuele non-conformiteiten worden geregistreerd en moeten binnen een bepaalde termijn worden opgelost voordat certificering wordt verleend.

Hoe bereid je je voor op een Stage 2-audit?

Bij de Stage 2-audit draait het om aantoonbare uitvoering. Papieren procedures zijn niet genoeg; medewerkers moeten ze kennen en naleven. Zorg dat de volgende punten op orde zijn vóór de auditdatum:

  • Zorg dat alle procedures actief worden gevolgd en aantoonbaar zijn met concrete bewijsstukken.
  • Train medewerkers zodat zij vragen van de auditor over beveiligingsprocedures correct kunnen beantwoorden.
  • Controleer technische maatregelen zoals firewall-instellingen en toegangsrechten op actualiteit en juistheid.
  • Verifieer de fysieke beveiliging en het clean-deskbeleid op de werkvloer.
  • Zorg dat logbestanden en beveiligingsregistraties actueel en compleet zijn.
  • Voer een pre-audit interne controle uit om openstaande non-conformiteiten te sluiten vóór de auditdatum.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Waarom werkt ISO 27001-certificering met twee auditstages?

Het tweefasige auditsysteem zorgt voor een systematische en grondige beoordeling die zowel organisaties als auditors ten goede komt. Deze aanpak voorkomt dat organisaties onvoorbereid een volledige audit ondergaan.

De logica achter twee auditstages:

  • Stage 1 geeft organisaties tijd om documentatielacunes aan te pakken
  • Auditors kunnen zich beter voorbereiden op de implementatie-audit
  • Het risico op falen tijdens de kostbare Stage 2-audit wordt verminderd
  • Organisaties krijgen waardevolle feedback vóór de definitieve beoordeling

Dit systeem draagt bij aan effectievere ISO 27001-begeleiding omdat problemen vroeg in het proces worden geïdentificeerd. Het voorkomt ook dat auditors tijd verspillen aan het beoordelen van organisaties die nog niet gereed zijn voor certificering.

Hoe lang duurt het volledige ISO 27001-certificeringstraject?

Voor IT-verantwoordelijken en managers die intern draagvlak en budgetten moeten regelen, is een realistisch tijdsoverzicht onmisbaar. Het certificeringstraject bestaat uit vijf opeenvolgende fasen, elk met een eigen doorlooptijd. De exacte duur hangt af van de omvang en volwassenheid van je organisatie, maar de onderstaande indicaties geven een goed beeld van wat je kunt verwachten bij de verschillende audit stages.

  1. Voorbereiding en gap-analyse (4 tot 8 weken): Je brengt de huidige situatie in kaart en stelt vast welke onderdelen nog niet voldoen aan de ISO 27001-standaard.
  2. ISMS-implementatie (3 tot 6 maanden): Je voert de benodigde maatregelen door, stelt documentatie op en borgt procedures in de organisatie. De duur hangt sterk af van de volwassenheid van je huidige informatiebeveiliging.
  3. Stage 1-audit (1 tot 2 dagen, gevolgd door 2 tot 6 weken herstelperiode): De auditor beoordeelt je documentatie. Als er lacunes zijn, gebruik je de herstelperiode om deze aan te pakken voordat Stage 2 begint.
  4. Voorbereiding Stage 2 (4 tot 8 weken): Je verwerkt de feedback uit Stage 1, voert een interne controle uit en zorgt dat alle procedures aantoonbaar worden gevolgd.
  5. Stage 2-audit en certificering (2 tot 5 dagen): De auditor verifieert de implementatie. Bij een positieve uitkomst ontvang je het ISO 27001-certificaat.

Voor een gemiddeld MKB-bedrijf neemt het volledige traject van de eerste gap-analyse tot het ontvangen van het certificaat doorgaans 6 tot 12 maanden in beslag. Een goede planning en tijdige voorbereiding zijn daarbij bepalend voor het tempo.

Wat zijn de gevolgen als je Stage 1 of Stage 2 audit niet haalt?

Falen in een auditfase betekent niet het einde van je certificeringsproces, maar wel dat correctieve maatregelen nodig zijn voordat je kunt doorgaan. Elke stage heeft verschillende mogelijke uitkomsten. Het is ook belangrijk om te begrijpen dat niet alle bevindingen even zwaar wegen. Een minor non-conformiteit is een kleinere afwijking die binnen de gestelde termijn gecorrigeerd kan worden zonder dat een volledige heraudit van de scope nodig is. Een major non-conformiteit is een ernstige afwijking die aantoont dat een essentieel onderdeel van het ISMS ontbreekt of niet werkt. In dat geval wordt een aanvullend auditbezoek ingepland voordat certificering wordt verleend.

Bij Stage 1 falen kan betekenen:

  • Onvolledige documentatie die moet worden aangevuld
  • Ontbrekende procedures die ontwikkeld moeten worden
  • Een inadequate risicoanalyse die herzien moet worden
  • Uitstel van de Stage 2-audit totdat lacunes zijn opgelost

Bij Stage 2 falen resulteert in:

  • Non-conformiteiten die binnen 90 dagen opgelost moeten worden
  • Bij een minor non-conformiteit heb je doorgaans 90 dagen om bewijs van correctie aan te leveren bij de auditor, zonder dat een volledige heraudit nodig is
  • Bij een major non-conformiteit wordt een aanvullend auditbezoek ingepland voordat certificering wordt verleend
  • Mogelijke herhaling van delen van de Stage 2-audit bij ernstige bevindingen
  • Uitstel van certificering totdat alle problemen zijn opgelost
  • Het is raadzaam om na afronding van correctieve maatregelen een interne controle uit te voeren vóór je de bewijsstukken indient

De meeste organisaties slagen uiteindelijk voor beide stages, vooral wanneer ze professionele begeleiding hebben gehad tijdens de voorbereidingsfase. Het is belangrijk om voldoende tijd in te plannen voor eventuele correctieve maatregelen.

Hoe IT Aanspreekpunt helpt met ISO 27001-auditvoorbereiding

Wij begeleiden MKB-organisaties door het volledige certificeringsproces, van de eerste risicoanalyse tot de succesvolle afronding van beide auditstages. Onze aanpak zorgt ervoor dat bedrijven goed voorbereid en zelfverzekerd beide auditstages doorlopen.

Onze ISO 27001-begeleiding omvat:

  • Een gratis quickscan om je huidige situatie te beoordelen
  • Complete documentatie die voldoet aan de eisen van auditors
  • Praktische procedures die daadwerkelijk werkbaar zijn
  • Voorbereiding op zowel Stage 1- als Stage 2-audits
  • Ondersteuning tijdens het volledige auditproces
  • Begeleiding bij eventuele correctieve maatregelen

Als ISO 27001-gecertificeerde organisatie kennen we het auditproces van binnenuit. We zorgen ervoor dat je documentatie en implementatie vanaf het begin audit-ready zijn, wat de kans op succes in beide stages aanzienlijk vergroot. Neem contact op voor een gratis quickscan en persoonlijk advies over je certificeringstraject.

IT AANSPREEKPUNT

Klaar om je IT eindelijk uit handen te geven?

Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
js-lead-alles

0532032153Mail ons