Audit-gereed maken: ISO 27001, SOC 2, Cyber Essentials
Een praktische uitleg van wat auditoren daadwerkelijk controleren voor ISO 27001, SOC 2 en Cyber Essentials, en hoe je je voorbereidt zonder de paniek.
De meeste teams behandelen een compliance-audit als een brandoefening die eenmaal per jaar langskomt. Het hoeft niet zo te zijn, en de frameworks zelf zijn niet zo mysterieus als leveranciers doen voorkomen. Dit is wat echt telt wanneer je je voorbereidt op ISO 27001, SOC 2 of Cyber Essentials.
Weet welk framework je daadwerkelijk moet gebruiken
Deze drie worden vaak door elkaar gehaald, maar ze lossen verschillende problemen op. ISO 27001 is een managementsysteemstandaard — het certificeert dat je een functionerend Information Security Management System (ISMS) hebt met risicobeoordelingen, beleid en continue verbetering ingebouwd. SOC 2 is een attestatieverslag, meestal Type II, over een bepaalde periode (meestal 6-12 maanden) tegen Trust Services Criteria: security, availability, processing integrity, confidentiality, privacy. Cyber Essentials is een UK-regeringssteun schema gericht op vijf basisbestanden: firewalls, veilige configuratie, toegangscontrole, malwarebeveiliging en patchbeheer.
Als een klant zegt "we hebben u SOC 2-compliant nodig", vraag welk type en welke criteria ze daadwerkelijk nodig hebben. De meeste B2B SaaS-deals vereisen alleen Security en Availability, niet alle vijf criteria.
Bouw het bewijs na voor de auditor ernaar vraagt
Auditoren vertrouwen niet op je woord — ze willen artefacten. Voor ISO 27001 betekent dit een Statement of Applicability die alle 93 controlepunten in Annex A (2022-herziening) toewijst aan wat je hebt geïmplementeerd of uitgesloten, met rechtvaardiging. Voor SOC 2 betekent dit schermafbeeldingen, logs en tickets die bewijzen dat controlepunten consistent werkten gedurende het auditperiode, niet alleen op de dag dat iemand eraan dacht het in te stellen.
Zet bewijsverzameling op als een doorlopend proces, niet als een haastklus:
# Voorbeeld: maandelijks IAM-toegangsbeoordelingsbewijs ophalen via AWS CLI
aws iam generate-credential-report
aws iam get-credential-report --output text --query 'Content' | base64 -d > access-report-$(date +%Y%m).csv
Bewaar deze met timestamps in een specifieke bewijsrepository (Google Drive-map, Vanta, Drata — wat je ook gebruikt) georganiseerd per controlepunt-ID, niet per maand. Auditoren controleren steekproeven over de periode; je moet bewijzen dat het controlepunt in maart en oktober actief was, niet alleen wanneer je eraan dacht.
De controlepunten die mensen elke keer doen struikelen
Toegangsbeoordelingen zijn de nummer één bevinding. Als je geen driemaandelijkse beoordeling kunt tonen van wie toegang heeft tot productiesystemen, met bewijs dat iemand daadwerkelijk verouderde accounts heeft verwijderd, verwacht je bevindingen ongeacht het framework. Voer dit uit als een terugkerende kalendaruimte, niet als een ad hoc gunst.
Vendorrisicobeheering is de tweede grote gat. ISO 27001 clausule A.5.19-A.5.23 en SOC 2's vendorrisicobeheercriteria verwachten allebei dat je subprocessors beoordeelt — cloudproviders, betalingsverwerkers, alles wat klantgegevens raakt. Een eenpaginige vendorrisicovraagenlijst per kritieke leverancier, jaarlijks beoordeeld, dekt het meeste hiervan.
Incidentresponsprogramma's die alleen als document bestaan die niemand heeft getest, is een veel voorkomende bevinding. Voer minstens één tafelsport uit voordat je auditperiode eindigt en bewaar de vergaderingsnotities. Auditoren vragen specifiek om bewijzen dat het plan is uitgevoerd, niet alleen geschreven.
Voor Cyber Essentials zijn de vragen over technische reikwijdte belangrijker dan mensen denken. Je moet je grens nauwkeurig beschrijven — elk apparaat, cloudservice en BYOD-beleid in scope — omdat je reikwijdte verkeerd weergeven reden is om te mislukken, zelfs als de technische controlepunten prima zijn. Patchbeheer wordt letterlijk gecontroleerd: kritieke en ernstige patches moeten binnen 14 dagen na release worden toegepast voor services gericht op internet.
Een realistisch intern schema uitvoeren
Voor SOC 2 Type II moet je 3-6 maanden bewijsverzameling budgetteren voordat de auditperiode zelfs maar begint, aangezien Type II vereist dat je bewijst dat controlepunten gedurende het observatieraam werkten, niet alleen op een bepaald moment. ISO 27001-certificering duurt meestal 6-12 maanden van gapbeoordeling tot certificaat, inclusief een fase 1 documentatiebeoordeling en fase 2 ter plekke (of extern) beoordeling door het certificeringsorgaan. Cyber Essentials gaat sneller — zelfbeoordelingsvragenlijsten kunnen binnen weken worden afgehandeld als je basis al in orde is, met Cyber Essentials Plus waarin een externe technische verificatie wordt toegevoegd.
Laat de audit niet het enige moment zijn waarop je jezelf controleert
Voer een interne gereedheidsbeoordeling uit tegen de daadwerkelijke controlelijst 60-90 dagen voor de echte audit. Behandel bevindingen uit die interne pass op dezelfde manier als auditorbevindingen — herstellen, het herstel documenteren en het papierspoor bewaren. Die interne pass is meestal waar teams de toegangsbeoordelingsgaten en verouderde leverancierovereenkomsten vangen voordat iemand anders het doet, met een rapport dat aan een verlenging van het klantcontract vastzit.
Als je dieper wilt gaan in de technische controlepunten achter deze frameworks — toegangscontroléontwerp, logging, incidentrespons — bekijk de Blue Team- en Certifications-tracks op Korra Studio.
Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward