De interne audit: Hoe Stichting Slachtofferhulp Nederland inzicht kreeg in haar organisatie
Met de komst van de cyberbeveiligingswet zijn steeds meer organisaties bezig met zowel de implementatie van de Annex van de ISO27001, als met de High-Level Structure van de ISO27001.
Bij de implementatie van de High-Level Structure komt al snel een interne audit bij kijken. Waar en hoe maak je binnen jouw organisatie gebruik van de interne audit? En wat zijn de voordelen van een externe, onpartijdige auditor inschakelen ten opzichte van de interne audit zelf uitvoeren?
Lees mee in hoe Eva-Schuiteman van Ginkel, Rosa Jansen en Frits Grotenhuis van Stichting Slachtofferhulp Nederland de hulp ingeschakeld hebben van Cyber Security Challengers en wat de auditor van CSC, Jo-Ann Bolten voor SHN heeft kunnen betekenen.
Aanleiding
“Welke zaken hebben we wel op orde en welke niet?” die vraag stelde Stichting Slachtofferhulp zichzelf en daarom hebben zij Cyber Security Challengers gevraagd de interne audit uit te voeren. “We wilden een fris blik hebben en keuring van ons eigen vlees voorkomen. Expertise op de norm was daarbij van belang.” aldus Frits Grotenhuis, CISO a.i. van Stichting Slachtofferhulp Nederland.
Ervaringen
We weten nu waar structureel de problemen zitten…
Eva en Frits geven aan dat ze de interne audit positief hebben ervaren, hoewel het niet zonder uitdagingen was. “Het is lastig om te bepalen wie je per onderwerp naar voren moet schuiven en om diegene bewust te maken van zijn of haar verantwoordelijkheid. De interne audit heeft daarbij geholpen.”
Sloot de audit dan ook aan bij de verwachtingen van Stichting Slachtofferhulp Nederland? Voor Frits Grotenhuis werden de verwachtingen zelfs overtroffen. “Eerst wilde we weten waar de gaten zaten. We hebben meer dan dat teruggekregen. Nu weten we waar structureel de problemen zitten en zijn we hoog over met de norm bezig in plaats van gedetailleerd.”
Het resultaat
Het resultaat is een overzicht met verbeterpunten en bijbehorende acties waarmee de directie en de afdelingen direct aan de slag kunnen. “Het is belangrijk dat de afdelingen ook van iemand anders horen wat nodig is en niet alleen van het securityteam.” aldus Eva. “Je ziet nu ook dat de afdelingen bewuster bezig zijn met informatiebeveiliging en hun rol daarin. Er is meer samenwerking.”
De directrice van Stichting Slachtofferhulp Nederland, Rosa Jansen, beaamt wat haar securityteam beschrijft. “Een dergelijke voorbereiding met een goede externe deskundige is een uitstekende voorbereiding op een externe ISO-audit; het zet de laatste puntjes op de i.”
Hoe nu verder?
Voor Stichting Slachtofferhulp Nederland is het nu tijd om aan de slag te gaan met de geïdentificeerde verbeterpunten door deze te beleggen bij de juiste personen. “De interne audit heeft geholpen om vooral buiten het securityteam de andere collega’s inzicht te geven in de rol van informatiebeveiliging binnen de dagelijkse werkzaamheden. Dat brengt verandering.” Vertelt Eva en Frits vult aan: “Wij zijn blij met hoe de interne audit gelopen is en de inzichten die geboden zijn.”.
Waarom kiezen voor Cyber Security Challengers?
Stichting Slachtofferhulp Nederland is positief over haar ervaring met de interne audit. Welke adviezen heeft zij dan voor andere organisaties die een interne audit overwegen? Eva deelt: “Laat de interne audit door een onafhankelijk partij uitvoeren met expertise op de norm. Zorg dat de verantwoordelijken binnen de organisatie aansluiten om uit te leggen waarom je de dingen doet op de manier waarop je het doet. Het is tenslotte nooit alleen cybersecurity-feestje!”
En waarom voor Cyber Security Challengers?
“De openheid, eerlijkheid en meedenken.” aldus Eva. “Er wordt gedacht in oplossingen en er wordt niet alleen verteld wat fout is.” Eva en Frits geven ook aan de uitvoering van de interne audit positief te hebben ervaren. “Cyber Security Challengers is een fijne organisatie om mee samen te werken. Juist vanwege die openheid en het denken in oplossingen.”
Zelf een interne audit laten uitvoeren?
Wil je ter voorbereiding op de Cyberbeveiligingswet en/of de certificering van jouw organisatie een interne audit laten uitvoeren om inzicht te krijgen of jouw organisatie en haar ISMS voldoet aan de vereiste normenkaders?
Neem dan contact met ons op door ons te bellen of een email te sturen. Onze consultants hebben ervaring met o.a. ISO27001, NEN7510 en BIO2 kaders.