Ga naar inhoud

Interne audit programma

Interne audits bij YipYip hebben drie doelen:

  1. Vaststellen dat er gewerkt wordt volgens de vastgelegde procedures
  2. Vormen van bewustzijn bij medewerkers
  3. Verbeteren van processen

Audit-programma

De IB-coördinator stelt een jaarplanning op. Processen met een groot afbreukrisico worden vaker geaudit. Alle clausules en een representatieve selectie controls worden binnen een auditcyclus van maximaal 3 jaar volledig gedekt.

Jaarplanning

KwartaalFocusScope
Q1Clausules 4–6Context, leiderschap, planning
Q2Clausules 7–8Ondersteuning, uitvoering
Q3Controls (selectie)Annex A + NEN7510 (risicogestuurd)
Q4Clausules 9–10 + follow-upEvaluatie, verbetering, eerdere bevindingen

Auditcriteria

  • ISO 27001:2022 (clausules 4–10, Annex A)
  • NEN7510:2024 (zorgspecifieke eisen)
  • Eigen ISMS-beleid en -procedures
  • Relevante wet- en regelgeving (AVG)

Auditor

YipYip huurt een externe interne auditor in met kennis van ISO 27001 en NEN7510. De auditor is onafhankelijk van de geauditeerde processen en krijgt geen directe toegang tot informatiesystemen — de auditor kijkt mee met medewerkers maar heeft geen eigen accounts.

De directie is verantwoordelijk voor het aanstellen van de auditor.

Audit-proces

  1. Planning — scope, criteria, team, auditplan
  2. Voorbereiding — documentatie-review, checklist, interviews plannen
  3. Uitvoering — opening meeting, bewijs verzamelen, bevindingen vastleggen, closing meeting
  4. Rapportage — rapport met bevindingen, classificatie, actielijst
  5. Follow-up — correctieve acties monitoren, verificatie afronding

Classificatie bevindingen

TypeAfkortingBeschrijvingActie
TekortkomingTKSerieuze afwijking van procedure of normCorrectieve actie verplicht (kort termijn)
AanbevelingAVVerbeterpunt, geen non-conformiteitVerbeteractie (lagere prioriteit)
PositiefGoede praktijkVastleggen

Opvolging

Bevindingen worden geregistreerd in Jira met actiehouder, einddatum en status. De IB-coördinator bewaakt de opvolging. Workflow: Open → In behandeling → Opgelost → Geverifieerd → Gesloten.

Rapportage

Audit-rapporten worden opgeslagen in 06-evaluatie/9.2-interne-audit/audits/ met naamgeving YYYY-QX-scope-audit-rapport.md. Template: templates/audit-template.md.

Evaluatie

Het audit-programma wordt jaarlijks geëvalueerd:

  • Dekking van alle clausules en controls
  • Effectiviteit van audits
  • Competentie auditor
  • Input voor de directiebeoordeling

Huidige status

De eerste interne audit is gepland voor 2026. De auditor is nog niet aangesteld.

Gerelateerde controls

ControlOnderwerpStatus
5.35Onafhankelijke beoordelingimplemented
5.36Nalevingimplemented

Vastgesteld door: Directie YipYip B.V. Datum: 2026-01-29