ISO 22301

Interne audit voor ISO 22301 certificering

Wil je weten of jouw organisatie goed is voorbereid op uitval, incidenten en andere verstoringen? ISO 22301 is de internationale norm voor Business Continuity Management en helpt organisaties om kritieke processen te beschermen en de bedrijfsvoering bij een verstoring zo snel mogelijk te herstellen.

Een interne audit ISO 22301 geeft inzicht in de vraag of jouw Business Continuity Management System (BCMS) voldoet aan de eisen van de norm én in de praktijk goed werkt. Een interne audit is bovendien een belangrijk onderdeel wanneer je een ISO 22301 certificering wilt behalen of behouden.

AudITvision voert de interne ISO 22301-audit onafhankelijk voor je uit. We beoordelen niet alleen of de vereiste plannen en procedures aanwezig zijn, maar vooral hoe bedrijfscontinuïteit binnen jouw organisatie daadwerkelijk is ingericht en wordt toegepast.

Na afloop ontvang je een duidelijke rapportage met onze bevindingen en eventuele verbeterpunten. Zo weet je precies waar je staat en waar nog aandacht nodig is.

Interne audit ISO 22301 voor bedrijfscontinuïteit

Wat is ISO 22301?

ISO 22301 is de internationale norm voor Business Continuity Management Systems (BCMS). Het doel is dat een organisatie voorbereid is op verstoringen en haar belangrijkste producten, diensten en bedrijfsprocessen kan blijven leveren of binnen een acceptabele periode kan herstellen.

Daarvoor brengt een organisatie onder andere risico’s, afhankelijkheden en kritieke processen in kaart. Met een Business Impact Analysis (BIA) wordt bepaald wat de gevolgen zijn wanneer processen uitvallen en welke herstelprioriteiten nodig zijn.

ISO 22301 gaat dus verder dan alleen een nood- of calamiteitenplan. Het vraagt om een managementsysteem waarin bedrijfscontinuïteit structureel wordt ingericht, getest, geëvalueerd en verbeterd.

Voor welke organisaties is ISO 22301 relevant?

ISO 22301 kan interessant zijn voor iedere organisatie waarbij uitval grote gevolgen heeft voor klanten, medewerkers, dienstverlening of de keten.

Denk bijvoorbeeld aan IT- en SaaS-organisaties, zorgorganisaties, financiële dienstverleners, overheden, logistieke organisaties, datacenters en andere organisaties met kritieke dienstverlening of sterke afhankelijkheid van IT en leveranciers.

Wat is ISO 22301 certificering?

Met een ISO 22301 certificering laat een organisatie onafhankelijk beoordelen of het BCMS voldoet aan de eisen van ISO 22301.

Voorafgaand aan een certificeringsaudit moet het managementsysteem zijn ingericht en in de praktijk functioneren. Een interne audit en management review maken onderdeel uit van dat proces. De uiteindelijke certificeringsaudit wordt uitgevoerd door een certificerende instelling.

AudITvision voert de interne ISO 22301-audit uit. Wij verstrekken dus niet het ISO 22301-certificaat.

Waarom een interne audit vóór ISO 22301 certificering?

Een interne audit geeft inzicht in de vraag of het BCMS voldoet aan de eisen van ISO 22301 én of het in de praktijk effectief functioneert.

Tijdens de audit krijg je inzicht in mogelijke afwijkingen en verbeterpunten. Daardoor weet je waar je organisatie staat en welke onderdelen eventueel nog aandacht nodig hebben voordat de externe certificeringsaudit plaatsvindt.

Maar een interne audit is niet alleen interessant vanwege certificering. Het belangrijkste doel is uiteindelijk dat je organisatie bij een echte verstoring weet wat er moet gebeuren, wie waarvoor verantwoordelijk is en welke processen als eerste hersteld moeten worden.

Beoordeling van bedrijfscontinuïteit volgens ISO 22301

Wat beoordelen we tijdens een ISO 22301-audit?

  • context en scope van het BCMS;
  • leiderschap en verantwoordelijkheden;
  • risicoanalyse;
  • Business Impact Analysis (BIA);
  • kritieke processen en afhankelijkheden;
  • continuïteits- en herstelstrategieën;
  • incident- en crisismanagement;
  • communicatie tijdens verstoringen;
  • testen en oefenen van continuïteitsplannen;
  • monitoring, evaluatie en continue verbetering.

Zo verloopt een interne ISO 22301-audit

1. Intake en scope
We bespreken je organisatie, het BCMS, de scope en de gewenste planning.

2. Voorbereiding
Onze auditor ontvangt vooraf de relevante documentatie en maakt een auditplan.

3. Uitvoering
Tijdens de audit beoordelen we documentatie, spreken we met betrokken medewerkers en onderzoeken we hoe bedrijfscontinuïteit in de praktijk is ingericht.

4. Rapportage
Je ontvangt een duidelijke rapportage met onze bevindingen en eventuele afwijkingen.

5. Opvolging
Je kunt de bevindingen vervolgens gebruiken om verbeteringen door te voeren en je verder voor te bereiden op de certificeringsaudit.

Controle van processen tijdens een interne ISO 22301-audit

Hoe bereid je je voor op een ISO 22301-audit?

Zorg dat relevante documentatie beschikbaar is. Denk bijvoorbeeld aan de scope van het BCMS, de Business Impact Analysis, risicoanalyses, continuïteitsplannen, crisis- en herstelprocedures, resultaten van oefeningen en tests, eerdere auditbevindingen en de management review.

We stemmen vooraf met je af welke documentatie voor jouw audit nodig is. Zo voorkom je dat je onnodig allerlei stukken gaat verzamelen.

ISO 22301 combineren met andere ISO-normen

ISO 22301 heeft dezelfde managementsysteemstructuur als verschillende andere ISO-managementnormen. Werk je bijvoorbeeld al met ISO 27001 voor informatiebeveiliging, ISO 9001 voor kwaliteitsmanagement of ISO 14001 voor milieumanagement? Dan kunnen onderdelen van het managementsysteem op elkaar aansluiten.

Ook interne audits kunnen daardoor in bepaalde situaties efficiënt worden gecombineerd.

Waarom AudITvision voor je interne ISO 22301-audit?

Ervaren auditoren

Onze auditoren hebben ruime ervaring met interne audits en managementsystemen.

Praktische aanpak

Geen audit onnodig ingewikkeld maken. We kijken naar wat er daadwerkelijk gebeurt en geven duidelijk aan waar je staat.

Verschillende ISO normen combineren

Werk je met meerdere managementsystemen? Dan bekijken we waar de interne audits efficiënt gecombineerd kunnen worden.

Duidelijke rapportage

Na afloop krijg je geen rapport waar je eerst een studie van moet maken, maar duidelijke bevindingen waarmee je verder kunt.

Veelgestelde vragen

 

ISO 22301 richt zich op bedrijfscontinuïteit: hoe zorg je ervoor dat kritieke processen tijdens en na een verstoring kunnen doorgaan of worden hersteld? ISO 27001 richt zich op informatiebeveiliging en het beheersen van risico’s rond vertrouwelijkheid, integriteit en beschikbaarheid van informatie. De twee managementsystemen kunnen elkaar aanvullen.

Een Business Impact Analysis, oftewel BIA, brengt in kaart welke bedrijfsprocessen kritisch zijn en wat de gevolgen zijn wanneer deze uitvallen. Daarmee kan een organisatie prioriteiten stellen voor continuïteit en herstel.

ISO 22301-certificering is in het algemeen niet wettelijk verplicht. Wel kunnen klanten, opdrachtgevers of contractuele afspraken eisen stellen aan bedrijfscontinuïteit of certificering. Ook zonder certificeringsplicht kan ISO 22301 worden gebruikt als structuur om bedrijfscontinuïteit professioneel in te richten.

Ja. Een interne audit is onderdeel van het Business Continuity Management System (BCMS). Hiermee beoordeel je of het managementsysteem voldoet aan de eisen van ISO 22301 en in de praktijk effectief functioneert. De bevindingen uit de interne audit kunnen worden gebruikt om verbeteringen door te voeren voordat de externe certificeringsaudit plaatsvindt.

Dat is afhankelijk van onder andere de omvang van de organisatie, de scope, het aantal locaties en de complexiteit van het BCMS. Vooraf bepalen we samen de scope en kunnen we een inschatting maken van de benodigde auditduur.

De kosten van ISO 22301-certificering zijn afhankelijk van onder andere de omvang, scope en complexiteit van de organisatie en worden bepaald door de certificerende instelling. De interne audit die voorafgaand aan certificering nodig kan zijn, kan AudITvision uitvoeren. Voor interne audits werken wij met een tarief van €135 per uur.