De interne audit is een van de krachtigste instrumenten in een ISO-managementsysteem — en tegelijkertijd een van de meest onderschatte. Veel organisaties zien de interne audit als een verplicht nummertje dat jaarlijks afgehaspeld moet worden. Dat is zonde, want een goed uitgevoerde interne audit levert tastbare verbeteringen op, versterkt het draagvlak voor het managementsysteem en legt problemen bloot voordat de externe auditor ze vindt. In dit artikel krijg je een complete handleiding, van planning tot rapportage.
Wat eist de ISO-norm van je interne audit?
Alle ISO-managementsysteemnormen — 9001, 14001, 27001, 45001 — bevatten in clausule 9.2 eisen voor interne audits. De kern is steeds hetzelfde: je moet met geplande tussenpozen interne audits uitvoeren om vast te stellen of je managementsysteem voldoet aan de normeisen en effectief is geimplementeerd en onderhouden.
De norm eist concreet dat je:
- Een auditprogramma opstelt dat de frequentie, methoden, verantwoordelijkheden en vereisten beschrijft
- Rekening houdt met het belang van de processen en eerdere auditresultaten bij de planning
- Objectiviteit en onpartijdigheid waarborgt — een auditor mag zijn eigen werk niet auditen
- De resultaten vastlegt en bewaart als gedocumenteerde informatie
- Verbeterpunten opvolgt en de effectiviteit van maatregelen verifieert
Het auditprogramma: de basis van je aanpak
Een auditprogramma is niet hetzelfde als een auditplan. Het programma is het overkoepelende document dat beschrijft hoe je over een langere periode alle relevante processen en eisen controleert. Het auditplan is de agenda voor een specifieke audit.
Bij het opstellen van het auditprogramma overweegt je:
- Risicogebaseerde planning: auditeer processen met een hoger risico frequenter
- Eerdere bevindingen: als een proces vorig jaar tekortkomingen vertoonde, verdient het extra aandacht
- Wijzigingen: nieuwe processen, systemen of medewerkers vragen om gerichte audit
- Volledigheid: alle clausules van de norm worden minimaal eens per drie jaar gedekt
Tip: Verdeel je auditprogramma zo dat je niet alle processen in een grote ronde controleert, maar gespreid over het jaar. Zo houdt je de werkdruk beheersbaar en zijn bevindingen actueler.
De auditchecklist: je voorbereiding bepaalt de uitkomst
Een goede checklist is geen statisch document dat jaar na jaar identiek wordt afgewerkt. Je stemt de checklist af op de specifieke situatie: welke norm, welk proces, welke risico en wat weet je al uit eerdere audits?
| Element | Omschrijving |
|---|---|
| Normeisen | Specifieke clausules die je controleert |
| Bewijsvragen | Wat verwacht je te zien als bewijs van naleving? |
| Interviewvragen | Open vragen voor gesprek met medewerkers |
| Documentverwijzingen | Welke procedures, registraties en instructies zijn van toepassing? |
| Status vorige audit | Openstaande actiepunten van de laatste keer |
Vermijd ja/nee-vragen in je checklist. Open vragen leveren veel meer informatie op dan gesloten vragen.
De audit zelf: interviews en observaties
Op de auditdag werk je doorgaans met drie methoden: documentreview, interviews en observaties.
Documentreview betreft het beoordelen van procedures, werkinstructies, registraties en logboeken. Zijn documenten actueel? Zijn ze goedgekeurd? Worden ze daadwerkelijk gebruikt?
Interviews zijn het hart van de audit. Praat met medewerkers op de werkvloer, niet alleen met de kwaliteitsmanager. Een medewerker die dagelijks een proces uitvoert, weet of de procedure klopt met de werkelijkheid.
Observaties zijn waarnemingen van processen zoals ze werkelijk verlopen. Loopt het productieproces zoals de procedure beschrijft? Worden veiligheidsmaatregelen daadwerkelijk nageleefd?
Bevindingen classificeren en rapporteren
Na de auditdag verwerk je je bevindingen in een auditrapport. Bevindingen worden doorgaans in drie categorieen ingedeeld:
- Non-conformiteit (NC): een aantoonbare afwijking van een normseis of interne eis. Dit vereist altijd een corrigerende maatregel.
- Observatie: een zwak punt dat nog geen NC is maar kan leiden tot een probleem als het niet wordt aangepakt.
- Positieve bevinding: iets wat goed gaat en navolging verdient.
Een auditrapport is geen strafblad. Het is een professioneel document dat de organisatie helpt verbeteren.
Hoe verhoudt de interne audit zich tot de externe audit?
Een veelgestelde vraag is: als we al een externe certificeringsaudit hebben, waarom dan ook interne audits? Het antwoord is tweeledig. Ten eerste is de interne audit een normatieve verplichting — je kunt er niet omheen. Ten tweede heeft de interne audit een fundamenteel andere functie dan de externe audit.
De externe auditor beoordeelt je systeem vanuit het perspectief van de norm en geeft een onafhankelijk oordeel over certificeringswaardigheid. De interne auditor kijkt vanuit de organisatie zelf: hoe werken onze processen in de praktijk, waar zitten verbeterkansen en wat kunnen we doen om effectiever te worden?
Een goed intern auditprogramma zorgt ervoor dat je geen verrassingen heeft tijdens de externe audit. Wat je interne auditoren vinden, vindt de externe auditor ook. En beter dat je het intern ontdekt dan dat je een bevinding krijgt van de certificeerder.
FAQ
Moet ik een externe partij inschakelen voor de interne audit?
Nee. De interne audit mag door eigen medewerkers worden uitgevoerd, mits zij de eigen afdeling niet auditen en voldoende auditvaardigheden hebben. Sommige organisaties kiezen voor een externe interne auditor voor extra objectiviteit, maar dit is geen verplichting.
Hoe vaak moet ik een interne audit uitvoeren?
De norm schrijft “geplande tussenpozen” voor, maar geeft geen specifieke frequentie. In de praktijk auditeert je elk proces minimaal eens per jaar, met hogere frequentie voor risicovolle processen.
Wat als een medewerker niet meewerkt aan de audit?
Leg dit vast als bevinding. Gebrek aan medewerking kan duiden op een cultuurprobleem of onduidelijkheid over het doel van de audit. Bespreek dit met het management.
Klaar om te starten? Control One begeleidt je stap voor stap.
Klaar voor structurele compliance?
Eén platform voor je ISO-normen, wetgeving, audits en directiebeoordeling. Control One koppelt alles aan elkaar zonder Excel-bestanden.
Naslagwerk uit de kennisbank
Interne audit uitvoeren: stappenplan voor ISO-normen
Een interne audit toetst of je managementsysteem werkt zoals afgesproken. Stappenplan: programma opstellen, voorbereiden, uitvoeren, rapporteren en opvolgen. Geldt voor ISO 9001 en 27001.
Interne audit vs. externe audit: wat is het verschil?
Een interne audit is je eigen zelfcontrole; de externe audit wordt door de certificerende instelling uitgevoerd en bepaalt het certificaat. Vergelijking van doel, uitvoerder en gevolgen.
ISO 9001 clausule 9.2: Interne audit
Clausule 9.2 van ISO 9001 eist interne audits volgens een programma: objectieve auditors, criteria en scope per audit, rapportage en opvolging. De eisen op een rij.
Gerelateerde artikelen
Datalekprocedure: melden, onderzoeken, voorkomen
Een datalek kost gemiddeld €4,4 miljoen. Hoe bouwt je een procedure die schade minimaliseert?
Meerdere ISO-normen tegelijk implementeren: zo doe je het
Een geïntegreerd managementsysteem voor meerdere normen bespaart 30–40% tijd. Zo pakt je het aan.
KPI's voor ISO-compliance: hoe meet je succes?
Meten is weten. Welke KPI's gebruikt je om de effectiviteit van je managementsysteem te meten?
De rol van compliance manager in het MKB
Moet je een compliance manager aanstellen? Wat doet die rol, wat zijn de taken en hoe organiseert je het?