ISO 22301 audit checklist – waar auditors echt naar kijken (BCMS)

ISO 22301 audit checklist: waar auditors echt naar kijken

ISO 22301 audit checklist: waar auditors echt naar kijken

Volgens de Amerikaanse rampenorganisatie FEMA herstelt 40 procent van de bedrijven nooit van een grote verstoring, en sluit nog eens 25 procent binnen een jaar de deuren. Bij middelgrote organisaties loopt downtime bovendien al snel op tot honderdduizenden euro’s per uur. Precies daarom kiezen steeds meer organisaties voor een bedrijfscontinuïteitsmanagementsysteem (BCMS) volgens ISO 22301 – en willen ze weten wat een auditor straks daadwerkelijk toetst.

Het korte antwoord: een auditor controleert niet of u documenten hébt, maar of uw BCMS werkt en aantoonbaar is. Concreet kijkt hij naar zes dingen: een actuele business impact analyse, een onderbouwde risicobeoordeling, uitgewerkte continuïteitsstrategieën, bewijs van oefeningen en tests, een gedocumenteerde directiebeoordeling en aantoonbare continue verbetering. De toetsing gebeurt tegen de eisen in hoofdstuk 4 tot en met 10 van de norm, in twee fasen. Deze ISO 22301 audit checklist laat zien waar u zich op moet voorbereiden.

Wat is een ISO 22301-audit precies?

Belangrijk om te weten: ISO 22301 is een norm, geen wet. Certificering is vrijwillig en wordt afgegeven door een geaccrediteerde certificatie-instelling, niet door een opleider of adviseur. De norm geeft organisaties een internationaal erkend kader om bedrijfscontinuïteit gestructureerd op te zetten en te laten toetsen.

Een certificeringsaudit verloopt in twee fasen. In fase 1 beoordeelt de auditor vooral de documentatie: is het BCMS beschreven, is er een business impact analyse, een risicobeoordeling en bewijs van een directiebeoordeling? In fase 2 toetst hij de werking in de praktijk – via interviews, oefenverslagen en observatie van processen. Na certificering volgen jaarlijkse controle-audits (surveillance), die telkens zo’n 30 tot 40 procent van de scope dekken, met een volledige hercertificering na drie jaar.

De norm schrijft een aantal verplichte documenten voor die een auditor gegarandeerd wil zien: de scope van het BCMS, het continuïteitsbeleid, de business impact analyse, de risicobeoordeling, de continuïteitsstrategieën en -plannen, en de verslagen van oefeningen, interne audits en directiebeoordelingen. Ontbreekt één van deze bouwstenen, dan is dat vrijwel altijd een directe bevinding.

ISO 22301 audit checklist: waar auditors echt naar kijken

De eisen van de norm staan in hoofdstuk 4 tot en met 10. Gebruik onderstaande punten als ISO 22301 audit checklist om te bepalen of uw organisatie klaar is voor de toetsing.

  • Context (hoofdstuk 4) – Zijn de interne en externe issues, de eisen van belanghebbenden en de scope van het BCMS helder en afgebakend?
  • Leiderschap (hoofdstuk 5) – Toont de directie aantoonbaar betrokkenheid? Is er een continuïteitsbeleid en zijn rollen en verantwoordelijkheden belegd?
  • Planning (hoofdstuk 6) – Zijn risico’s en kansen beoordeeld en zijn er meetbare continuïteitsdoelstellingen?
  • Ondersteuning (hoofdstuk 7) – Zijn middelen, competenties, bewustwording, communicatie en documentbeheer geregeld?
  • Uitvoering (hoofdstuk 8) – Dit is het hart: business impact analyse, risicobeoordeling, continuïteitsstrategieën, continuïteitsplannen én een oefen- en testprogramma.
  • Evaluatie (hoofdstuk 9) – Wordt er gemonitord en gemeten, is er een interne audit (clausule 9.2) en een directiebeoordeling?
  • Verbetering (hoofdstuk 10) – Worden afwijkingen opgepakt met corrigerende maatregelen en is er aantoonbare continue verbetering?

De rode draad: een auditor zoekt naar bewijs, niet naar goede voornemens. Een continuïteitsplan zonder oefenverslag, of een risicobeoordeling die nooit is geactualiseerd, valt onmiddellijk op. Het krachtigste bewijs is een goed gedocumenteerde oefening waarin uw crisisteam het plan onder druk heeft getest.

Dat bewijs is geen luxe. De echte kosten van downtime lopen bij middelgrote organisaties in de tienduizenden euro’s per uur, en in 2025 werden ruim 2.100 Nederlandse organisaties getroffen door ransomware – een stijging van 31 procent ten opzichte van het jaar ervoor volgens de cybersecuritycijfers voor Nederland. Een BCMS dat de audit doorstaat, is precies het systeem dat u tijdens zo’n incident overeind houdt.

De drie soorten bevindingen

Wat een auditor vindt, valt in drie categorieën. Wie deze indeling kent, schrikt niet van het auditrapport:

  1. Major nonconformity – een vereist element ontbreekt volledig of werkt niet. Dit moet worden opgelost vóórdat het certificaat wordt afgegeven.
  2. Minor nonconformity – een enkele afwijking. Het certificaat kan worden verleend zodra u een geaccepteerd plan van aanpak overlegt.
  3. Observatie / verbeterpunt (OFI) – geen afwijking, maar een suggestie om het BCMS sterker te maken.

Zo bereidt u zich voor op de audit

De beste voorbereiding op een externe audit is een serieuze interne audit. Clausule 9.2 verplicht die sowieso, en jaarlijks is de norm in de praktijk. Een pragmatische aanpak:

  1. Bepaal de scope. Leg vast welke locaties, processen en diensten onder het BCMS vallen – en waar de grenzen liggen.
  2. Actualiseer de business impact analyse. Zonder actuele BIA is de rest van uw systeem gebouwd op zand; het is het eerste dat een auditor opvraagt.
  3. Verzamel bewijs. Oefenverslagen, evaluaties, notulen van de directiebeoordeling en logboeken van incidenten zijn uw sterkste troeven.
  4. Voer zelf een interne audit uit. Loop de hoofdstukken 4 tot en met 10 langs met een kritische blik en registreer afwijkingen vóór de auditor dat doet.
  5. Sluit de cyclus. Koppel elke bevinding aan een corrigerende maatregel met eigenaar en einddatum.

Laat die interne audit bij voorkeur uitvoeren door iemand die niet zelf verantwoordelijk is voor het BCMS – onafhankelijkheid is een eis uit clausule 9.2 en levert bovendien scherpere bevindingen op. Een korte proefaudit (een zogenoemde mock audit) door een ervaren blik legt de zwakke plekken bloot die u zelf niet meer ziet, terwijl er nog tijd is om ze te herstellen. Dat is het verschil tussen een fase 2 die u overvalt en een fase 2 die u met vertrouwen ingaat. De organisaties die hier tijd in steken, verspillen tijdens de echte audit geen kostbare uren aan verrassingen, maar tonen simpelweg een systeem dat aantoonbaar leeft.

Lessen voor bestuurders en continuïteitsmanagers

Een ISO 22301-audit is geen papieren exercitie, maar een test van uw werkelijke weerbaarheid. Wie de audit ziet als momentopname van een levend systeem – en niet als eenmalig examen – haalt er het meeste uit. De organisaties die soepel door de toetsing komen, zijn dezelfde die regelmatig oefenen en hun plannen actueel houden.

Begin daarom niet met het invullen van formulieren, maar met de vraag: houdt ons plan stand als een kritiek proces morgen uitvalt? Een goed opgezette crisisoefening beantwoordt die vraag én levert meteen het bewijs dat de auditor zoekt. Zo verandert u een verplichte toetsing in een echt weerbaarheidsvoordeel. En dat voordeel telt dubbel: het certificaat overtuigt opdrachtgevers en ketenpartners, terwijl de onderliggende capaciteit u overeind houdt op de dag dat een kritiek proces daadwerkelijk uitvalt.

De Nederlandse Academie voor Crisismanagement helpt organisaties om hun BCMS auditklaar te maken – van business impact analyse en interne audit tot realistische crisisoefeningen. De certificering zelf verloopt via een geaccrediteerde certificatie-instelling; wij zorgen dat u er klaar voor bent.

Veelgestelde vragen

Is ISO 22301 verplicht?

Nee. ISO 22301 is een vrijwillige norm, geen wet. Wel vragen opdrachtgevers, ketenpartners en toezichthouders er steeds vaker naar als bewijs van aantoonbare bedrijfscontinuïteit.

Hoe vaak wordt er geauditeerd?

Na de certificeringsaudit volgt jaarlijks een controle-audit, met een volledige hercertificering na drie jaar. Intern schrijft clausule 9.2 audits op geplande tijdstippen voor – in de praktijk minimaal jaarlijks.

Wat is de meest gemaakte fout vóór een audit?

Plannen die nooit zijn geoefend. Zonder oefen- en testbewijs kan een auditor de werking van uw BCMS niet vaststellen – en dat leidt snel tot een afwijking.