NoveuNOVEU
Terug naar Resources
Compliance9 min leestijd

Audit Bewijsset

Standaard bewijslevering voor audits

Audit Bewijsset

Overzicht

Dit document beschrijft de standaard audit bewijsset die Noveu levert voor compliance audits en certificeringen.

Bewijscategorieën

1. Governance & Organisatie

BewijsBeschrijvingFrequentie
Security PolicyActueel security beleidJaarlijks
ISMS ScopeScope van informatiebeveiligingJaarlijks
Risk RegisterGeïdentificeerde risico's en mitigatiesKwartaal
Management ReviewNotulen management reviewHalfjaarlijks
Roles & ResponsibilitiesRACI matrix securityJaarlijks

2. Toegangsbeheer

BewijsBeschrijvingFrequentie
User Access ListAlle gebruikers en rechtenOn demand
Admin Account ListGeprivilegieerde accountsMaandelijks
Access ReviewsPeriodieke rechtenreviewsKwartaal
MFA CoveragePercentage MFA-enabledMaandelijks
Password PolicyWachtwoordvereistenJaarlijks
Session LogsLogin/logout eventsDagelijks

Voorbeeld Export (Users):

UserId,Email,Department,Role,MFAEnabled,LastLogin,Created
u001,jan@example.com,IT,Admin,true,2026-01-15,2025-06-01
u002,lisa@example.com,Finance,User,true,2026-01-14,2025-07-15

3. Infrastructuur & Netwerk

BewijsBeschrijvingFrequentie
Network DiagramActuele architectuurJaarlijks
Firewall RulesRegelset per zoneKwartaal
Hardening StatusCompliance met baselinesMaandelijks
Patch StatusVulnerability en patch levelsWekelijks
Encryption StatusEncryptie configuratieMaandelijks

Voorbeeld Export (Patch Status):

{
  "reportDate": "2026-01-15",
  "systems": [
    {
      "hostname": "app-server-01",
      "os": "Ubuntu 22.04",
      "patchLevel": "current",
      "criticalVulns": 0,
      "highVulns": 2,
      "lastScan": "2026-01-14"
    }
  ],
  "summary": {
    "totalSystems": 50,
    "fullyCurrent": 48,
    "pendingPatches": 2
  }
}

4. Operaties & Monitring

BewijsBeschrijvingFrequentie
Uptime ReportsBeschikbaarheid per serviceMaandelijks
Incident LogAlle security incidentsOn demand
Change LogAlle wijzigingenOn demand
Backup ReportsBackup success/failureWekelijks
DR Test ResultsDisaster recovery testsHalfjaarlijks

5. Vendor & Supply Chain

BewijsBeschrijvingFrequentie
Subprocessor ListAlle leveranciersKwartaal
Vendor AssessmentsSecurity beoordelingenJaarlijks
ContractsDPAs en security addendaOn demand

6. Awareness & Training

BewijsBeschrijvingFrequentie
Training RecordsWie wat wanneer getraindOn demand
Phishing ResultsResultaten phishing testsKwartaal
Policy AcknowledgmentsOndertekende policiesJaarlijks

Framework Mappings

NIS2

NIS2 ArtikelBewijscategorieDocumenten
Art. 21(a) - RisicoanalyseGovernanceRisk Register
Art. 21(b) - IncidentbeheerOperatiesIncident Log, Runbooks
Art. 21(c) - ContinuïteitOperatiesDR Test Results, Backup Reports
Art. 21(d) - Supply chainVendorSubprocessor List, Assessments
Art. 21(e) - Netwerk securityInfrastructuurFirewall Rules, Hardening
Art. 21(f) - ToegangsbeheerToegangsbeheerAccess Reviews, MFA Coverage
Art. 21(g) - CryptografieInfrastructuurEncryption Status

BIO

BIO ControleBewijscategorieDocumenten
9.x - ToegangToegangsbeheerUser Lists, Access Reviews
11.x - FysiekInfrastructuurDC Audit Reports
12.x - OperatiesOperatiesChange Log, Incident Log
14.x - Ontwikkeling-SDLC Documentation
16.x - IncidentenOperatiesIncident Log, Runbooks
18.x - ComplianceGovernanceAudit Reports

ISO 27001

ISO ClauseBewijscategorieDocumenten
A.5 - PoliciesGovernanceSecurity Policy, ISMS Scope
A.6 - OrganizationGovernanceRoles & Responsibilities
A.7 - HRTrainingTraining Records
A.8 - Asset MgmtInfrastructuurAsset Register
A.9 - AccessToegangsbeheerAll access documentation
A.12 - OperationsOperatiesAll operations logs
A.16 - IncidentOperatiesIncident Log
A.18 - ComplianceGovernanceAudit Reports

Standaard Deliverables

Per Audit

DocumentFormaatInhoud
Executive SummaryPDFSamenvatting status
Full Evidence PackZIPAlle documenten
Control MatrixExcelStatus per controle
Gap AnalysisPDFBevindingen en aanbevelingen

Self-Service Portal

Via het Compliance Console:

  1. Selecteer framework
  2. Selecteer periode
  3. Genereer rapport
  4. Download evidence pack

Exportformaten

TypeFormaatGebruik
ReportsPDFManagement, auditors
DataCSV/JSONAnalyse, SIEM
LogsJSON/SyslogSecurity tools
EvidenceZIPComplete pack

Voorbeeld Evidence Pack Structuur

audit-evidence-2026-Q1/
├── README.md
├── executive-summary.pdf
├── control-matrix.xlsx
│
├── 01-governance/
│   ├── security-policy-v2.3.pdf
│   ├── risk-register-q1.xlsx
│   └── management-review-notes.pdf
│
├── 02-access-control/
│   ├── user-list-20260115.csv
│   ├── admin-accounts.csv
│   ├── access-review-q1.pdf
│   └── mfa-coverage-report.pdf
│
├── 03-infrastructure/
│   ├── network-diagram.pdf
│   ├── firewall-rules.json
│   ├── hardening-report.pdf
│   └── patch-status.json
│
├── 04-operations/
│   ├── uptime-report-jan.pdf
│   ├── incident-log-q1.csv
│   ├── change-log-q1.csv
│   └── backup-reports/
│
├── 05-vendor/
│   ├── subprocessor-list.xlsx
│   └── vendor-assessments/
│
└── 06-training/
    ├── training-records.csv
    └── phishing-results-q1.pdf

Retentie

Document TypeRetentieReden
Audit packs7 jaarWettelijk
Access logs2 jaarSecurity
Policies5 jaar na vervangingContext
Incident reports7 jaarWettelijk
Training recordsDuur dienstverband + 2 jaarHR

Contact

Audit Requests: compliance@noveu.eu

Turnaround Times:

  • Standaard audit pack: 5 werkdagen
  • Custom requests: 10-15 werkdagen
  • Urgente requests: Overleg

Laatste update: Januari 2026
Evidence packs worden per klant gegenereerd

Vragen over dit document?

Neem contact op voor implementatie advies of een persoonlijke demo.