De auditor-login

Auditors delen geen ledenaccount en krijgen geen vast wachtwoord. Een beheerder nodigt ze uit met naam en e-mailadres en kiest hoe lang de toegang duurt: 1 tot 60 dagen, standaard 30.

  • Twee stappen: de uitnodiging bevat een persoonlijke link, maar die alleen is niet genoeg. De auditor vraagt een 6-cijferige code aan die naar het uitgenodigde adres gaat; pas die code opent een ondertekende auditorsessie.
  • Misbruiklimieten: maximaal 5 codeaanvragen per uur, 5 pogingen per code en 10 mislukte pogingen per uur.
  • Tijdgebonden: de toegang stopt op de gekozen datum; een sessie duurt nooit langer.
  • Intrekbaar: trek je een auditor in, dan werkt de sessie bij het volgende verzoek niet meer. Een nieuwe link maakt de oude ongeldig met dezelfde einddatum.
  • Opgeslagen als hash: uitnodigingslinks worden één keer getoond en alleen als hash bewaard.
  • Gelogd: uitnodigingen, verificaties, intrekkingen en vernieuwde links verschijnen in het activiteitenlog als auditor.invited, auditor.verified, auditor.revoked en auditor.link-regenerated.
  • Het beheeroverzicht toont elke auditor met naam, e-mailadres, wie de uitnodiging stuurde, einddatum en of de toegang actief, verlopen of ingetrokken is.

Wat de auditor ziet

Het auditorportaal op compliance.dazr.eu/auditor opent met een frameworkoverzicht met de voortgang per framework, gevolgd door deze tabbladen:

TabbladInhoud
BeheersmaatregelenElke beheersmaatregel met omschrijving, aanbeveling, bewijs (notities, links en bestanden), opmerkingen en de volledige historie; filter op framework en status
Risico'sHet risicoregister met inherente en restscores, behandeling en acceptatie
IncidentenHet incidentregister met tijdlijn, meldvelden en meldklokken
SubverwerkersHet leveranciersregister
BeleidBeleidsdocumenten en hun versies
VerwerkingenAVG-verwerkingsregister en DPIA's, met PDF's
Verklaring van ToepasselijkheidToepasselijkheid en onderbouwing per control, met PDF
DocumentenDe documenten uit het complianceprofiel
ActiviteitHet activiteitenlog sinds de start van de toegang, zonder vrije tekst

Bewijsbestanden worden gedownload via een geauthenticeerde proxy, nooit via een directe opslaglink. Alles is alleen-lezen: elke poging om data te wijzigen wordt geweigerd.

Opmerkingen, notities en opvolging

  • Opmerkingen van de auditor bij elke beheersmaatregel, als zodanig gemarkeerd in de discussie, naast de opmerkingen van je eigen team.
  • Auditornotities bij incidenten, als eigen type in de incidenttijdlijn.
  • Opvolging via taken: maak van elke bevinding een eigen taak met eigenaar en deadline (vanaf Basic). De herinneringen bij een naderende of overschreden deadline gaan er daarna achteraan zoals bij elke beheersmaatregel, en ISO 22301 en ISO 27001 hebben hun eigen beheersmaatregelen voor afwijkingen en corrigerende maatregelen.
  • Corrigerende maatregelen uit incidenten: een incident kan de taak voor corrigerende maatregelen koppelen die eruit voortkwam, zodat de geleerde les wordt afgesloten in een taak die je kunt volgen.

Dazr heeft geen apart bevindingenregister met een eigen workflow; bevindingen leven als opmerkingen en taken.

Voorbereiding op de audit en de gereedheidsscore

Voorbereiding op de audit legt de vragen die een auditor in de eerste dagen van een opdracht stelt naast je actuele omgeving. Elke check is geslaagd, waarschuwing, niet geslaagd of niet van toepassing, met de details erachter en een link of invoerveld om het direct op te lossen.

OnderdeelChecksVoorbeelden
Gegevens van de omgeving6Organisatienaam, land, adres, btw-nummer, securityverantwoordelijke, contactgegevens van de FG
Kernbeleid11Informatiebeveiliging, acceptabel gebruik, toegangsbeheer, cryptografie, incidentrunbook, BC/DR-plan, assetinventaris, leveranciersregister, netwerkdiagram
Bewijs van werking17Eigenaren, niets langer dan 90 dagen te laat, risicoregister gevuld, kritieke risico's gemitigeerd, directiebeoordeling, interne audit, awareness, phishingtest, BC/DR-test, restore-test, pentest, kwetsbaarheidsscan, toegangsreview
Per framework2 + specifiekAlle beheersmaatregelen hebben een eigenaar en zijn in de afgelopen 12 maanden beoordeeld, plus frameworkchecks zoals de BIA en het oefenprogramma van ISO 22301

De score is (geslaagd + 0,5 × waarschuwing) / toepasselijke checks, als kaart op het dashboard en in de trend. Onderdeel van Enterprise; op andere plannen toont een voorvertoning hoeveel gaten er zijn, waarvan de eerste twee volledig.

De PDF-audittrail en andere overdrachtsbestanden

  • PDF-audittrail: voorblad, samenvatting met het totaal en de afgeronde, openstaande en te late beheersmaatregelen, voortgang per framework, openstaande punten, een sectie per framework per thema, het afrondingslog en een aftekenpagina. Met Dazr-branding op Basic, met je bedrijfsnaam op Pro, volledig white-label op Enterprise: je logo, ondertitel, voettekst en ondertekenaar.
  • Verklaring van Toepasselijkheid als PDF of XLSX, inclusief goedgekeurde versies.
  • AVG: verwerkingsregister (art. 30) en DPIA's als PDF.
  • Excel en CSV van leveranciers, assets, incidenten, risico's, verwerkingen, DPIA's, beheersmaatregelen, leden, het activiteitenlog, beleid, antwoorden op de trust page en de VvT (vanaf Basic).

Integriteit van bewijs en het activiteitenlog

  • Zodra een beheersmaatregel is afgerond, worden de bewijsnotitie en -link vergrendeld. Alleen de geldigheidsdatum kan dan nog veranderen.
  • Elke actie die iets wijzigt, komt in het activiteitenlog met wie en wanneer, ook acties van Dazr-support. Je kunt erin zoeken, filteren op type en datum, en het exporteren.
  • Het log bewaart de laatste 2.000 events op Free, 5.000 op Basic, 25.000 op Pro en 50.000 op Enterprise.