esittely

Kaikissa tarkastuksissa on mukana vähintään yksi tilintarkastaja (joskus useampi kuin yksi, jonka vastuuhenkilö tunnetaan yleisesti päävastuullisena tilintarkastajana) ja vähintään yksi tarkastettava. Tarkastettavien tehtävänä on tehdä yhteistyötä auditointiryhmän kanssa:

  • Selaa eri ISMS-asiakirjoja ja -järjestelmiä
  • Keskustele ja sovi osien tehokkuudesta ISMS auditoidaan
  • Esitä tarvittaessa todisteita ISMS toiminnot (yleensä tallenteet)
  • Selitä tarkastuksen taustaajattelu ja liiketoimintakonteksti

Tämän teoksen painopiste on tarkasteltavan sisäisen tarkastuksen valmistelun tarkastelussa tarkastettavan näkökulmasta

 

Mikä on ISO 27001 sisäinen tarkastus

ISO 27001 -standardin mukaiset sisäiset auditoinnit auttavat organisaatioita varmistamaan, että niiden vaatimukset ja standardin edellyttämät vaatimukset täyttyvät. ISO 27001 -standardin mukainen sisäinen auditointi on ensinnäkin prosessi, jossa määritetään, onko yrityksellä tarvittavat menettelyt, prosessit, protokollat ​​ja ihmiset tietojensa ja tiedonhallintajärjestelmiensä suojaamiseksi ISO 27001 -standardia vastaan. Toiseksi auditoinnissa testataan asiakirjojen ja tallenteiden tarkastamisen ja auditoitavan avustuksella, toimivatko eri tietoturvallisuuden hallintajärjestelmän osat suunnitellulla tavalla ja ISO-standardin vaatimusten mukaisesti (etsi sanaa "pitää").

Mihin tarvitsemme ISO 27001 -standardin mukaisia ​​sisäisiä auditointeja?

Useat tekijät tekevät sisäisten auditointien suorittamisesta pakollista. ISO 27001 -standardin kohta 9.2 edellyttää, että auditoinnit suoritetaan "suunnitelluin väliajoin". Useimmat yritykset pyrkivät tuottamaan todellista arvoa tietoturvanhallintajärjestelmistään, ja ylin johto johtaa tätä strategista pyrkimystä. Siksi sisäisiä auditointeja pidetään ja käytetään kriittisenä liiketoiminnan parantamistyökaluna.

Sisäisen tarkastuksen suorittaminen varmistaa, että yrityksen menettelytavat toteutetaan suunnitelmien mukaisesti. Projektin sisäisen tarkastuksen positiivinen ja negatiivinen palaute on korvaamatonta organisaatiosi tiedonhallintaprosessien parantamiseksi.

Kaikki, joita olemme auttaneet ISO 27001 -standardin saavuttamisessa, läpäisivät ensimmäisen kerran. Sinäkin voisit.

 

Ero ulkoisten ja sisäisten ISO 27001 -auditointien välillä

Ulkoisen tarkastuksen prosessi on pohjimmiltaan sama kuin sisäisen tarkastuksen prosessit, mutta yhteistä niille on lopulta se, että tavoitteena on ISO 27001 -sertifioinnin saavuttaminen ja ylläpitäminen. Sertifioidut elimet suorittavat tyypillisesti ulkoisia tarkastuksia ammattimaisten tilintarkastajien avulla. Vaikka tarkastusprosessit ovat pohjimmiltaan samat, ulkoiset tarkastukset ovat yleensä muodollisempia ja jäsennellympiä kuin sisäiset tarkastukset.

Viitteeksi tässä on lyhyt yhteenveto eri tarkastustyypeistä

Kolmannen osapuolen tarkastukset

Tällöin toinen organisaatio auditoi organisaatiosi – ilmeinen esimerkki on, että valitsemasi sertifiointielin tarkastaa ISMS:si – joka tunnetaan yleisesti nimellä "ulkoinen auditointi".

Toisen osapuolen tarkastukset

Tämä voi tapahtua organisaatioosi sisäänpäin (asiakas auditoi sinut) tai ulospäin organisaatiostasi (esimerkiksi auditoit tulevaa tai nykyistä toimittajaa).

Ensimmäisen osapuolen tarkastukset

Ensimmäisen osapuolen auditoinneilla tarkoitetaan sitä, että organisaatio auditoi itsensä – eli sisäinen tarkastus.

 

Tarkastuksen määrittely

Jotta saat suurimman arvon tarkastuksestasi, sinun on määritettävä tarkastusparametrit etukäteen. Tämä sisältää tarkastuksen laajuuden, kriteerit ja tavoitteen. Tarkastuksen tavoite on tarkastuksen tarkoitus tai tavoite. Tarkastuksen laajuus määrittää, mitkä toiminnot ja tietueet ovat tarkastuksen kohteena. Tarkastuskriteerit koostuvat politiikoista, menettelytavoista ja vaatimuksista, joiden perusteella tarkastusta tarkastellaan tässä tapauksessa ISO 27001:2013 -standardin mukaisesti.

 

ISO 27001 auditoinnin valmistelun tärkeys

Jos on jokin hyödyke, josta me kaikki haluaisimme enemmän, on sen aika. Kuten Benjamin Franklin kerran sanoi: "Epäonnistuminen valmistautuu epäonnistumaan." Olen varma, että hän ei tuolloin viitannut ISO 27001 -tarkastuksiin, mutta relevanssi on edelleen olemassa. Koko tietoturvan hallintajärjestelmän auditointi, mukaan lukien sen teknologiat, prosessit ja menettelyt sekä ihmiset, osoittautuu lähes varmasti haastavaksi.

Mitä laajempi ja monimutkaisempi organisaatio on, sitä todennäköisemmin auditointihavainnot viivästyttävät sertifiointia. On kuitenkin olemassa toimenpiteitä, joita voit tehdä etukäteen, jotta auditoinnistasi tulisi tehokkaampi ja vähemmän vaivalloinen. Varmista, että keräät kaikki tarvittavat asiakirjat ennen auditointia osoittaaksesi vaatimustenmukaisuuspyrkimyksesi. Varmista myös, että ymmärrät auditoitavien asiaankuuluvien standardialueiden vaatimukset. Lopuksi varmista, että olet ajan tasalla kaikista jatkuvista työalueista, kuten korjaavista toimenpiteistä , johdon katselmuksista ja auditointiohjelmasta; nämä tarkastetaan todennäköisesti osana sisäistä auditointia.

Kuinka valmistautua sisäiseen tarkastukseen käytännössä

Sekä tilintarkastajan että organisaation tulee olla riittävästi valmistautunut auditointiin. On helppo unohtaa, kun painottaa dokumentaatiota, että on monia käytännön asioita, joihin sinun on ehkä oltava valmis. Ennen auditointia (esimerkiksi kaksi viikkoa ennen) on yleensä hyvä idea varmistaa, että kaikki asiaankuuluvat käytännöt/menettelyt/järjestelmät/tietueet/valvontatoimenpiteet ovat mahdollisimman ajan tasalla ja sopivat hyväksyntäketjut ovat käytössä. Jos pidät sitä aiheellisena, voit lukea uudelleen asiaankuuluvat käytäntösi, prosessisi ja menettelyt tutustuaksesi uudelleen ja ehkä tarkistaa ne ennen tarkastusta, jos katsot sen tarpeelliseksi. Kun olet lukenut tämän asiakirjan, et yllätä sinua, että saatat joutua esittämään asiakirjat tarkastuksessa. Tästä johtuen on luultavasti hyvä idea varmistaa, että dokumentaatio on helposti saatavilla ennen auditointia tai ainakin sinun pitäisi tietää, miten niihin pääsee käsiksi. Viime hetken asioiden etsiminen ympäriinsä tuhlaa vain aikaasi ja tarkastajia; pääsy ja selvitys tulee selvittää etukäteen. Sinun tulee varmistaa kaikki tarvittavat turvaluvat, kuten pääsy palvelinhuoneeseen tai avainkortti varastoon. Vastaavasti saatat joutua tekemään etukäteen erityisjärjestelyjä, kuten sammuttamaan hälytyksen tai pysäyttämään tuotannon väliaikaisesti.

Lisäksi saatat tarvita auditoijalle henkilönsuojaimia, kuten suojakypärää tai jopa haalareita, vaaralliselle ympäristölle altistumisen varalta. Tämä on erityisen tärkeää, sillä jos näitä ei järjestetä, auditoija ei todennäköisesti täytä tehtäviään. Samoin auditoitavana voi olla tietty osasto tai henkilö, kuten henkilöstöhallinto . Sinun on varmistettava, että erikoistunut henkilöstö on tietoinen auditoinnista ja on auditoijan käytettävissä keskustelemaan sen kanssa. Varmista, että annat kollegoillesi/työntekijöillesi riittävän ajoissa ennakkoon tietoa. Auditointisuunnitelma auttaa sinua laatimaan nämä järjestelyt.

Lopuksi saattaa olla joitain logistisia valmisteluja, joita sinun on tehtävä – esimerkiksi sopivan työtilan järjestäminen tarkastajalle. Tätä voitaisiin käyttää tarkastuksen havaintojen ja tulosten käsittelyyn. Vastaavasti tilintarkastaja saattaa tarvita Internet-yhteyden suorittaakseen joitakin tarkastuksen osa-alueita. Siksi sinun on neuvottava heitä tuomaan hotspot mukanaan, jos käytäntösi ei salli vieraiden liittymistä verkkoon. Toisaalta, jos sinulla on saatavilla Wi-Fi-yhteys ja salasana, se tekee asioista selkeämpiä tarkastajalle.

Mikään valmistautuminen ei ole paras valmistautuminen

Se saattaa tulla sinulle yllätyksenä, mutta ihanteellisen tietoturvallisuuden hallintajärjestelmän ei tarvitse valmistautua auditointiin. Onnistunut tietoturvallisuuden hallintajärjestelmä on ajan tasalla jatkuvien standardivaatimusten, kuten johdon katselmusten , auditointien, korjaavien toimenpiteiden jne., kanssa. Näiden työalueiden ajan tasalla pitäminen auttaa vain liiketoimintakäytäntöjäsi, koska tietoturvallisuuden hallintajärjestelmääsi parannetaan jatkuvasti . Ennen auditointia saattaa olla tarpeen tehdä joitakin siivoustoimia. Järjestelmä, joka muistuttaa sinua tehtävistä, tulevista tehtävistä, käytäntöjen tarkasteluista ja muista jatkuvista tehtävistä, antaa sinulle parhaat mahdollisuudet välttää ISO-paniikki. Tässä me tulemme mukaan kuvaan. Tarjoamme täydellisen alustan, jonka avulla voit hallita ja rakentaa tietoturvajärjestelmääsi . Ratkaisujemme ansiosta organisaatiosi, asiakkaasi ja muut sidosryhmäsi voivat luottaa vaatimustenmukaisuuteen ja sertifiointivarmuuteen. Tietoturvan aloittelijoista kokeneisiin veteraaneihin, olemme tottuneet työskentelemään kaikenlaisten asiakkaiden kanssa. Organisaatiosi kasvaessa ja muuttuessa uusia tietoturvauhkia syntyy jatkuvasti. Suunnittelimme alustamme auttamaan sinua mukauttamaan sen kaikkeen tähän ja paljon muuhun maailman kehittyessä.

 

Aiempien auditointien havainnot ja korjaavat toimet – Tarkastetaanko ne?

Tavoitteena on auditoida ISMS sisäisesti ISO 27001 -standardin mukaisesti, mikä ei aiheuta uusia poikkeamia. Siksi sinun on lähdettävä auditointiin luottavaisin mielin vaatimustenmukaisuudesta. Tästä syystä asiakirjojen tarkistaminen on välttämätöntä. Meidän on tarkistettava, että johtoni on lähettänyt ja hyväksynyt kaikki käytännöt. Muutoin kohdan Cl.5.2 vaatimustenmukaisuus voi vaarantua.

Lisäksi olisi hyödyllistä tarkastella ISMS-järjestelmän korjaavia toimenpiteitä; näitä tietoja voidaan käyttää tulevan sisäisen auditoinnin valmistelussa. Korjaavien toimenpiteiden (CA) toimittamat tiedot näyttävät aiemmin tunnistetut parannusta vaativat alueet. Joskus korjaavat toimenpiteet voivat olla peräisin johdon katselmuksesta tai vastauksesta tietoturvahäiriöön. Keskitymme kuitenkin tässä auditoinnista johtuviin korjaaviin toimenpiteisiin. Näiden CA-toimenpiteiden tarkastelu on olennaista, koska ne lähes varmasti tarkastetaan auditoinnissa. Seuraavan auditoinnin on käsiteltävä parannusmahdollisuuksia ja kaikkia edellisessä auditoinnissa esiin tulleita poikkeamia. Tämä osoittaa jatkuvaa sitoutumistasi ISMS-järjestelmän jatkuvaan parantamiseen. Termi "käsitelty" on epämääräinen, joten olemme valmiita selventämään asioita. Saavuttaaksesi vaatimustenmukaisuuden tällä alueella sinun on osoitettava auditoijalle, että olet toiminut suositeltujen muutosten mukaisesti. Tämä tehdään käyttämällä korjaavien toimenpiteiden seurantatyökaluamme ja linkitetyn työn ominaisuutta , joka näyttää havainnon johdosta tekemäsi muutokset. Jos et ole toiminut koulutuksen mukaisesti, älä panikoi, vaatimustenmukaisuus on edelleen mahdollista. On oltava näyttöä siitä, että löydöstä harkitaan ja sen pohjalta ryhdytään toimiin. Yleensä löydöksen kirjaaminen CA-seurantaan ja määräpäivän/vastuuhenkilön asettaminen riittää; se osoittaa, että yrityksesi harkitsee ehdotusta ja on päättämässä jatkotoimista. Lisäksi kaikkiin myöhässä oleviin CA-tehtäviin on puututtava ennen auditointia, jotta osoitetaan sitoutuminen tietoturvallisuuden hallintajärjestelmän jatkuvaan parantamiseen.

 

Miksi valita meidät?

Alliantist , ISMS.online-sivuston takana oleva yritys, on UKAS-akkreditoidun sertifiointilaitoksen ISO 27001 -sertifioima. Tarjoamme asiakkaillemme kattavaa ISO- ja ISMS-tukea. Tuen taso vaihtelee valitsemastaan ​​paketista riippuen, mutta mukana on aina oikeita ihmisiä. Lisätietoja saat tukikäytännöstämme tai ottamalla yhteyttä tukiosastoomme. Vaatimustenmukaisuus- ja sertifiointivarmuus on helppo saavuttaa palveluidemme avulla organisaatiollesi, asiakkaillesi ja muille sidosryhmille. Olemme tottuneet työskentelemään kaiken tasoisten asiakkaiden kanssa, uusista tulokkaista kokeneisiin.

Oletko valmis ryhtymään toimiin?

Varaa esittelysi

cta-kuva