esittely
Tämä sivu on tehty selostamaan erityyppisiä ISO 27001 -sisäisiä auditointeja. Aluksi luomme pohjan selittämällä lyhyesti itse ISO 27001 -standardin vaatimukset ja sitten puhumme ISMS:stä, miksi se tarvitsee auditointia ja sen tavoitteita. Jos tunnet nämä otsikot, siirry toiseen puoliskoon, jossa puhutaan erityisesti sisäisistä tarkastuksista ja menetelmistä.
Mikä on ISO 27001?
ISO 27001 on Kansainvälisen standardisoimisjärjestön (IOSC) luoma standardi. Sitä käytetään organisaation tietoturvallisuuden hallintajärjestelmän (ISMS) viitekehyksenä . Standardi koostuu kahdesta yksinkertaisesta osiosta: lausekkeista (vaatimukset, eivätkä siksi valinnaisia) ja liitteen A mukaisista kontrolleista (joita käytetään valinnaisesti tunnistettujen tietoturvariskien lieventämiseen).
Tietoturvallisuuden hallintajärjestelmä (ISMS) on suunniteltava, ylläpidettävä ja jatkuvasti parannettava ISO 27001 -standardin mukaisesti. Se auttaa osoittamaan tietoturvan parhaita käytäntöjä, mukaan lukien osia EU:n yleisestä tietosuoja-asetuksesta , auttamalla luomaan vahvat tietoturvaperiaatteet ja niistä johtuvat prosessit, järjestelmät ja infrastruktuurin kaikilla liiketoimintasi osa-alueilla.
Mikä on tietoturvan hallintajärjestelmä (ISMS)?
Tietoturvallisuuden hallintajärjestelmä kuvaa ja osoittaa yrityksesi tai organisaatiosi lähestymistavan tietojen suojaamiseen ja yksityisyyden ylläpitämiseen. Se esittää käytännöt, menettelyt, järjestelmät ja muut komponentit, joita käytetään tietoturvallisuuden valvomiseen koko organisaatiossa. Tietoturvallisuuden hallintajärjestelmä ottaa huomioon myös sidosryhmät (kuten toimittajat) , organisaatiosi laajuuden (missä ja mihin tietoturvallisuuden hallintajärjestelmäsi soveltuu) sekä sisäiset ja ulkoiset ongelmat. Jälkimmäisten osalta voit määrittää nämä ongelmat riskeiksi tai mahdollisuuksiksi organisaatiollesi, ja sitten toimit näiden ongelmien pohjalta tietoturvallisuuden hallintajärjestelmässäsi.
Miksi tarvitset ISMS:n?
Tietoturvallisuuden hallintajärjestelmä auttaa tunnistamaan ja lieventämään arvokkaimpiin tietoihisi ja niihin liittyviin resursseihisi liittyviä riskejä . Toimiva tietoturvallisuuden hallintajärjestelmä voi viime kädessä auttaa organisaatiota minimoimaan tietoturvauhkien aiheuttamat häiriöt ja mahdollistaa jatkuvan parantamisen . Tämän sisäisesti suuntautuneen arvon lisäksi onnistuneella tietoturvallisuuden hallintajärjestelmällä on usein konkreettista kaupallista arvoa.
Miksi tarkastaa ISMS-tietosi?
Tietoturvallisuuden hallintajärjestelmän (ISMS) auditointi mahdollistaa johtamisjärjestelmän objektiivisen ja pätevän auditoijan suorittaman tarkastelun. Auditointi testaa ISMS:n elementtejä standardivaatimusten mukaisesti. Se antaa myös paremman käsityksen organisaation nykyisestä tarpeiden ja yritystavoitteiden saavuttamisen tasosta . Myös kirjallisten käytäntöjen ja menettelytapojen tehokkuutta ja käytännöllisyyttä mitataan. Lopuksi ISMS:n auditoinnissa voidaan myös havaita positiiviset havainnot sen varmistamiseksi, että niitä ylläpidetään asianmukaisesti, ja tarjota kehitysmahdollisuuksia jatkuvaa parantamista varten.
Mikä on sisäinen tarkastus?
Sisäisen tarkastuksen aikana tarkastaja kerää ja dokumentoi tietoja yhteistyössä tarkastettavan kanssa. Sisäinen tarkastus mittaa todellisia käytäntöjä (ja niistä syntyviä tuloksia, kuten tallenteita) ISO 27001 -standardin mukaista tietoturvanhallintajärjestelmääsi vasten . Se varmistaa, että noudatat parhaita käytäntöjä ja prosesseja arkaluonteisten tietojen suojaamiseksi . Pätevän tarkastajan on suoritettava sisäinen tarkastus organisaation sisältä tai (valinnaisesti ulkopuolelta, esimerkiksi konsultin avulla) tiiviisti yhteistyössä organisaation kanssa.
Miksi teemme sisäisiä tarkastuksia?
ISO 27001 -standardin kohta 9.2 (ja monet muut nykyaikaiset ISO-standardit) edellyttävät, että sisäiset auditoinnit suoritetaan "suunnitelluin väliajoin". Ensinnäkin meidän on tehtävä säännöllisiä sisäisiä auditointeja. Muuten, kohdan 9.2 muut vaatimukset ovat melko yksinkertaisia – meidän on dokumentoitava auditointituloksemme ja varmistettava, että auditointiohjelma on suunniteltu mutta dynaaminen. Tämä viimeinen kohta varmistaa, että otat tämän huomioon ja reagoit sen mukaisesti organisaatiosi ja ulkoisen liiketoimintaympäristön muuttuessa.
ISO-vaatimusten lisäksi sinun pitäisi tarttua useisiin organisaation ydintekijöihin:
- Prosessien tehottomuuden havaitseminen
- Havaitsemaan puutteet standardin vaatimusten täyttämisessä
- Tunnistaa hyviä käytäntöjä, jotka voidaan toistaa
- Etsimään mahdollisia parannuksia
- Todetakseen noudattamisen
ISO 27001 -standardin sisäisten auditointien tyypit
ISO 27001 -sertifikaatin saavuttamisen ja ylläpitämisen aikana saatat usein vaatia sisäisen tarkastuksen. Sisäisen tarkastuksen strategian toteuttamiseen on useita tapoja. Sertifiointimatkallasi on aikoja, jolloin sisäinen tarkastus voi lisätä luottamustasi ulkoiseen auditointiin. Ensimmäisen sertifioinnin aikana on kaksi suurta mahdollisuutta sisäiseen tarkastukseen. Näitä voidaan kutsua esivaiheen 1 auditoinneiksi (valmiustarkastus) ja esivaiheen 2 auditoinniksi.
Esivaiheen 1 auditointi selitetty
Esivaihe 1 on auditointi, joka voidaan suorittaa valinnaisesti, mutta hyvin yleisesti, ISO 27001 -standardin yhteydessä ja jossa keskitytään siihen, vastaavatko nykyiset käytännöt ja menettelyt standardissa asetettuja vaatimuksia. Esivaiheen 1 auditointia voidaan kutsua myös valmiustarkastukseksi, ja siinä tarkastellaan yleensä vain organisaatiosi luomia tietoturvan hallintajärjestelmän dokumentoituja osia (käytännöt, menettelyt jne.) ja tarkistetaan, täyttävätkö ne standardin vaatimukset. Tämä auditointi auttaa varmistamaan, että organisaatiosi on paremmin valmistautunut sertifiointielimen suorittamaan ulkoiseen vaiheen 1 asiakirjatarkastukseen.
Esivaiheen 1 auditoinnin tuloksena laaditaan asiakirja, joka sisältää luettelon kontrolleista ja lausekkeista sekä siitä, noudattaako organisaatio kutakin standardialuetta. Se sisältää myös parannusmahdollisuuksia (OFI), joissa korostetaan lausekkeeseen tai liitteeseen liittyviä käytäntöjä, joita on ehkä tarkasteltava uudelleen. Lopuksi voidaan listata poikkeamat, jos auditoija katsoo, että tietoturvan hallintajärjestelmä ei ole ISO 27001 -standardin mukainen.
Esivaiheen 2 auditointi selitetty
Vaiheen 2 esiauditointi kattaa yleensä valitsemasi ISO 27001 -standardin mukaisen valvonnan tai lausekkeen . Tämä auditointi osoittaa auditointimenettelyjesi ja -käytäntöjesi tehokkuuden käytännössä. Se perustuu vaiheen 1 esiauditointiin ja varmistaa, että organisaatiosi toteuttaa ja noudattaa määriteltyjä prosesseja. Auditointi testaa ja tutkii näitä osa-alueita edustaakseen organisaatiosi nykyistä tietoturvavaatimustenmukaisuuden tasoa . Tulokset kirjataan ja säilytetään tietoturvanhallintajärjestelmässäsi.
Linkki ISO 10 -standardin lausekkeeseen 27001, joka koskee parannuksia ja korjaavia toimenpiteitä, suoritettuaan esivaiheen 2 sisäisen tarkastuksen, organisaatio dokumentoi ISMS:nsä poikkeamat ja parannettavat alueet. Jokaiselle löydökselle asetetaan tarkastelupäivä, kun toimenpiteiden tarve on todettu.
Tarkastusohjelma
ISO 27001 -standardi vaatii auditointiohjelman . Auditointiohjelma määrittelee tyypillisesti kolmivuotisen suunnitelman uudelleensertifioinnin ulkoisten auditointien välillä. Vankka ISMS-kehys, kuten ISMS.online, tarjoaa projektialueen, jossa esitetään auditointien aikataulut, yksityiskohtaisesti kuvataan, mitä on käsiteltävä, ja muut suunnitellun auditoinnin olennaiset yksityiskohdat.
Näiden kolmen vuoden aikana on yleistä, että kaikki vakioalueet tulisi käsitellä ainakin kerran. Auditointiohjelmien täytyy olla joustavia organisaatiosi tarpeiden mukaan , eikä niiden tarvitse sopia mihinkään valmiiseen malliin.
Jokainen tarkastus on suunniteltu, ja tarkastussuunnitelma sisältää tyypillisesti yksityiskohtia, kuten:
- Milloin tarkastus on tehtävä (älä häiritse normaalia liiketoimintaa)
- Mitkä standardin alueet tulee kattaa
- Kuka tekee auditoinnin?
- Tavoite – miksi auditointi tehdään? Tämä voi olla suunniteltu tarkastus tai aiemmin tunnistetun poikkeaman alueen uudelleentarkastus.
- Tarkastuksen laajuus – mitkä liiketoiminnan osat on tarkoitus kattaa käytettävissä olevassa ajassa?
On olemassa hienovaraisesti erilaisia auditointimenetelmiä:
- Tarkastukset voidaan suorittaa lausekkeelta ja valvonta kontrollilta. Hyvä esimerkki siitä, missä tämä lähestymistapa olisi hyödyllinen, on yleisempi liitteen A valvontalaitteet, mikä pienentää kaikkiin liittyvää riskiä. Tämä tarkoittaisi standardin osien valitsemista ja auditointia ennalta määritellyn osan tai koko organisaatiossasi. Esimerkki tästä olisi A.11 Fyysinen turvallisuus jokaiselle toimistollesi tai sijaintillesi.
- Toinen tarkastusmenetelmä sisältää osastotarkastusten suorittamisen. Tässä menetelmässä tarkasteltaisiin osastorakenteisiin ja työalueisiin perustuvia auditointeja. Osastotarkastus voi olla tarkoituksenmukaista, jos osastot toimivat eri alueilla. Esimerkkinä voi olla sinun tarkastus henkilöresurssit (HR) -osasto ja sen ISMS-komponentit.
- Tarkastuksia voidaan tehdä myös tuotteiden/palveluiden perusteella. Tämä tarkastelee tietyn tuotteen toimittamiseen tarvittavia tehtäviä ja operaatioita. Pragmaattinen tapa tehdä tämä on aloittaa lopputuotteesta ja työskennellä taaksepäin siihen hetkeen, jolloin toimet aloitettiin. Pohjimmiltaan tämä on prosessin auditointi.
Suunnittelemattomat/lisätarkastukset
Joskus saatat kokea tarpeelliseksi suorittaa auditointeja organisaatiosi alkuperäisen auditointiohjelman ulkopuolella. Tähän voi olla useita syitä, jotka liittyvät tietoturvanhallintajärjestelmäsi tehokkuuteen. Suunnitellut auditoinnit ovat tapa osoittaa, että organisaatiosi on ennakoiva ja pyrkii jatkuvaan parantamiseen. Yhtä tärkeää voi kuitenkin olla reagoiva organisaatiosi olosuhteisiin – tämä on sinun valintasi, koska se ei ole ISO 27001 -standardin vaatimus.
Toinen syy, miksi organisaatio saattaa joutua suorittamaan suunnittelemattoman auditoinnin, on reagoida turvavälikohtaukseen tai katastrofitapahtumaan. Jos tietoturvaloukkaus tapahtuisi phishing-sähköpostin kautta, organisaatio saattaa katsoa sopivaksi tarkastaa liitteen A valvonta A.7.2.2, jossa tarkastellaan henkilöstön tietoisuutta ja koulutusta. Tällä varmistetaan, ettei tällainen turvallisuuden vaarantuminen toistu.
Esimerkki siitä, miksi saatat haluta suorittaa lisätarkastuksia, on suunniteltujen auditointiesi havainnot. Oletetaan esimerkiksi, että havaitset poikkeavuuksia tietyllä auditointialueella, saattaa olla parasta tarkastaa kyseinen kontrolli tai lauseke säännöllisemmin, kunnes ongelma vähenee tai riskistä tulee siedettävämpi. Tämä riippuu riskinhalustasi, mahdollisista vaurioista ja vaatimustenvastaisuuksien esiintymistiheydestä. Saattaa myös olla hyödyllistä ja tarkoituksenmukaista tehdä sisäinen tarkastus kaikista korjaavista toimista onnistumisen varmistamiseksi.
Tarkastuksen tulokset
Auditointia suoritettaessa on erittäin tärkeää dokumentoida löydökset ja varmistaa jatkuva parantaminen . Myös positiiviset löydökset kirjataan ideoiden kehittämiseksi ja hyvien käytäntöjen ylläpitämiseksi. Poikkeamat kirjataan, jotta korjaavat toimenpiteet voidaan tehdä ja ongelmat osoitetaan vastuulliselle omistajalle. Yleinen tapa dokumentoida auditointitulokset on seuraava:
- Vaatimustenmukaisuus – Järjestelyjen katsotaan täyttävän asianmukaisesti sovellettavien lausekkeiden tai valvontatoimenpiteiden vaatimukset
- Mahdollisuudet parannus – Huomatut alueet, joilla ISMS voidaan mahdollisesti parantaa organisaation harkinnan mukaan. Organisaation tulee harkita tarkkaan havaintoa ja dokumentoida muutokset ISMS:ään tarvittaessa.
- Vaatimustenvastaisuus – Ongelma, joka on vastoin ISO 27001:n vaatimuksia. Tämä vaatii täydellisen ja asianmukaisen ratkaisun välittömästi ennen seuraavaa ulkoista auditointia.
- Merkittävä poikkeama – Standardin noudattamatta jättäminen järjestelmätasolla vaatii todennäköisesti ylimmän johdon huomiota ja tietoturvakäytännön uudelleenjärjestelyä.
Huomaa, että yllä oleva lähestymistapa ei ole ISO 27001 -standardin vaatimus, joten voit käyttää täysin erilaisia lähestymistapoja, jos ne toimivat organisaatiossasi.
Kuinka ISMS.online auttaa sisäisissä tarkastuksissa
Ohjelmistopalvelumme ISMS.onlinen avulla mahdollistaa tietoturvan hallintajärjestelmän olevan all-in-one-paikka, johon pääsee käsiksi. Tämä sisältää joustavan auditointiohjelman alueen, joka voi dokumentoida auditointiraportit sertifiointijaksojen välillä. Toiseksi ISMS.online auttaa organisaatioita hallitsemaan tarkastushavaintojaan ja käsittelemään niitä niiden mukaisesti. Ohjelmistopalvelussamme se tarjoaa myös kohdan 10 (Parannukset) täyttämiseen tarjoamalla korjaustoimenpiteitä ja parannuksia koskevan kappaleen. Näin organisaatiosi voi olla ennakoivampi poimiessaan poikkeavuuksia ja parannuksia. Se tekee tämän näkemällä sen tilan, määrittämällä vastuullisen omistajan ja päivämäärät valmistumiselle ja tarkistamiselle. Kaikki nämä ominaisuudet antavat organisaatiolle mahdollisuuden tuntea olonsa paremmaksi ulkoista auditointia varten, koska kaikki työalueet ja raportit ovat helposti nähtävissä, mikä mahdollistaa prosessin sujuvan.
ISMS.online tarjoaa myös tietoturvaasiantuntijoiden suorittamia sisäisen tarkastuksen palveluita. Näin varmistetaan, että organisaatioilla on pätevä tilintarkastaja suorittamaan sisäiset auditoinnit liitteen A.18.2.1 mukaisesti, jossa mainitaan, että prosessit ja menettelyt on tarkastettava riippumattomasti. Näin tarkastushavaintosi ovat objektiivisia, tarkkoja ja arvokkaita organisaatiollesi.
Lisätukea varten ISMS.online tarjoaa myös virtuaalivalmentajan lisäosan, joka sisältää videoita, oppaita ja tarkistuslistoja, jotka antavat tietoa ISO 27001 -standardin noudattamisesta. Mukana on osio, joka liittyy kohtaan 9.2 (Sisäiset tarkastukset) ja muihin asiaankuuluviin alueisiin. Tämä antaa organisaatiollesi suuntaa ja auttaa säästämään aikaa, jonka voi käyttää yleisempiin toimintoihin keskittymiseen. Virtuaalivalmentajan käyttö auttaa organisaatiotasi toimimaan pragmaattisesti ja lisää tietoturvaluottamusta.








