Внутрішній аудит СУІБ за ISO 27001 — документація, програма, проведення
Проводимо внутрішній аудит СУІБ незалежною командою сертифікованих аудиторів — або розробляємо процедуру та програму, щоб ваша команда перевіряла систему самостійно.
Принцип незалежності аудитора
Хто може проводити внутрішній аудит
01 Неупередженість +
02 Зовнішній аудитор +
03 Професіоналізм +
Три типи перевірок СУІБ
GAP-аналіз
Одноразова діагностика перед впровадженням, коли системи ще немає.
Внутрішній аудит
Регулярна перевірка вже впровадженої системи для підтримки її ефективності.
Зовнішній аудит
Незалежна оцінка сертифікаційним органом для офіційного підтвердження.
Що отримаєте
Готові артефакти для сертифікаційного аудиту
3-річний план: усі процеси СУІБ та контролі покриті хоча б раз за цикл.
Невідповідності з класифікацією (суттєві / мінорні / рекомендації) та позитивні спостереження.
План усунення невідповідностей за пунктом 10.1 з відповідальними та термінами.
Готові інструменти для повторних аудитів власними силами.
Наші переваги
Працюємо зі стандартом ISO 27001 з 2014 року.
Вартість робіт не змінюється в процесі реалізації.
Безоплатне усунення зауважень до отримання сертифіката.
Вартість і терміни
Звіт внутрішнього аудиту — обов'язковий документ для сертифікації.
Етапи роботи
Розподіл усіх процесів СУІБ і контролів Додатка А по роках. Кожен має бути перевірений хоча б раз за 3-річний сертифікаційний цикл.
Визначення обсягу: що перевіряємо цього разу, хто аудитори, коли, які методи, які докази очікуємо.
Аудитори ознайомлюються з документами СУІБ, готують чек-листи, узгоджують графік з аудитованими підрозділами.
Представлення плану аудиту, узгодження термінів, відповідальних осіб, механізму обміну інформацією та доказами.
Три методи: огляд документів (політика, процедури, журнали), інтерв'ю з персоналом, спостереження за процесами в дії.
Порівняння зібраних доказів з вимогами стандарту та власними документами СУІБ. Ідентифікація невідповідностей.
Презентація попередніх висновків аудитованій стороні. Підтвердження фактів, обговорення спірних класифікацій.
Формалізація результатів: виявлені невідповідності з класифікацією (суттєві / мінорні / рекомендації), позитивні спостереження.
Відстеження усунення невідповідностей за пунктом 10.1 стандарту. Перевірка ефективності на наступному аудиті.
Часті запитання
Чи можна не проводити внутрішній аудит? +
Хто може бути внутрішнім аудитором? +
Як часто проводити аудит? +
У чому різниця з GAP-аналізом? +
Готові обговорити ваш проєкт?
Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.