Внутрішній аудит СУІБ за ISO 27001 — документація, програма, проведення
Розробляємо процедуру та програму внутрішнього аудиту за вимогами ISO/IEC 27001:2022 (пункт 9.2) або проводимо сам аудит незалежною командою аудиторів.
Внутрішній аудит — це обов'язкова вимога ISO 27001. Пункт 9.2 стандарту зобов'язує проводити перевірки СУІБ через заплановані інтервали. Це чесна перевірка вашої готовності перед тим, як її побачить зовнішній аудитор.
Супутні послуги
- Підготовка до сертифікації — фінальний крок після аудиту
- Документація СУІБ — повний комплект — якщо потрібні ще інші документи
- Заява про застосовність (SoA) — об'єкт перевірки
- Наглядові аудити та ресертифікація — зовнішні аудити
Навіщо проводити внутрішній аудит
Обов'язкова вимога
Пункт 9.2 стандарту прямо зобов'язує проводити внутрішні аудити через заплановані інтервали.
Допуск до сертифікації
Без доказів проведення внутрішнього аудиту сертифікаційний орган не видасть сертифікат.
Мінімізація ризиків
Реальна перевірка слабких місць незалежним аудитором перед тим, як їх побачить зовнішній орган.
Принцип незалежності аудитора
Неупередженість
Аудитор не може перевіряти роботу, яку сам виконував (напр. розробку документів СУІБ).
Зовнішній аудитор
Якщо в компанії немає незалежного підрозділу, аутсорс аудиту — найкраще рішення.
Професіоналізм
Аудитори мають бути сертифіковані за ISO 19011 та мати досвід проведення аудитів СУІБ.
Типи перевірок СУІБ
Етапи роботи
Розробка програми аудиту (3-річний план)
Розподіл усіх процесів СУІБ і контролів Додатка А по роках. Кожен має бути перевірений хоча б раз за 3-річний сертифікаційний цикл.
Планування конкретного циклу аудиту
Визначення обсягу: що перевіряємо цього разу, хто аудитори, коли, які методи, які докази очікуємо.
Підготовка команди аудиторів
Аудитори ознайомлюються з документами СУІБ, готують чек-листи, узгоджують графік з аудитованими підрозділами.
Відкриваюча зустріч
Представлення плану аудиту, узгодження термінів, відповідальних осіб, механізму обміну інформацією та доказами.
Збір доказів
Три методи: огляд документів (політика, процедури, журнали), інтерв'ю з персоналом, спостереження за процесами в дії.
Формування попередніх висновків
Порівняння зібраних доказів з вимогами стандарту та власними документами СУІБ. Ідентифікація невідповідностей.
Закриваюча зустріч
Презентація попередніх висновків аудитованій стороні. Підтвердження фактів, обговорення спірних класифікацій.
Оформлення звіту
Формалізація результатів: виявлені невідповідності з класифікацією (суттєві / мінорні / рекомендації), позитивні спостереження.
Коригувальні дії та моніторинг
Відстеження усунення невідповідностей за пунктом 10.1 стандарту. Перевірка ефективності на наступному аудиті.
Працюємо зі стандартом ISO 27001 з 2014 року.
Вартість робіт не змінюється в процесі реалізації.
Безоплатне усунення зауважень до отримання сертифіката.
| Послуга | Вартість | Термін |
|---|---|---|
| Документація (процедура+програма) | від 12 000 грн | 1 тиждень |
| Проведення (до 50 осіб) | від 30 000 грн | 2-3 тижні |
| Річний абонемент (аудит+підтримка) | від 60 000 грн | 12 міс. |
Звіт внутрішнього аудиту — обов'язковий документ для сертифікації.
Часті запитання
Чи можна не проводити внутрішній аудит? expand_more
Хто може бути внутрішнім аудитором? expand_more
Як часто проводити аудит? expand_more
У чому різниця з GAP-аналізом? expand_more
Готові обговорити ваш проєкт?
Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.