ISO 27001 / Документація

Внутрішній аудит СУІБ за ISO 27001 — документація, програма, проведення

payments від 12 000 грн (документація)
payments від 30 000 грн (проведення)
verified_user 180+ аудитів за 10 років

Розробляємо процедуру та програму внутрішнього аудиту за вимогами ISO/IEC 27001:2022 (пункт 9.2) або проводимо сам аудит незалежною командою аудиторів.

Внутрішній аудит — це обов'язкова вимога ISO 27001. Пункт 9.2 стандарту зобов'язує проводити перевірки СУІБ через заплановані інтервали. Це чесна перевірка вашої готовності перед тим, як її побачить зовнішній аудитор.

Супутні послуги

Навіщо проводити внутрішній аудит

01
verified_user

Обов'язкова вимога

Пункт 9.2 стандарту прямо зобов'язує проводити внутрішні аудити через заплановані інтервали.

02
verified_user

Допуск до сертифікації

Без доказів проведення внутрішнього аудиту сертифікаційний орган не видасть сертифікат.

03
verified_user

Мінімізація ризиків

Реальна перевірка слабких місць незалежним аудитором перед тим, як їх побачить зовнішній орган.

Принцип незалежності аудитора

01
verified_user

Неупередженість

Аудитор не може перевіряти роботу, яку сам виконував (напр. розробку документів СУІБ).

02
verified_user

Зовнішній аудитор

Якщо в компанії немає незалежного підрозділу, аутсорс аудиту — найкраще рішення.

03
verified_user

Професіоналізм

Аудитори мають бути сертифіковані за ISO 19011 та мати досвід проведення аудитів СУІБ.

Типи перевірок СУІБ

01
GAP-аналіз Одноразова діагностика перед впровадженням, коли системи ще немає.
02
Внутрішній аудит Регулярна перевірка вже впровадженої системи для підтримки її ефективності.
03
Зовнішній аудит Незалежна оцінка сертифікаційним органом для офіційного підтвердження.

Етапи роботи

01
Розробка програми аудиту (3-річний план)

Розподіл усіх процесів СУІБ і контролів Додатка А по роках. Кожен має бути перевірений хоча б раз за 3-річний сертифікаційний цикл.

02
Планування конкретного циклу аудиту

Визначення обсягу: що перевіряємо цього разу, хто аудитори, коли, які методи, які докази очікуємо.

03
Підготовка команди аудиторів

Аудитори ознайомлюються з документами СУІБ, готують чек-листи, узгоджують графік з аудитованими підрозділами.

04
Відкриваюча зустріч

Представлення плану аудиту, узгодження термінів, відповідальних осіб, механізму обміну інформацією та доказами.

05
Збір доказів

Три методи: огляд документів (політика, процедури, журнали), інтерв'ю з персоналом, спостереження за процесами в дії.

06
Формування попередніх висновків

Порівняння зібраних доказів з вимогами стандарту та власними документами СУІБ. Ідентифікація невідповідностей.

07
Закриваюча зустріч

Презентація попередніх висновків аудитованій стороні. Підтвердження фактів, обговорення спірних класифікацій.

08
Оформлення звіту

Формалізація результатів: виявлені невідповідності з класифікацією (суттєві / мінорні / рекомендації), позитивні спостереження.

09
Коригувальні дії та моніторинг

Відстеження усунення невідповідностей за пунктом 10.1 стандарту. Перевірка ефективності на наступному аудиті.

1

Працюємо зі стандартом ISO 27001 з 2014 року.

2

Вартість робіт не змінюється в процесі реалізації.

3

Безоплатне усунення зауважень до отримання сертифіката.

Послуга Вартість Термін
Документація (процедура+програма) від 12 000 грн 1 тиждень
Проведення (до 50 осіб) від 30 000 грн 2-3 тижні
Річний абонемент (аудит+підтримка) від 60 000 грн 12 міс.

Звіт внутрішнього аудиту — обов'язковий документ для сертифікації.

Часті запитання

Чи можна не проводити внутрішній аудит? expand_more
Ні. Пункт 9.2 прямо вимагає проводити внутрішні аудити власними силами або залученими консультантами незалежно від зовнішніх аудитів.
Хто може бути внутрішнім аудитором? expand_more
Будь-яка компетентна особа, яка не брала участі в розробці та впровадженні процесів, що перевіряються.
Як часто проводити аудит? expand_more
Щонайменше раз на рік. Всі процеси СУІБ та контроли мають бути перевірені за 3-річний сертифікаційний цикл.
У чому різниця з GAP-аналізом? expand_more
GAP-аналіз робиться до впровадження, щоб оцінити обсяг робіт. Внутрішній аудит — після впровадження, щоб перевірити дієвість системи.

Готові обговорити ваш проєкт?

Залиште заявку — проведемо безкоштовну консультацію протягом 30 хвилин і запропонуємо попередній план впровадження.

verified_user Certified Consultants

Натискаючи кнопку, ви погоджуєтесь з Політикою конфіденційності та обробкою персональних даних.