Hvordan skrive en internrevisjonsrapport for ISO 27001

virksomhet, markedsføring, team, diskusjon, bedrift, konsept

Som en del av kravene til styringssystem, Klausul 9.2 detaljer hva som må gjøres angående internrevisjoner. Dette inkluderer krav om å beholde dokumenterte bevis for revisjonen resultater, og dette gjøres i form av en revisjonsrapport.

Hva er en ISO 27001 internrevisjon?

An ISO 27001 internrevisjon innebærer at en kompetent og objektiv revisor gjennomgår ISMS eller elementer av den og tester at:

I tillegg til den generelle etterlevelsen og effektiviteten til ISMS, som ISO 27001 er utviklet for å gjøre det mulig for en organisasjon å administrere sin informasjonssikkerhet risikoer til et tolerabelt nivå, vil det være nødvendig å kontrollere at de implementerte kontrollene faktisk reduserer risikoen til et punkt hvor risikoeier(e) gjerne tolererer den gjenværende risikoen.

Internrevisjon for ISO 27001-krav 9.2

Klausul 9.2 Internrevisjonsmandater:

«Organisasjonen skal gjennomføre interne revisjoner med planlagte intervaller for å gi informasjon om hvorvidt styringssystemet for informasjonssikkerhet:

a) samsvarer med

  1. organisasjonens egne krav til styringssystemet for informasjonssikkerhet; og
  2. kravene i denne internasjonale standarden;

b) er effektivt implementert og vedlikeholdt.

Organisasjonen skal:

c) planlegge, etablere, implementere og vedlikeholde et eller flere revisjonsprogram, inkludert frekvens, metoder, ansvar, planleggingskrav og rapportering. Revisjonsprogrammet(e) skal ta hensyn til viktigheten av de aktuelle prosessene og resultatene av tidligere revisjoner;

d) definere revisjonskriteriene og omfanget for hver revisjon;

e) velge revisorer og gjennomføre revisjoner som sikrer objektivitet og upartiskhet i revisjonsprosessen;

f) sikre at resultatene av revisjonene rapporteres til relevant ledelse; og

g) beholde dokumentert informasjon som bevis for revisjonsprogrammet(e) og revisjonsresultatene.»

Oppnå din første ISO 27001

Last ned din gratis guide til rask og bærekraftig sertifisering



Alle vi hjalp til med en ISO 27001-revisjon besto første gang. Det kunne du også.

Hvordan fungerer internrevisjoner i ISO 27001?

Internrevisjoner for ISO 27001 fungerer ved å følge et revisjonsprogram som identifiserer revisjonene som skal utføres før sertifisering og i hver sertifiseringsperiode.

De kreve utvelgelse av en kompetent og objektiv revisor til å foreta hver internrevisjon verifisere samsvar med kravene i standarden, organisasjonens egne informasjonskrav og mål for ISMS, og at policyene, prosessene og andre kontroller er effektive og effektive.

Aktiviteter inkludert i en internrevisjon:

  • Dokumentasjonsgjennomgang
  • Bevis prøvetaking
  • Intervjuer ansatte med nøkkel informasjonssikkerhetsansvar
  • Intervjue andre ansatte (og muligens entreprenører)
  • Vurderer funnene
  • Skrive revisjonsrapport.

Hvor ofte må jeg gjennomføre en revisjon?

Selv om det ikke er klart innenfor ISO 27001 selv om hvor ofte du må utføre interne revisjoner. Det forventes at revisjonsprogrammet følger de samme kravene som de som stilles til sertifiseringsorganene for å gjennomføre sine revisjoner i henhold til ISO/IEC 27006:2015 – Krav til organer som leverer revisjon og sertifisering av ISMS-er.

Innen ISO 27006 krav 9.1.5.2 e, sier at revisjonsprogrammet "dekker representative utvalg av omfanget av ISMS-sertifiseringen innen treårsperioden."

Derfor må du gjennomføre interne revisjoner som dekker hele standarden, minimum over sertifiseringsperioden (3 år for UKAS-akkrediterte sertifikater).

Du kan gjøre dette som en enkelt revisjon, men det er oftere delt inn i mindre revisjoner over 3-årsperioden.

Det er også viktig å revidere enkelte områder oftere hvis risikonivået er høyt eller området er gjenstand for hyppige endringer.

Det anbefales at du revidere styringssystemet krav (klausul 4-10) årlig. Dette kan knyttes til din ISMS-styringsgjennomgang, som også må gjennomføres årlig.

Innen ISMS.online tilbyr vi et forhåndsbygd arbeidsområde for revisjonsprogram som inkluderer:

  • Aktiviteter for 2 anbefalte revisjoner før sertifisering
  • En plan for internrevisjon for den første 3-årige sertifiseringsperioden
  • Plassholdere for din eksterne sertifisering og periodiske revisjoner

Vi gjør det enkelt å oppnå ISO 27001

Få et forsprang på 77 %

Få et forsprang på 77 %

Vår ISMS kommer forhåndskonfigurert med verktøy, rammeverk og dokumentasjon du kan adoptere, tilpasse eller legge til. Enkel.

Din vei til suksess

Din vei til suksess

Vår sikrede resultatmetode er utviklet for å få deg sertifisert på ditt første forsøk. 100 % suksessrate.

Se og lær

Se og lær

Glem tidkrevende og kostbar trening. Vår virtuelle coach-videoserie er tilgjengelig 24/7 for å veilede deg gjennom.

Bestill demoen din

Hvorfor må jeg lage en rapport for en internrevisjon?

Standarden krever at du dokumenterer revisjonsresultatene – klausul 9.2 i ISO 27001 inkluderer kravet om å "oppbevare dokumentert informasjon som bevis for ……… revisjonsresultater".

Dette gjøres i en revisjonsrapport.

Hva må gjøres ved utarbeidelse av rapporten?

Før du kan dokumentere revisjonsrapporten, må du selvsagt planlegge og gjennomføre revisjonen. Du kan da dokumentere funnene i rapporten.

Kom i gang med din ISO 27001 revisjonsplan

For hver revisjon må du planlegge:

  • Hva tilsynet skal dekke – hvilke(n) del(er) av standarden, lokasjoner, forretningsprosesser osv
  • Hvem revisor skal være – må være kompetent og objektiv.
  • Når tilsynet gjennomføres, skal det ikke ha en vesentlig negativ innvirkning på organisasjonens drift.
  • Metoden(e) for revisjon – dokumentasjonsgjennomgang, prøvetaking, intervjuer etc
  • Hvem må involveres i tilsynet?

Dokumentasjonsgjennomgang

Hver revisjon vil kreve gjennomgang av relevant dokumentasjon, inkludert retningslinjer, prosedyrer, standarder og veiledninger som er relevante for området(e) av standarden som revideres. Det er god praksis å informere de som blir revidert om områdene som skal dekkes for å sikre enkel og rettidig tilgang til relevant dokumentasjon.

I ISMS.online gjøres dette enkelt ved enten å ha dokumentasjonen inne i systemet eller koble den innenfor standardens relevante avsnitt.

Bevisprøver og intervjuer

De fleste revisjoner vil kreve prøvetaking av bevis i mindre eller større grad. Dette kan inkludere intervju av relevante nøkkelpersonell, sluttbrukere og noen ganger til og med midlertidige ansatte og kontraktører.

Kilder for prøvetaking kan for eksempel omfatte:

  • Intervjuer med ansatte og andre personer
  • Observasjoner av aktiviteter og omkringliggende arbeidsmiljø og forhold
  • Dokumenter, som retningslinjer, mål, planer, prosedyrer, standarder, instruksjoner, lisenser og tillatelser, spesifikasjoner, tegninger, kontrakter og bestillinger
  • Registreringer, for eksempel inspeksjonsprotokoller, møtereferat, revisjonsrapporter, registreringer av overvåkingsprogrammet og resultater av målinger
  • Datasammendrag, analyser og resultatindikatorer
  • Informasjon om den revidertes prøvetakingsplaner og prosedyrene for kontroll av prøvetakings- og måleprosesser
  • Rapporter fra andre kilder, f.eks tilbakemeldinger fra kunder, eksterne undersøkelser og målinger, tilleggsrelevant informasjon fra eksterne parter og leverandør rangeringer
  • Databaser og nettsider
  • Simulering og modellering

ISMS.online vil spare deg for tid og penger mot ISO 27001-sertifisering og gjøre det enkelt å vedlikeholde.

Daniel Clements

Informasjonssikkerhetssjef, Honeysuckle Health

Bestill en demonstrasjon

Oppnå ISO 27001 første gang

Analyse

Når datainnsamlingen for tilsynet er utført, vil det være nødvendig for revisor å vurdere og analysere funnene for å fastslå eventuelle avvik eller muligheter for forbedring.

Funn er normalt kategorisert som ett av følgende:

  • Stort avvik
  • Mindre avvik
  • Mulighet for forbedring

Noen sertifiseringsorganer bruker også:

  • Observasjon – der det er tidlige indikasjoner, kan det eksistere en mindre avvik eller utvikle seg hvis det ikke iverksettes tiltak.
  • Positivt poeng – tildeles enten der en organisasjon har gått utover anerkjent god praksis eller der det har vært betydelig forbedring på et område siden forrige revisjon.

Report

Etter å ha analysert funnene, kan revisjonsrapporten nå utarbeides og presenteres for personen eller teamet ansvarlig for ISMS for gjennomgang og oppfølging.

Hvordan utarbeides en internrevisjonsrapport?

Tilsynsrapporten skal utarbeides som dokumentert informasjon, men dette betyr ikke at det må være et separat Word- eller PDF-dokument. Innen ISMS.online plattform, prøver vi å oppmuntre til å unngå å lage slike dokumenter, men gir i stedet et arbeidsområde der rapporten kan dokumenteres direkte. Dette området tilbyr tilleggsfunksjonalitet, inkludert muligheten til enkelt å koble til andre arbeidsområder, retningslinjer, kontroller, risikoer, korrigerende handlinger og forbedringsbilletter og mer.

Lag et sammendrag

Sammendraget er nyttig slik at toppledelsen raskt og enkelt kan se en oversikt over funnene, inkludert eventuelle kritiske problemer, trender og muligheter for forbedring. Dette kan så enkelt kobles til ISMS-ledelsesgjennomgang etter punkt 9.3.

Dette vil vanligvis omfatte:

  • En generell oversikt over driften av områdene av ISMS som dekkes av tilsynet.
  • En numerisk oppsummering av kategoriene av funn.
  • Fremheving av eventuelle presserende/kritiske funn.
  • En kort beskrivelse av de neste trinnene som må tas for å løse eventuelle funn.
Synes du ISO 27001 er forvirrende?

Introduser terminologi som brukes

For å sikre en felles forståelse av rapportens funn, er det nødvendig å inkludere definisjonene av en eller annen terminologi som brukes som enten er spesifikk for organisasjonen, revisjonsprosessen eller standarden. Husk at ikke alle som trenger å lese, vurdere og forstå rapporten, nødvendigvis vil forstå all terminologien som brukes.

Beskriv revisjonsplanen

Dette inkluderer:

  • Revisjonens omfang – område(r) som skal dekkes, lokasjoner, ansatte, forretningsprosesser etc
  • Navnet på revisor(e)
  • Datoer, tider og steder for revisjonen

Beskriv fakta funnet

For hver del av revisjonen bør du dokumentere funnene, inkludert notater om eventuelle bevisprøver som er tatt.*

Det er god praksis å registrere samsvar og positive poeng og dokumentere eventuelle avvik eller muligheter for forbedring.

Funnene bør registrere fakta som er funnet relevante for ISMS og standarden og bør ikke inkludere meninger eller formodninger utover rimelig ekstrapolering.

*Merk - hvis bevisprøver inneholde personlig identifiserbar informasjon, er det vanlig praksis å pseudonymisere eller anonymisere dataene i tråd med personvernlovgivningens krav som GDPR.

Dokumentere avvik og forbedringsmuligheter

Der det avdekkes avvik og forbedringsmuligheter, skal disse være tydelig dokumentert slik at korrigerende handlinger og forbedringspunkter kan registreres og administreres gjennom organisasjonens anerkjente prosesser som dokumentert i henhold til punkt 10.1 Avvik og korrigerende tiltak; og 10.2 Kontinuerlige forbedringer.

Beskriv anbefalinger

Siden dette er en internrevisjonsrapport, er det tillatt for en revisor å komme med anbefalinger om hvordan en organisasjon kan adressere funn. Til syvende og sist må beslutningene knyttet til korrigerende handlinger og forbedringer tas av de relevante personene eller teamene som er ansvarlige for ISMS og informasjonssikkerhet.

Se plattformfunksjonene våre i aksjon

En skreddersydd praktisk økt basert på dine behov og mål

Bestill demoen din

Vi er kostnadseffektive og raske. Det vil øke avkastningen din.

Hvordan ISMS.online gjør rapportering enkelt

ISMS.online-plattformen slipper behovet for å lage Word-dokumenter, PDF-er og regneark ved å tilby en alt-i-ett-sted-løsning for enkelt å dokumentere og koble sammen alle aspekter av ISMS, inkludert dokumentasjon av revisjonsrapporter.

ISMS.online inkluderer et forhåndsbygd revisjonsprogramprosjekt som dekker både interne og eksterne revisjoner.

Det forhåndsbygde revisjonsprogrammet inkluderer:

  • Aktiviteter for 2 anbefalte revisjoner før sertifisering
  • En plan for internrevisjon for den første 3-årige sertifiseringsperioden
  • Plassholdere for din eksterne sertifisering og periodiske revisjoner

Hver internrevisjonsaktivitet inneholder en mal for en kombinert revisjonsplan og rapport.

Før gjennomføring av tilsynet fungerer malen som revisjonsplan – inkludert hvilke områder som skal revideres og gir beskjed om å registrere når tilsynet skal gjennomføres og av hvem.

Under eller etter gjennomføring av revisjonen kan revisor skrive notater direkte inn i den malte revisjonsaktiviteten.

I tillegg til å bare tilby revisjonsaktivitetsmalene, gir ISMS.online muligheten til raskt å koble til andre arbeidsområder innenfor plattformen, noe som betyr at kobling av revisjonsfunn til kontroller, korrigerende handlinger og forbedringer, og til og med til risikoer, er gjort enkelt og tilgjengelig. Dette vil gjøre deg i stand til enkelt å demonstrere for din eksterne revisor den samlede håndteringen av identifiserte funn.

Trenger du hjelp med din ISO 27001-revisjon?

Kontakt, og vi kan gi støtte.

ISMS.online gjør det så enkelt som mulig å sette opp og administrere ISMS.

Peter Risdon
CISO, Viital

Bestill demoen din

Den velprøvde veien til ISO 27001 suksess

Bygget med alt du trenger for å lykkes med letthet, og klar til bruk rett ut av esken – ingen opplæring kreves!
Policy

Perfekte retningslinjer og kontroller

Samarbeid, lag og vis at du er på toppen av dokumentasjonen til enhver tid

Finn ut mer
risikostyring

Enkel risikostyring

Håndter trusler og muligheter uanstrengt og rapporter dynamisk om ytelse

Finn ut mer
Rapportering

Måling og automatisert rapportering

Ta bedre beslutninger og vis at du har kontroll med dashboards, KPIer og relatert rapportering

Finn ut mer
Revisjoner

Revisjoner, handlinger og anmeldelser

Gjør lett arbeid med korrigerende handlinger, forbedringer, revisjoner og ledelsesgjennomganger

Finn ut mer
Linking

Kart- og koblingsarbeid

Skyn et lys på kritiske relasjoner og koble elegant sammen områder som eiendeler, risiko, kontroller og leverandører

Finn ut mer
Eiendeler

Enkel Asset Management

Velg eiendeler fra Asset Bank og lag din Asset Inventory med letthet

Finn ut mer
Sømløs integrering

Rask, sømløs integrasjon

Ut av esken integrasjoner med dine andre viktige forretningssystemer for å forenkle overholdelse

Finn ut mer
Standarder-Forskrifter

Andre standarder og forskrifter

Legg til andre områder av samsvar som påvirker organisasjonen din for å oppnå enda mer

Finn ut mer
Samsvar

Overholdelsesforsikring for ansatte

Engasjer ansatte, leverandører og andre med dynamisk ende-til-ende-overholdelse til enhver tid

Finn ut mer
Forsyningskjede

Supply Chain Management

Administrer due diligence, kontrakter, kontakter og relasjoner over deres livssyklus

Finn ut mer
Interesserte parter

Interessentledelse

Kartlegg og administrer interesserte parter visuelt for å sikre at deres behov blir klart adressert

Finn ut mer
Privatliv

Sterkt personvern og sikkerhet

Sterkt design av personvern og sikkerhetskontroller for å matche dine behov og forventninger

Finn ut mer
 
Se ISMS.online-plattformen i aksjon

ISMS.online støtter nå ISO 42001 – verdens første AI Management System. Klikk for å finne ut mer