Introduksjon

Alle revisjoner involverer minst én revisor (noen ganger mer enn én, med ansvarlig person kjent som hovedrevisor) og minst én revidert. De revidertes rolle er å samarbeide med revisjonsteamet for å:

  • Naviger gjennom de forskjellige ISMS-dokumentene og systemene
  • Diskuter og bli enige om effektiviteten til delene av ISMS blir revidert
  • Gi bevis der det er nødvendig ISMS operasjoner (vanligvis poster)
  • Forklar bakgrunnstenkningen og forretningskonteksten til tilsynet

Fokuset i dette stykket er å se på forberedelser til internrevisjoner fra den revidertes perspektiv

 

Hva er en ISO 27001 internrevisjon

Interne revisjoner av ISO 27001 hjelper organisasjoner med å sikre at deres krav og kravene som kreves av standarden blir oppfylt. ISO 27001 internrevisjon er for det første prosessen med å avgjøre om et selskap har de nødvendige prosedyrene, prosessene, protokollene og menneskene for å beskytte informasjonen og informasjonsstyringssystemene sine mot ISO 27001-standarden. For det andre vil revisjonen teste, ved inspeksjon av dokumenter og registre og med bistand fra den reviderte, om de ulike ISMS-komponentene fungerer som tiltenkt og følger kravene (se etter ordet «skal») i ISO-standarden.

Hva trenger vi ISO 27001 internrevisjon?

Flere drivere gjør det obligatorisk å gjennomføre interne revisjoner . Klausul 9.2 i ISO 27001 krever at revisjoner utføres med «planlagte intervaller». De fleste selskaper er drevet av å frigjøre reell verdi fra sine ISMS, og toppledelsen leder denne strategiske intensjonen. Interne revisjoner blir derfor sett på og brukt som et kritisk verktøy for forretningsforbedring.

Å gjennomføre en internrevisjon sikrer at et selskaps prosedyrer utføres i henhold til planen. Positive og negative tilbakemeldinger fra et prosjekts internrevisjon er uvurderlige for å forbedre organisasjonens informasjonshåndteringsprosesser.

Alle vi har hjulpet med å gå for ISO 27001 besto første gang. Det kunne du også.

 

Forskjellen mellom eksterne og interne ISO 27001-revisjoner

Den eksterne revisjonsprosessen er i hovedsak den samme som de interne revisjonsprosessene, men det de til slutt har til felles er at målet er å oppnå og opprettholde ISO 27001-sertifisering. Sertifiserte organer utfører vanligvis eksterne revisjoner ved hjelp av profesjonelle revisorer. Selv om revisjonsprosessene i hovedsak er de samme, har eksterne revisjoner en tendens til å være mer formelle og strukturerte enn interne revisjoner.

For referanse, her er en rask oppsummering av ulike revisjonstyper

Tredjepartsrevisjoner

Dette er når en annen organisasjon reviderer organisasjonen din – det åpenbare eksempelet er at ISMS-en din blir revidert av ditt valgte sertifiseringsorgan – ofte kjent som en "ekstern revisjon".

Andrepartsrevisjoner

Dette kan være innover til organisasjonen din (en kunde reviderer deg) eller utover fra organisasjonen din (for eksempel reviderer du en potensiell eller nåværende leverandør).

Førstepartsrevisjoner

Førstepartsrevisjoner er når en organisasjon reviderer seg selv – det vil si en internrevisjon.

 

Definere revisjonen

For å få maksimal verdi fra revisjonen din, må du forhåndsdefinere revisjonsparametrene. Dette inkluderer omfanget, kriteriene og formålet med revisjonen. Revisjonsmålet er formålet med eller formålet med tilsynet. Revisjonsomfanget identifiserer hvilke aktiviteter og poster som er gjenstand for revisjon. Revisjonskriteriene består av retningslinjer, prosedyrer og krav som revisjonen undersøkes mot, i dette tilfellet ISO 27001:2013-standarden.

 

Viktigheten av ISO 27001 revisjonsforberedelse

Hvis det er en vare som vi alle ønsker mer av, er det på tide. Som Benjamin Franklin en gang sa: 'Å ikke forberede seg, er å forberede seg på å mislykkes.' Jeg er sikker på at han ikke refererte til ISO 27001-revisjoner på den tiden, men relevansen eksisterer fortsatt. En revisjon av hele styringssystemet for informasjonssikkerhet, inkludert dets teknologier, prosesser og prosedyrer og mennesker, vil nesten helt sikkert vise seg å være utfordrende.

Jo mer omfattende og mer kompleks organisasjonen er, desto mer sannsynlig er det at revisjonsfunn vil forsinke sertifiseringen. Det finnes imidlertid tiltak du kan ta på forhånd for å gjøre revisjonen mer effektiv og mindre vanskelig. Sørg for at du samler alle nødvendige dokumenter før revisjonen for å demonstrere samsvarsarbeidet ditt. Sørg i tillegg for at du forstår kravene i de relevante standardområdene som er gjenstand for revisjon. Til slutt, sørg for at du er oppdatert på alle kontinuerlige arbeidsområder, som korrigerende tiltak , ledelsesgjennomganger og revisjonsprogrammet. Disse vil sannsynligvis bli kontrollert som en del av internrevisjonen.

Hvordan forberede seg praktisk til internrevisjonen

Både revisor og organisasjonen må være tilstrekkelig forberedt på revisjonen. Det er lett å glemme mens du stresser med dokumentasjonen at det er mange praktiske ting du kanskje må være klar for. Før revisjonen (si to uker før) er det vanligvis en god idé å sikre at alle relevante retningslinjer/prosedyrer/systemer/registreringer/kontroller er så oppdatert som mulig med passende godkjenningsrevisjonsspor på plass. Hvis du anser det som hensiktsmessig, kan du lese relevante retningslinjer, prosesser og prosedyrer på nytt for å gjøre deg kjent med og kanskje gjennomgå før revisjonen hvis du finner det passende. Etter å ha lest dette dokumentet vil det ikke overraske deg at du kanskje må fremlegge dokumentasjon i tilsynet. Som et resultat er det sannsynligvis en god idé å sørge for at du har dokumentasjonen lett tilgjengelig før tilsynet, eller i det minste bør du vite hvordan du får tilgang til den. Å suse rundt og lete etter ting i siste liten vil bare kaste bort tiden din og revisorene; tilgang og klarering bør ordnes på forhånd. Du bør sørge for alle nødvendige sikkerhetstillatelser, for eksempel tilgang til serverrommet eller et nøkkelkort til lageret. På samme måte kan det hende du må gjøre spesielle ordninger på forhånd, som å slå av en alarm eller midlertidig stanse produksjonen.

Videre kan det hende du trenger personlig verneutstyr for revisor i tilfelle eksponering for et farlig miljø, for eksempel vernehjelm eller til og med kjeledress. Dette er spesielt viktig, da unnlatelse av å ordne dette sannsynligvis vil føre til at revisor ikke oppfyller sine plikter. På samme måte kan det være en spesifikk avdeling eller person som vil bli revidert, for eksempel personalavdelingen . Du må sørge for at spesialisert personell er klar over revisjonen og er tilgjengelig for revisor å snakke med. Sørg for at du gir dine kolleger/ansatte god tid til varsel. Revisjonsplanen vil hjelpe deg med å utarbeide disse ordningene.

Til slutt kan det være noen logistiske forberedelser du må gjøre – for eksempel å ordne et passende arbeidsområde for revisor. Dette kan brukes til å arbeide med revisjonsfunnene og oppskriften. Tilsvarende kan revisor trenge en internettforbindelse for å gjennomføre enkelte aspekter av revisjonen. Derfor må du instruere dem om å ta med seg en hotspot hvis policyen din ikke tillater gjester å bli med i nettverket. På den annen side vil det å ha et gjeste-Wi-Fi og passord for hånden bidra til å gjøre ting enklere for revisoren.

Ingen forberedelse er den beste forberedelsen

Det kan komme som en overraskelse for deg, men et ideellt ISMS trenger ikke forberedelse til en revisjon. Et vellykket ISMS er oppdatert med de kontinuerlige standardkravene som ledelsesgjennomganger , revisjoner, korrigerende tiltak osv. Å holde seg oppdatert på disse arbeidsområdene vil bare tjene som et hjelpemiddel for forretningspraksisen din på grunn av de kontinuerlige forbedringene av ISMS-et ditt . Før revisjonen kan det være på sin plass med litt rengjøring. Imidlertid vil et system som minner deg på gjøremål, kommende oppgaver, policygjennomganger og andre kontinuerlige oppgaver gi deg den beste sjansen til å unngå ISO-panikk. Det er her vi kommer inn i bildet. Vi tilbyr en komplett plattform for deg å administrere så vel som å bygge ISMS-et ditt . Takket være våre løsninger kan organisasjonen din, kunder og andre interessenter ha trygghet for samsvar og sertifiseringssikkerhet. Fra nybegynnere innen informasjonssikkerhet til erfarne veteraner er vi vant til å jobbe med kunder med ulik bakgrunn. Etter hvert som organisasjonen din vokser og endrer seg, dukker det stadig opp nye informasjonssikkerhetstrusler. Vi har designet plattformen vår for å hjelpe deg med å tilpasse den til alt dette og mer, ettersom verden fortsetter å utvikle seg.

 

Tidligere revisjonsfunn og korrigerende handlinger – Vil de bli revidert?

Målet er å revidere ISMS internt mot ISO 27001 som ikke vil føre til nye avvik. Derfor må du gå inn i tilsynet med konformitetssikkerhet. En gjennomgang av dokumentasjonen er derfor viktig. Vi må sjekke at alle retningslinjene er sendt inn og godkjent av ledelsen min. Ellers kan en samsvar for Cl.5.2 settes i fare.

I tillegg ville det være nyttig om du så på de korrigerende tiltakene i ISMS. Disse dataene kan brukes til å forberede deg til den kommende interne revisjonen. Informasjonen fra CA (korrigerende tiltak) vil vise deg tidligere identifiserte områder som trenger forbedring. Noen ganger kan de korrigerende tiltakene være fra en ledelsesgjennomgang eller en respons på en sikkerhetshendelse. Vi skal imidlertid fokusere på korrigerende tiltak som stammer fra en revisjon. Disse CA-ene er viktige å gjennomgå, da de nesten helt sikkert vil bli kontrollert i revisjonen din. Den påfølgende revisjonen må ta for seg forbedringsmulighetene og eventuelle avvik som dukket opp fra den forrige revisjonen din. Dette er for å demonstrere din kontinuerlige dedikasjon til kontinuerlig ISMS-forbedring. Begrepet «adressert» er vagt, så vi er tilgjengelige for å oppklare ting. For å oppnå samsvar på dette området, må du demonstrere for revisor at du har handlet i henhold til de anbefalte endringene. Måten dette gjøres på er å bruke vår sporing av korrigerende tiltak og den koblede arbeidsfunksjonen for å vise endringene du har gjort som svar på funnet. Hvis du ikke har handlet i henhold til opplæringen, ikke få panikk, samsvar er fortsatt mulig. Det må finnes bevis for at funnet blir vurdert og handlet ut fra. Vanligvis er det tilstrekkelig å bare dokumentere funnet i CA-sporeren og sette en forfallsdato/mottaker. Det viser at bedriften din vurderer forslaget og er i ferd med å bestemme neste handlingsforløp. I tillegg må alle forsinkede CA-er tas opp før enhver revisjon for å demonstrere forpliktelsen til kontinuerlig forbedring av ISMS.

 

Hvorfor velge oss?

Alliantist , selskapet bak ISMS.online, er ISO 27001-sertifisert av et UKAS-akkreditert sertifiseringsorgan. Vi tilbyr kundene våre omfattende ISO- og ISMS-støtte. Støttenivået de mottar vil variere avhengig av hvilken pakke de velger, men ekte mennesker vil alltid være involvert. For mer informasjon, sjekk ut vår støttepolicy eller kontakt gjerne vår støtteavdeling. Samsvarssikkerhet og sertifiseringssikkerhet er enkelt å oppnå med våre tjenester for din organisasjon, kunder og andre interessenter. Vi er vant til å jobbe med kunder på alle nivåer, fra nykommere til veteraner.

Klar til å ta grep?

Bestill demoen din

cta-bilde