כיצד לכתוב דוח ביקורת פנימית עבור ISO 27001

עסקים, שיווק, צוות, דיון, תאגיד, קונספט

כחלק מדרישות מערכת הניהול, סעיף 9.2 מפרט מה יש לעשות בנוגע לביקורות פנימיות. זה כולל דרישה לשמירה ראיות מתועדות לביקורת תוצאות, והדבר נעשה בדרך של דוח ביקורת.

מהי ביקורת פנימית ISO 27001?

An ISO 27001 ביקורת פנימית כוללת מבקר מוסמך ואובייקטיבי הסוקר את האיזמים או מרכיבים ממנו ובדיקה ש:

בנוסף לתאימות הכללית והיעילות של ה-ISMS, as ISO 27001 נועד לאפשר לארגון לנהל את אבטחת המידע שלו סיכונים לרמה נסבלת, יהיה צורך לבדוק שהבקרות המיושמות אכן מפחיתות את הסיכון עד לנקודה שבה בעלי הסיכון שמחים לסבול את הסיכון השיורי.

ביקורת פנימית עבור דרישת ISO 27001 9.2

סעיף 9.2 צווי ביקורת פנימית:

"הארגון יבצע ביקורות פנימיות במרווחי זמן מתוכננים כדי לספק מידע האם מערכת ניהול אבטחת המידע:

א) תואם

  1. דרישות הארגון עצמו למערכת ניהול אבטחת המידע שלו; ו
  2. הדרישות של תקן בינלאומי זה;

ב) מיושם ומתוחזק ביעילות.

הארגון צריך:

ג) לתכנן, להקים, ליישם ולתחזק תוכניות ביקורת, לרבות התדירות, השיטות, האחריות, דרישות התכנון והדיווח. תוכניות הביקורת ייקח בחשבון את חשיבות התהליכים הנוגעים בדבר ואת התוצאות של ביקורות קודמות;

ד) להגדיר את קריטריוני הביקורת והיקפו לכל ביקורת;

ה) לבחור רואי חשבון ולבצע ביקורות המבטיחות אובייקטיביות וחוסר משוא פנים של תהליך הביקורת;

ו) לוודא שתוצאות הביקורות מדווחות להנהלה הרלוונטית; ו

ז) לשמור מידע מתועד כראיה לתוכניות הביקורת ולתוצאות הביקורת."

השג את ISO 27001 הראשון שלך

הורד את המדריך בחינם שלך להסמכה מהירה ובר קיימא



כל מי שעזרנו ללכת לביקורת ISO 27001 עבר בפעם הראשונה. גם אתה יכול.

כיצד פועלות הביקורות הפנימיות של ISO 27001?

הביקורות הפנימיות עבור ISO 27001 פועלות על ידי ביצוע תוכנית ביקורת המזהה את הביקורות שיש לבצע לפני הסמכה ובמהלך כל תקופת הסמכה.

הֵם לדרוש בחירה של מבקר מוסמך ואובייקטיבי שיבצע כל ביקורת פנימית אימות עמידה בדרישות התקן, דרישות המידע והיעדים של הארגון עצמו עבור ה-ISMS, וכי המדיניות, התהליכים והבקרות האחרות יעילים ויעילים.

פעילויות הכלולות במסגרת ביקורת פנימית:

  • סקירת תיעוד
  • דגימה ראייתית
  • מראיין צוות עם מפתח אחריות אבטחת מידע
  • ראיון עם צוות אחר (ואולי קבלנים)
  • הערכת הממצאים
  • כתיבת דוח הביקורת.

כל כמה זמן אני צריך לערוך ביקורת?

אמנם לא ברור בתוך ISO 27001 עצמו באיזו תדירות עליך לבצע ביקורות פנימיות. צפוי שתוכנית הביקורת תעמוד באותן הדרישות המוטלות על גופי ההסמכה לביצוע הביקורות שלהם בהתאם לתקן ISO/IEC 27006:2015 – דרישות לגופים המספקים ביקורת והסמכה של ISMSs.

בתוך ISO 27006 דרישה 9.1.5.2 ה, קובעת כי תוכנית הביקורת "מכסה מדגמים מייצגים של היקף הסמכת ה-ISMS בתוך תקופת שלוש השנים".

לכן, עליך לערוך ביקורות פנימיות המכסות את כל התקן, לכל הפחות, במהלך תקופת ההסמכה (3 שנים לתעודות מוסמכות של UKAS).

אתה יכול לעשות זאת כביקורת יחידה, אבל זה נפוץ יותר לביקורות קטנות יותר על פני תקופה של 3 שנים.

כמו כן, חשוב לבצע ביקורת על אזורים מסוימים בתדירות גבוהה יותר אם רמות הסיכון גבוהות או שהאזור נתון לשינויים תכופים.

מומלץ לך ביקורת על מערכת הניהול דרישות (סעיפים 4-10) מדי שנה. זה יכול להיות קשור לסקירת ניהול ה-ISMS שלך, שגם היא צריכה להתבצע מדי שנה.

בתוך ISMS.online, אנו מספקים אזור עבודה בנוי מראש של תוכנית הביקורת הכולל:

  • פעילויות ל-2 ביקורות מומלצות לפני הסמכה
  • תכנית מבדקים פנימיים לתקופת ההסמכה הראשונה בת 3 שנים
  • מצייני מקום להסמכה החיצונית שלך ולביקורות תקופתיות

אנו מקלים על השגת ISO 27001

קבל ראש של 77%

קבל ראש של 77%

ה-ISMS שלנו מגיע מוגדר מראש עם כלים, מסגרות ותיעוד שתוכלו לאמץ, להתאים או להוסיף אליהם. פָּשׁוּט.

הדרך שלך להצלחה

הדרך שלך להצלחה

שיטת התוצאות המובטחות שלנו נועדה לתת לך הסמכה בניסיון הראשון שלך. אחוזי הצלחה של 100%.

תראה ותלמד

תראה ותלמד

שכח מהדרכה גוזלת זמן ויקרה. סדרת סרטוני המאמן הוירטואלי שלנו זמינה 24/7 כדי להדריך אותך.

הזמן את ההדגמה שלך

מדוע אני צריך ליצור דוח עבור ביקורת פנימית?

התקן מחייב אותך לתעד את תוצאות הביקורת - סעיף 9.2 של ISO 27001 כולל את הדרישה "לשמור מידע מתועד כראיה לתוצאות הביקורת ...".

זה נעשה במסגרת דוח ביקורת.

מה צריך לעשות בעת הכנת הדוח?

ברור שלפני שתוכל לתעד את דוח הביקורת, עליך לתכנן ולבצע את הביקורת. לאחר מכן תוכל לתעד את הממצאים בדוח.

התחל עם תוכנית הביקורת ISO 27001 שלך

עבור כל ביקורת, תצטרך לתכנן:

  • מה הביקורת הולכת לכסות - איזה סעיף(ים) בתקן, מיקומים, תהליכים עסקיים וכו'
  • מי יהיה המבקר - חייב להיות מוכשר ואובייקטיבי.
  • כאשר הביקורת נערכת, אסור שתהיה לה השפעה שלילית משמעותית על פעולת הארגון.
  • שיטות הביקורת - סקירת תיעוד, דגימה, ראיונות וכו'
  • מי יצטרך להיות מעורב בביקורת?

סקירת תיעוד

כל ביקורת תדרוש סקירה של התיעוד הרלוונטי, לרבות מדיניות, נהלים, תקנים והנחיות הרלוונטיות לתחום/ים של התקן המבוקרים. נוהג טוב לייעץ למי שנבדק לגבי התחומים שיש לכסות כדי להבטיח גישה קלה ובזמן לתיעוד הרלוונטי.

ב-ISMS.online, זה מקל על ידי קיומו של התיעוד במערכת או על ידי קישורו בתוך הסעיף הרלוונטי של התקן.

דגימות ראיות וראיונות

רוב הביקורות ידרשו דגימת ראיות במידה פחותה או יותר. זה עשוי לכלול ראיון עם צוות מפתח רלוונטי, משתמשי קצה, ולעיתים אף צוות וקבלנים זמניים.

מקורות לדגימה עשויים לכלול, למשל:

  • ראיונות עם עובדים ואנשים אחרים
  • תצפיות בפעילויות ובסביבת העבודה והתנאים שמסביב
  • מסמכים, כגון מדיניות, יעדים, תוכניות, נהלים, תקנים, הוראות, רישיונות והיתרים, מפרטים, שרטוטים, חוזים והזמנות
  • רישומים, כגון רישומי בדיקה, פרוטוקולים של פגישות, דוחות ביקורת, רישומי תוכנית הניטור ותוצאות מדידות
  • סיכומי נתונים, ניתוחים ומדדי ביצועים
  • מידע על תוכניות הדגימה של הנבדק והנהלים לבקרת תהליכי הדגימה והמדידה
  • דיווחים ממקורות אחרים, כגון משוב לקוחות, סקרים ומדידות חיצוניים, רלוונטיים נוספים מידע מגורמים חיצוניים וספק דירוגים
  • מאגרי מידע ואתרי אינטרנט
  • סימולציה ומידול

ISMS.online יחסוך לך זמן וכסף לקראת הסמכת ISO 27001 ויהפוך אותו לפשוט לתחזוקה.

דניאל קלמנטס

מנהל אבטחת מידע, בריאות יערה

הזמן הדגמה

השג ISO 27001 בפעם הראשונה

אָנָלִיזָה

לאחר ביצוע איסוף הנתונים עבור הביקורת, יהיה צורך עבור המבקר להעריך ולנתח את הממצאים כדי לקבוע אי התאמות או הזדמנויות לשיפור.

ממצאים מסווגים בדרך כלל כאחד מהבאים:

  • אי התאמה גדולה
  • אי התאמה קלה
  • הזדמנות לשיפור

חלק מגופי הסמכה משתמשים גם ב:

  • תצפית - כאשר יש אינדיקציות מוקדמות עלולה להתקיים אי התאמה קלה או להתפתח אם לא תינקט פעולה.
  • נקודה חיובית - מוענקת אם ארגון חרג מעבר לשיטות עבודה טובות מוכרות או כאשר חל שיפור משמעותי בתחום מאז הביקורת הקודמת.

להגיש תלונה

לאחר ניתוח הממצאים, ניתן כעת להכין את דוח הביקורת ולהציג אותו בפני האדם או הצוות אחראי על ה-ISMS לבדיקה ומעקב.

כיצד מכינים דו"ח ביקורת פנימית?

יש להכין את דוח הביקורת כ מידע מתועד, אבל זה לא אומר שזה חייב להיות מסמך Word או PDF נפרד. בתוך ה פלטפורמת ISMS.online, אנו מנסים לעודד הימנעות מיצירת מסמכים כאלה אך במקום זאת מספקים אזור עבודה בו ניתן לתעד ישירות את הדוח. אזור זה מציע פונקציונליות נוספת הכוללת את היכולת לקשר בקלות לאזורי עבודה אחרים, מדיניות, בקרות, סיכונים, פעולות מתקנות ושיפור "כרטיסים", ועוד.

צור תקציר מנהלים

תקציר המנהלים שימושי כדי שההנהלה הבכירה תוכל לראות במהירות ובקלות סקירה כללית של הממצאים, כולל כל נושא קריטי אפשרי, מגמות והזדמנויות לשיפור. לאחר מכן ניתן לקשר את זה בקלות ל- סקירת ניהול ISMS בעקבות סעיף 9.3.

זה יכלול בדרך כלל:

  • סקירה כללית של פעולת תחומי ה-ISMS הנכללים בביקורת.
  • סיכום מספרי של קטגוריות הממצאים.
  • הדגשת כל ממצא דחוף/קריטי.
  • תיאור קצר של הצעדים הבאים שיש לנקוט כדי לטפל בכל ממצא.
האם אתה מוצא את ISO 27001 מבלבל?

הצג את הטרמינולוגיה שבה נעשה שימוש

כדי להבטיח הבנה משותפת של ממצאי הדו"ח, יש צורך לכלול את ההגדרות של מינוח כלשהו המשמש ספציפית לארגון, לתהליך הביקורת או לתקן. זכור, לא כל מי שיצטרך לקרוא, להעריך ולהבין את הדוח, בהכרח יבין את כל הטרמינולוגיה שבה נעשה שימוש.

תאר את תוכנית הביקורת

זה יכלול:

  • היקף הביקורת – תחומים שיש לכסות, מיקומים, צוות עובדים, תהליכים עסקיים וכו'
  • שם המבקר/ים
  • התאריכים, השעות והמקומות של הביקורת

תאר עובדות שנמצאו

עבור כל סעיף בביקורת, עליך לתעד את הממצאים, כולל הערות על כל דגימות ראיות שנלקחו.*

נוהג טוב לרשום ציות ונקודות חיוביות ולתעד כל אי-התאמה או הזדמנויות לשיפור.

הממצאים צריכים לרשום את העובדות שנמצאו רלוונטיות ל-ISMS ולתקן, ולא לכלול דעה או השערה מעבר לאקסטרפולציה סבירה.

*הערה - אם דגימות ראיות מכיל מידע אישי מזהה, נהוג לעשות פסאודונימיות או אנונימיות של הנתונים בהתאם לדרישות חקיקת הפרטיות כגון GDPR.

תיעוד אי התאמות והזדמנויות לשיפור

כאשר מזוהות אי התאמה והזדמנויות לשיפור, יש לתעד אותן בבירור כך שניתן יהיה לרשום ולנהל פעולות מתקנות ופריטי שיפור באמצעות התהליכים המוכרים של הארגון כפי שתועדו בהתאם לסעיף 10.1 אי התאמה ופעולה מתקנת; ו-10.2 שיפורים מתמשכים.

תאר המלצות

מכיוון שמדובר בדוח ביקורת פנימית, מותר למבקר להמליץ ​​על האופן שבו ארגון עשוי להתייחס לממצאים. בסופו של דבר ההחלטות הנוגעות לפעולות מתקנות ושיפורים חייבות להיעשות על ידי האנשים או הצוותים הרלוונטיים האחראים על ה-ISMS ואבטחת המידע.

ראה את תכונות הפלטפורמה שלנו בפעולה

פגישה מעשית מותאמת לפי הצרכים והמטרות שלך

הזמן את ההדגמה שלך

אנחנו חסכוניים ומהירים. זה יגביר את החזר ה-ROI שלך.

כיצד ISMS.online מקל על הדיווח

הפלטפורמה המקוונת של ISMS.מבטלת את הצורך ביצירת מסמכי Word, קובצי PDF וגיליונות אלקטרוניים על ידי מתן פתרון הכל במקום אחד לתיעוד וקישור בקלות של כל ההיבטים של ה-ISMS, כולל תיעוד דוחות ביקורת.

ISMS.online כולל פרויקט תוכנית ביקורת שנבנה מראש המכסה ביקורת פנימית וחיצונית כאחד.

תוכנית הביקורת הבנויה מראש כוללת:

  • פעילויות ל-2 ביקורות מומלצות לפני הסמכה
  • תכנית מבדקים פנימיים לתקופת ההסמכה הראשונה בת 3 שנים
  • מצייני מקום להסמכה החיצונית שלך ולביקורות תקופתיות

כל פעילות ביקורת פנימית מכילה תבנית לתוכנית ביקורת משולבת ודוח.

לפני ביצוע הביקורת, התבנית משמשת כתכנית הביקורת - לרבות אילו אזורים יש לבקר ומתן הנחיה לרישום מתי הביקורת תתבצע ועל ידי מי.

במהלך או לאחר ביצוע הביקורת, המבקר יכול לכתוב הערות ישירות לפעילות הביקורת בתבנית.

בנוסף לספק פשוט את תבניות פעילות הביקורת, ISMS.online מספק את היכולת לקשר במהירות לאזורי עבודה אחרים בתוך הפלטפורמה, מה שאומר שקישור ממצאי הביקורת לבקרות, פעולות מתקנות ושיפורים, ואפילו לסיכונים נעשה קל ונגיש. זה יאפשר לך להדגים בקלות למבקר החיצוני שלך את הניהול המשותף של הממצאים שזוהו.

זקוק לעזרה עם ביקורת ISO 27001 שלך?

צרו קשר, ואנחנו יכולים לספק תמיכה.

ISMS.online מקל על ההגדרה והניהול של ה-ISMS שלך.

פיטר ריסדון
CISO, ויטל

הזמן את ההדגמה שלך

הדרך המוכחת להצלחה בתקן ISO 27001

בנוי עם כל מה שאתה צריך כדי להצליח בקלות, ומוכן לשימוש ישר מהקופסה - אין צורך בהכשרה!
מדיניות

מדיניות ובקרות מושלמים

שיתוף פעולה בקלות, צור והראה שאתה נמצא על התיעוד שלך בכל עת

למידע נוסף
ניהול סיכונים

ניהול סיכונים פשוט

התמודד ללא מאמץ עם איומים והזדמנויות ודווח באופן דינמי על ביצועים

למידע נוסף
דווח

מדידה ודיווח אוטומטי

קבל החלטות טובות יותר והראה שאתה בשליטה עם לוחות מחוונים, מדדי KPI ודיווח קשור

למידע נוסף
ביקורת

ביקורות, פעולות וסקירות

עשה עבודה קלה של פעולות מתקנות, שיפורים, ביקורות וסקירות ההנהלה

למידע נוסף
מקשר

עבודת מיפוי וקישור

האיר אור על מערכות יחסים קריטיות וקשר באלגנטיות בין תחומים כמו נכסים, סיכונים, בקרות וספקים

למידע נוסף
נכסים

ניהול נכסים קל

בחר נכסים מבנק הנכסים וצור את מלאי הנכסים שלך בקלות

למידע נוסף
אינטגרציה חלקה

שילוב מהיר וחלק

אינטגרציות מחוץ לקופסה עם מערכות עסקיות מפתח אחרות שלך כדי לפשט את התאימות שלך

למידע נוסף
תקנים-תקנות

תקנים ותקנות אחרים

הוסף בצורה מסודרת תחומים אחרים של תאימות המשפיעים על הארגון שלך כדי להשיג עוד יותר

למידע נוסף
מענה לארועים

אבטחת ציות לצוות

צור קשר עם צוות, ספקים ואחרים עם תאימות דינמית מקצה לקצה בכל עת

למידע נוסף
שרשרת אספקה

ניהול שרשרת אספקה

ניהול בדיקת נאותות, חוזים, קשרים ומערכות יחסים לאורך מחזור חייהם

למידע נוסף
בעלי עניין

הנהלת צד מעוניין

מיפוי וניהול חזותי של בעלי עניין כדי להבטיח מענה ברור לצרכיהם

למידע נוסף
פרטיות

פרטיות ואבטחה חזקים

פרטיות חזקה על ידי עיצוב ובקרות אבטחה כדי להתאים לצרכים ולציפיות שלך

למידע נוסף
 
ראה את פלטפורמת ISMS.online בפעולה

ISMS.online תומך כעת ב-ISO 42001 - מערכת ניהול הבינה המלאכותית הראשונה בעולם. לחץ למידע נוסף