Două companii cu dosare de documente organizate identic trec printr-un audit foarte diferit. Prima răspunde la întrebările auditorului cu înregistrări din ultimele luni; a doua explică intențiile sale.
ISMS — ce înseamnă pentru un organism de certificare
Abrevierea înseamnă information security management system, în ucraineană — sistem de management al securității informației, SMSI.
Obiectivele ISMS: cum le citește un auditor
Punctul 6.2 cere ca obiectivele să fie măsurabile, coerente cu politica, comunicate celor responsabile și revizuite după caz.
| Formulare slabă | Ce va întreba auditorul | Varianta funcțională |
|---|---|---|
| Îmbunătățirea posturii de securitate | Cum ați ști că s-a îmbunătățit? | Reducerea timpului mediu de remediere de la 30 la 7 zile |
| Instruirea personalului | Pe cine, în ce și cu ce verificare? | Instruirea a 100% noilor angajați în prima săptămână |
Șase semne ale unui sistem viu
- Registrul riscurilor se mișcă. Au apărut noi contractanți, servicii, locații.
- Compania își găsește propriile neconformități. Auditurile interne produc constatări.
- Incidentele vin cu analiza cauzei rădăcină. Nu doar „serviciul restaurat", ci „de ce a fost posibil".
- Analiza managementului se termină cu decizii. Procese-verbale cu termene și responsabili.
- Furnizorii sunt în vizor. Părțile externe sunt efectiv evaluate.
- Oamenii își cunosc teritoriul. Proprietarul procesului explică în propriile cuvinte cum funcționează zona sa.
Cloud și ISO 27001: a cui responsabilitate la audit
Trei lucruri pe care auditorul le va solicita: contractul cu diviziunea responsabilităților, setările proprii în consolă, dovada verificării certificatului furnizorului.
Planificați un audit? Depuneți o cerere — evaluăm pregătirea, stabilim granițele domeniului și calculăm volumul de lucru.