Imperium Certific

Cerințele ISO 27001 din perspectiva auditorului: ce se verifică la certificare

Ce se verifică la certificarea ISO 27001: capitolele obligatorii 4–10, Declarația de aplicabilitate, documentația, eșantionarea din Anexa A și neconformitățile tipice.

În cele mai multe companii, pregătirea pentru certificare arată ca scrierea de documente. Echipa de audit vine pentru altceva — urmele funcționării unui sistem.

ISO 27001: cerințele și măsurile sunt lucruri diferite

Capitolele 4–10 sunt toate obligatorii. Anexa A funcționează diferit — este un set de referință cu 93 de măsuri în patru teme.

Anexa A 27001:2022 și Declarația de Aplicabilitate

SoA este documentul central al etapei a doua. Leagă riscurile de măsurile de protecție alese și explică de ce restul au fost lăsate deoparte.

Cum se desfășoară o zi de etapa a doua

Începe cu ședința de deschidere: echipa confirmă programul, granițele auditului și regulile de confidențialitate. Urmează interviuri cu proprietarii de procese.

ISO 27001 documentația: minimul obligatoriu

Ce Sursă
Domeniul de aplicare al sistemului punctul 4
Politica și obiectivele punctele 5 și 6
Metodologia de evaluare a riscurilor punctul 6
Declarația de Aplicabilitate punctul 6
Înregistrări despre competența personalului punctul 7
Rezultatele monitorizării și măsurării punctul 9

Cinci neconformități pe care le vedem cel mai des

  • Registrul riscurilor care nu se mișcă. Evaluarea a fost făcută acum un an, iar tabelul este identic.
  • Obiective fără cifre. Formulări precum „îmbunătățirea posturii de securitate" nu pot fi verificate.
  • Audit intern simbolic. Există un raport, dar nicio constatare într-un an întreg.
  • Analiza managementului ca formalitate. O jumătate de pagină de procese-verbale fără decizii și termene.
  • Lipsa înregistrărilor de îmbunătățire. Un jurnal cu doar „s-a stricat, am reparat".

Planificați un audit? Depuneți o cerere — analizăm domeniul de aplicare, evaluăm pregătirea și calculăm volumul de lucru.

Часті запитання

Повернутися до новин