În cele mai multe companii, pregătirea pentru certificare arată ca scrierea de documente. Echipa de audit vine pentru altceva — urmele funcționării unui sistem.
ISO 27001: cerințele și măsurile sunt lucruri diferite
Capitolele 4–10 sunt toate obligatorii. Anexa A funcționează diferit — este un set de referință cu 93 de măsuri în patru teme.
Anexa A 27001:2022 și Declarația de Aplicabilitate
SoA este documentul central al etapei a doua. Leagă riscurile de măsurile de protecție alese și explică de ce restul au fost lăsate deoparte.
Cum se desfășoară o zi de etapa a doua
Începe cu ședința de deschidere: echipa confirmă programul, granițele auditului și regulile de confidențialitate. Urmează interviuri cu proprietarii de procese.
ISO 27001 documentația: minimul obligatoriu
| Ce | Sursă |
|---|---|
| Domeniul de aplicare al sistemului | punctul 4 |
| Politica și obiectivele | punctele 5 și 6 |
| Metodologia de evaluare a riscurilor | punctul 6 |
| Declarația de Aplicabilitate | punctul 6 |
| Înregistrări despre competența personalului | punctul 7 |
| Rezultatele monitorizării și măsurării | punctul 9 |
Cinci neconformități pe care le vedem cel mai des
- Registrul riscurilor care nu se mișcă. Evaluarea a fost făcută acum un an, iar tabelul este identic.
- Obiective fără cifre. Formulări precum „îmbunătățirea posturii de securitate" nu pot fi verificate.
- Audit intern simbolic. Există un raport, dar nicio constatare într-un an întreg.
- Analiza managementului ca formalitate. O jumătate de pagină de procese-verbale fără decizii și termene.
- Lipsa înregistrărilor de îmbunătățire. Un jurnal cu doar „s-a stricat, am reparat".
Planificați un audit? Depuneți o cerere — analizăm domeniul de aplicare, evaluăm pregătirea și calculăm volumul de lucru.