Revisionsbeviset ska sorteras, arkiveras och granskas i förhållande till riskerna och kontrollmålen.Ibland kan analys identifiera luckor inom bevisen eller indikera behovet av fler granskningstest, vilket innebär att ytterligare fälttestning ska göras.
Praktisk bedömning och granskning
Vid denna tidpunkt skulle revisorer undersöka hur ISMS fungerar genom att intervjua anställda och chefer i organisationen. För att verifiera det måste interna revisorer genomföra tester efter att beviset erhållits. Denna metod innehåller ofta en grundlig granskning av all data som är nödvändig för driften av ISMS. Slutligen sammanställer revisorerna resultaten och mäter dem mot de grundläggande kriterierna i ISO 27001. Bevisgranskningen kan avslöja luckorna i tillämpningen och identifiera områden i ISMS som kräver ytterligare testning.
Rapportering
Denna väsentliga del av revisionsprocessen består typiskt av:
- En introduktion som klargör omfattningen, målen, tidsplanen och omfattningen av det utförda arbetet;
- En sammanfattning som visar de viktigaste resultaten, en kort analys och en slutsats;
- De avsedda rapportmottagarna och, vid behov, riktlinjer för klassificering och cirkulation;
- Detaljerade fynd och analys;
- Slutsatser och rekommendationer; och
- Ett uttalande från revisorn om rekommendationer eller områdesbegränsningar.
Utkastet till revisionsrapporten ska presenteras och diskuteras med ledningen.Ytterligare granskning och omprövning kan vara nödvändig eftersom den slutliga rapporten normalt innebär att ledningen förbinder sig till en handlingsplan.
Sista etappen är en internrevisionsrapport som utarbetas. Det måste ge en exakt räckvidd, varaktighet och karaktär av det arbete som utförs. Den primära delen av rapporten måste innehålla; En sammanfattning som beskriver de viktigaste resultaten, en översikt på hög nivå och en slutsats. Rapportens avsedda mottagare och, i förekommande fall, riktlinjerna för klassificering och spridning. En detaljerad genomgång av resultaten. Slutsatser och föreslagna åtgärder. Ett dokument som anger riktlinjer eller brister när det gäller omfattning. Det kan behövas ytterligare analys och justering eftersom slutrapporten vanligtvis kräver att ledningen godkänner en handlingsplan.
Rapportering. När du har avslutat din huvudrevision måste du sammanfatta alla avvikelser du hittat och skriva en internrevisionsrapport - naturligtvis, utan checklistan och de detaljerade anteckningarna kommer du inte att kunna skriva en exakt rapport. Baserat på denna rapport måste du eller någon annan öppna korrigerande åtgärder enligt proceduren för korrigerande åtgärder.
Uppföljning. I de flesta fall är det den interna revisorn som ska kontrollera om alla korrigerande åtgärder som gjorts under den interna revisionen är stängda - igen kan din checklista och dina anteckningar vara mycket användbara här för att påminna dig om anledningarna till att du tog upp en avvikelse i första plats. Först efter att avvikelserna har stängts är internrevisorns jobb klart





