ISO 27001 - En djupdykning av kravet på internrevision -
Kapitel 9.2 ISO 27001 /27002
En av kärnfunktionerna i ett informationssäkerhetshanteringssystem (ISMS) är en periodisk och oberoende intern granskning av ISMS mot kraven i standarden ISO IEC 27001: 2013 (ISO 27001). Denna funktion, som krävs enligt klausul 9.2 i ISO 27001 -standarden, är vanligtvis den mest utmanande funktionen att implementera på ett sätt som uppfyller alla kraven i standarden, särskilt för mindre organisationer. Detta beror på dess föreskrivande karaktär och behovet av resurser som både är oberoende av utvecklingen och underhållet av ISMS och har den kompetens som krävs för att utföra internrevisionsfunktionen. Nedan tar vi en titt på klausulen och dess individuella krav.
Klausul 9.2 i ISO 27001 -standarden kräver att organisationen ska genomföra interna revisioner med planerade intervaller för att ge information om huruvida ISMS både överensstämmer med organisationens egna krav för dess ISMS (9.2a) samt uppfyller kraven i standarden (9.2 b). Det finns ytterligare uttryckliga krav som dokumenteras i denna klausul, detaljerad nedan.
Revisionsprogram (9.2c)
Revisionsprogrammet bör dokumenteras för att inkludera frekvensen och tidpunkten för internrevisionsfunktioner, metoder för hur den interna revisionen kommer att utföras och fördelning av ansvar för planering, utförande och rapportering av internrevisionsresultat.
Granskningskriterier och omfattning (9.2d)
Även om revisionsprogrammet kan ta en högre titt på den interna revisionsfunktionen som helhet, kan det vara nödvändigt att dokumentera detaljerna för varje planerad revision. När det gäller internrevisionen av kontrollerna inom en organisations tillämplighetsförklaring kan ett riskbaserat tillvägagångssätt vara önskvärt på grund av tillgängliga resurser, behovet av en mer frekvent granskning av kontroller som mildrar högre risker och direktiv från ledningen eller ISMS -ägare. Varje periodisk revision bör åtföljas av dokumentation av kriterierna och omfattningen av revisionen för att säkerställa att målen uppnås.
Val av revisor och oberoende (9.2e)
Val av revisor och oberoende (9.2e)
När du väljer det revisionsteam som kommer att ansvara för internrevisionsaktiviteter är det viktigt att ta hänsyn till medlemmarnas oberoende och opartiskhet. De som är ansvariga för att genomföra revisionen bör se till att de inte granskar funktioner som de har operativ kontroll eller ägande över. Detta är särskilt viktigt när man överväger de revisorer som kommer att granska ISMS mot standarden. En av de vanligaste frågorna för avvikelser som externa revisorer stöter på är inom området internrevision av ISMS mot standarden, där den utvalda interna revisorn hade en integrerad roll i utvecklingen av ISMS eller fortsätter att ha en roll i beslutsfattandet för underhåll och riktning av ISMS. Om internrevisorn granskar arbete som han/hon skapat, eller om ansvaret för att initiera eller genomföra korrigerande åtgärder faller tillbaka på den interna revisorn, kan det finnas en fråga om oberoende.
Rapportering om revisionsresultat (9.2f)
När en internrevision har genomförts har den interna revisorn ett ansvar att se till att resultaten rapporteras till lämplig ledning. Klausul 9.3 innehåller ett krav på att den periodiska ledningsgranskningen av ISMS ska innehålla en granskning av bland annat resultaten av den senaste interna revisionen. Identifiering av rapporterings- och kommunikationskanaler är ISMS -ägarnas ansvar och är ett krav i standarden, särskilt klausul 7.4.
Granskningsprogram och registerhållning (9,2 g)
Planeringsdokumentationen, liksom de uppgifter som samlats in under internrevisionsverksamheten, bör bevaras av organisationen för att säkerställa att målen uppnås. Resultaten av den interna revisionen bör också upprätthållas som ett resultatregister och stöd för slutsatserna från internrevisionsfunktionen. ISMS -ägarna ansvarar för att dokumentera policyer för lagring av poster och är ett krav i standarden, särskilt klausul 7.5.3.
Nycklarna till en effektiv certifieringsgranskning, liksom internrevisionsfunktionen, är en grundlig förståelse av standarden, effektiv planering och tydlig och koncis dokumentation. Dessutom kräver ett framgångsrikt och välskött ISMS, utöver certifieringen, acceptans och deltagande av alla inblandade och under ledning av systemet, bilda högsta ledningen för personal på personalnivå.