Revisionens dokumentanalys i ett agilt säkerhetssystem
Dokumentanalysen utgör startskottet i revisionsprocessen genom att kritiskt granska om organisationens styrning matchar kraven i ISO/IEC 27001. Genom en iterativ metodik identifieras glapp mellan teori och praktik, vilket lägger grunden för en agil informationssäkerhetskultur. Processen resulterar i en prioriterad backlog av åtgärder som driver organisationens säkerhetsarbete framåt mot en certifierbar nivå.
För agila organisationer är dokumentanalysen inte en statisk kontroll, utan en del av ett kontinuerligt lärande. Genom att betrakta revisionen som ett agilt verktyg kan man stegvis utöka omfattningen av ledningssystemet för informationssäkerhet (LIS) och anpassa kraven efter verksamhetens specifika värdeströmmar. Denna fas, ofta kallad en skrivbordsrevision, fokuserar på att verifiera att den dokumenterade informationen enligt ISO 27001 klausul 7.5 är både ändamålsenlig och tillräcklig för att möta identifierade risker.
1. Inventering och skapa checklistor
Det första steget i dokumentanalysen handlar om att skapa en överblick genom att inventera organisationens styrande dokumentation i förhållande till de lagstadgade kraven i cybersäkerhetslagen. Här skapas en checklista som utgår från lagens obligatoriska säkerhetsbaslinje i tio punkter (motsvarande Artikel 21 i NIS2), inklusive ledningens ansvar för godkännande och utbildning, samt de mer detaljerade tekniska och metodologiska kraven för specifika sektorer i genomförandeförordningen (EU) 2024/2690. Genom att mappa dokumenten mot både de 93 kontrollerna i ISO/IEC 27001:2022 Annex A och lagens specifika krav på incidentrapportering, leveranskedjesäkerhet och riskhantering ur ett samhällsperspektiv, får revisorn ett robust underlag för att bedöma om organisationen har uppnått den föreskrivna cybersäkerhetsnivån.
2. Verifiering av säkerhetsbevis
2. Verifiering av säkerhetsbevis
Dokumentanalysen är det första steget i den faktiska granskningen och fungerar ofta som en "skrivbordsrevision". Syftet är att verifiera att organisationens styrande dokumentation uppfyller kraven i ISO/IEC 27001 innan man går vidare till att testa hur dessa krav efterlevs i praktiken. Denna fas är kritisk eftersom dokumentationen utgör organisationens "bevis" på hur den har för avsikt att hantera sina risker.
Revisionsverksamhet kan innefatta dokumenterad information, nämligen: a) kravuttalanden för dokumenterad information i ISO/IEC 27001 kan användas som granskningskriterier; b) följande dokumenterade uppgifter kan vara revisionsbevis: 1) dokumenterad information som krävs enligt ISO/IEC 27001: 2013, 7.5.1 b); 2) dokumenterad information som fastställs av organisationen som nödvändig för effektiviteten av ISMS enligt ISO/IEC 27001: 2013, 7.5.1 c). Det kan finnas andra revisionsbevis än A.2.3 b), som revisorerna kommer att erhålla genom intervju, observationer och granskning av dokument, inklusive journaler.
I grund och botten gör du en checklista parallellt med Dokumentgranskning - du läser om de specifika kraven som skrivs i dokumentationen (policyer, förfaranden och planer) och skriver ner dem så att du kan kontrollera dem under huvudrevisionen. Till exempel, om säkerhetskopieringspolicyn kräver att säkerhetskopieringen görs var 6: e timme, måste du notera detta i din checklista för att komma ihåg senare för att kontrollera om detta verkligen gjordes.
Gör din checklista användbar för nybörjare
Så att utveckla din checklista beror främst på de specifika kraven i dina policyer och förfaranden. Men om du är ny i denna ISO -värld kan du också lägga till några checkkrav i din checklista för ISO 27001 eller ISO 22301 så att du känner dig mer bekväm när du börjar med din första granskning. Först och främst måste du få själva standarden; då är tekniken ganska enkel - du måste läsa standardklausulen för klausul och skriva anteckningarna i din checklista om vad du ska leta efter. Förresten, standarderna är ganska svåra att läsa - därför skulle det vara mest användbart om du kunde gå någon form av träning, för på så sätt lär du dig om standarden på ett mest effektivt sätt.
Vad du ska inkludera i din checklista Normalt skulle checklistan för internrevision innehålla fyra kolumner:
- Referens - t.ex. klausulnummer på standarden eller sektionsnummer för en policy, etc.
- Vad du ska leta efter - det är här du skriver vad det är du skulle leta efter under huvudrevisionen - vem du ska prata med, vilka frågor du ska ställa, vilka poster du ska leta efter, vilka faciliteter du ska besöka, vilken utrustning du ska kontrollera osv .
- Efterlevnad - den här kolumnen fyller du i under huvudrevisionen, och det är här du kommer fram till om företaget har uppfyllt kravet. I de flesta fall är detta Ja eller Nej, men ibland kan det vara Ej tillämpligt.
- Fynd - det här är kolumnen där du skriver ner vad du har hittat under huvudrevisionen - namn på personer du pratat med, citat av vad de sa, ID: n och innehåll i register som du undersökt, beskrivning av anläggningar du besökt, observationer om utrustningen du kollade osv.
| Ref ISO 27001 | Dokumentation | |
|---|---|---|
4.3 | Omfattningen av säkerhetssystemet (ISMS). När du bestämmer kontexten för säkerketssystemet bestämmer du även omfattningen av det, Under menyn kontext finns en beskrivning av hur du analyserar kontexten och definierar omattningen av säkerhetssystenmet | Read more |
5.2 | Information security policy. Säkerhetspolicyn ära | Read more |
6.1.2 | Information security risk assessment process | |
6.1.3 | Information security risk treatment process | |
6.1.3 d | Statement of Applicability | |
6.2 | Information security objectives | |
7.2 d | Evidence of competence | |
7.5.1 b) | Documented information determined by the organization as being necessary for the effectiveness of the ISMS | |
8.1 | Operational planning and control | |
8.2 | Results of the information security risk assessments | |
8.3 | Results of the information security risk treatment | |
9.1 | Evidence of the monitoring and measurement results | |
9.2 g) | Evidence of the audit programme(s) and the audit results |