Internrevision, en intern granskng av verksamheten
Internrevision är ”Management by walking around” formaliserat, ett kommunikativt ledarskap som skapar en gemensam kunskap om krav och brister i organisationens säkerhetssystem.
Internrevisioner ett sätt att få kunskap om du förverkligar idén. Resultatuppföljngen formaliseras genom att regelbundet syna om affärsmodellens mål uppnås. Här handlar det om din förmåga att uppfylla det du vill uppnå med ISO 27001.
Internrevisionerna granskar hur väl processer och kontroller är implementerade, i instruktioner, i system och i det verkliga arbetet samt hur väl det önskade resultatet uppnås. Du får ett kvitto på hur bra ditt säkerhetssystemet fungerar. Här fär de driva backlogen för hela införandet och förvaltandet av ditt ISO 27001 certifierade säkerhetssystem.
Så här införs ISO 27001 agilt med internrevisioner
Se säkerhetsystemet som vilket system som helst för din verksamet. Lägg upp arbetet som viket agilt arbete som helst, skapa en BIP för det du tänkt certifiera och sedan en MVP avgränsa med kontext och ISO 27001 krav.
Nu startar du det agila arbetssättet med en rejäl revision som levererar Epics ("små projekt") i en första backlog att jobba mot ett säkerhetssystem uppfyllande ISO 27001
Lätt som en plätt? Om inte, då beskrivs här agilt införande av ISO 27001 drivet av obligatoriska internrevisioner.
Innehåll
Det här innebär revisionsarbetet
Det revisionen granskar är om du har dokumentation och följer processer och kontroller enligt ISO27001
Revisionerna ska säkerställa att systemet för hantering av säkerhet uppfyller organisationens egna krav och kraven i ISO 27001. Detta innebär att revisorerna ska kontrollera:
- Att de processer, mål och kontroller och den dokumentation som ISO27001 ställer krav på finns
- Att det din organisation kommit fram till till föjd av ISO 27001 finns implementerat i system och instruktioner.
- Att att arbetet genoförs på det sätt som det ska göra
- Att systemet för att hantera säkerhet når målen.
Kärnan i revisionen. Iaktagelse, krav, avvikelse och åtgärd
Granskningen av att verksamheten har dokumentation och följer processer och kontroller enligt ISO 27001 innebär att revisorer granskar dokumentation och intervjuvar medarbetare och dokumenterar en bedömning av att verkligheten överenstämmer med kraven.
Dokumentationen görs som "revisionspunkter" där varje punkt består av iaktagelse, krav, avvikelser och förslag till åtgärder. Revisor och granskad är med fördel överens. Åtgärderna sammanställs sedan i en revisionsrapport där revsionspunkterna värderas och prioriteras.
Grunden för framgång är ledningens intresse och driv i kontinuerlig förbättring
Resultatet av revisionsarbetet är i grunden rapporten med de strukturerat en backlog med prioeriterade förbättringsåtgärder. Om du samtidigt producerar ett "Safety case", ett bevis för att du uppfyller kraven på dokumentation, processer och kontroller som ISO 27001 ställer, och granskar det tillsammans med backlogen får du en bild av hur långt du har till att kunna bli certifierad mot ISO 27001.
En medvetenhet om
Krav i ISO 27001 och guider i 19011 & 27007/8
Man ska vara lat och använda befintlig kunskap och sedan börja i all enkelhet.
Kraven på en revision av informationssäkerhet i ISO 27001 Kapitel 9
Internrevisionerna ska granska hur väl processer och kontroller är implementerade genom att:
- planera, implementera och förvalta ett program för regelbundna internrevisioner
- utse objektiva revisorer samt definiera omfattningen och kriterier för varje revision
- genomföra revisioner som visar om kraven i ISO 27001 och organisationens egna krav uppfylls
Läs mer
ISO 19011 en guide för hur du planerar genomfor internrevisioner
ISO 19011 är en allmän guide för hur du reviderar system för hantering av kvalitet , inklusive principerna för revision, hantering av ett revisionsprogram och genomförande av ledningssystemrevisioner. Den ger också vägledning om utvärdering av kompetens hos personer eller grupper av individer som är involverade i revisionen, inklusive den som hanterar revisionsprogrammet, revisorer och revisionsteam.
Läs mer
I ISO 27007 och 27008 visas hur du får ISO 27011 att blien revision enligt ISO 27001.
Utöver vägledningen i ISO 19011 finns ytterligare guidning i för revision av informationssäker het i
- ISO 27007, en vägledning om hur revisioner av ett systemem för hanting av säkerhet ska granskas, om genomförande av revisioner och revisorns kompetens
- ISO 27008, en vägledning för bedömning av informationssäkerhetskontrollerna i ISO 27001/2
ISO 27001 dokumentationskrav
Revisionsverksamhet kan innefatta dokumenterad information, nämligen: a) kravuttalanden för dokumenterad information i ISO/IEC 27001 kan användas som granskningskriterier; b) följande dokumenterade uppgifter kan vara revisionsbevis: 1) dokumenterad information som krävs enligt ISO/IEC 27001: 2013, 7.5.1 b); 2) dokumenterad information som fastställs av organisationen som nödvändig för effektiviteten av ISMS enligt ISO/IEC 27001: 2013, 7.5.1 c). Det kan finnas andra revisionsbevis än A.2.3 b), som revisorerna kommer att erhålla genom intervju, observationer och granskning av dokument, inklusive journaler.
Hantera ett revisionsprogram
Utifrån erfarenheterna som driver agil utveckling så får revisionerna driva agilt invörane av ISO 27001
Utvärdering av ett ISMS med planerade intervall med hjälp av interna revisioner ger försäkran om ISMS status för högsta ledningen. Revision kännetecknas av olika principer: integritet; rättvis presentation; behörig professionell vård; sekretess; oberoende; och bevisbaserad metod (se ISO 19011). Interna granskningar ger information om huruvida ISMS överensstämmer med organisationens egna krav för dess ISMS också om önskemålen i ISO/IEC 27001.
Riktlinjer för genomförande
Utvärdering av ett ISMS med planerade intervall med hjälp av interna revisioner ger försäkran om ISMS status för högsta ledningen. Revision kännetecknas av olika principer: integritet; rättvis presentation; behörig professionell vård; sekretess; oberoende; och bevisbaserad metod (se ISO 19011). Interna granskningar ger information om huruvida ISMS överensstämmer med organisationens egna krav för dess ISMS också om önskemålen i ISO/IEC 27001.
Organisationens egna krav inkluderar:
Krav som anges i informationssäkerhetspolicyn och förfarandena; Krav som skapas av ramarna för fastställande av informationssäkerhetsmål, inklusive resultaten av riskbehandlingsprocessen; Lagliga och avtalsenliga krav; Krav på den dokumenterade informationen. Revisorer utvärderar också om ISMS effektivt implementeras och underhålls. Ett granskningsprogram beskriver den allmänna ramen för en grupp revisioner, planerade för specifika tidsramar och riktade mot specifika ändamål. Detta skiljer sig ofta från en revisionsplan, som beskriver aktiviteterna och arrangemangen för en utvald revision. Granskningskriterier är en grupp policyer, förfaranden eller krav som används som en referens mot vilken revisionsbevis jämförs, dvs. revisionskriterierna beskriver vad revisorn förväntar sig att vara i situationen. En intern revision kan identifiera avvikelser, risker och möjligheter. Avvikelser hanteras i enlighet med kraven. Risker och möjligheter hanteras i enlighet med kraven. Organisationen är skyldig att behålla dokumenterad information om revisionsprogram och revisionsresultat.
Förvalta ett revisionsprogram
En extern revisor förväntar sig en plan för internrevisioner som innebär att samtliga säkerhetsprocesser har granskats över en treårsperiod och att processer som uppvisat svagheter granskas oftare. Revisorn förväntar sig också att identifierade åtgärdsbehov är dokumenterade, granskade av lämpliga personer samt att åtgärder vidtas
Ett granskningsprogram definierar strukturen och ansvaret för planering, genomförande, rapportering och uppföljning av enskilda revisionsaktiviteter. i själva verket bör det se till att genomförda revisioner är lämpliga, ha rätt omfattning, minimera påverkan på organisationens verksamhet och upprätthålla erforderlig kvalitet på revisioner. Ett granskningsprogram bör också säkerställa revisionsgruppernas kompetens, lämpligt underhåll av revisionsjournaler och därför övervakning och granskning av verksamheten, risker och effektivitet av revisioner. Vidare bör ett granskningsprogram se till att ISMS (dvs. alla relevanta processer, funktioner och kontroller) granskas inom en viss tidsram. Slutligen bör ett granskningsprogram innehålla dokumenterad information om typer, varaktighet, platser och schema för revisionerna. Omfattningen och frekvensen av interna revisioner bör stödjas organisationens dimensioner och karaktär, även vad gäller karaktär, funktionalitet, komplexitet och därför mognadsnivån för ISMS (riskbaserad revision). De genomförda kontrollernas effektivitet bör vara granskas inom ramen för interna revisioner. Ett granskningsprogram bör utformas för att säkerställa täckning av alla nödvändiga kontroller och kommer att inkludera utvärdering av effektiviteten hos utvalda kontroller över tid. Viktiga kontroller (enligt revisionsprogrammet) bör ingå i varje revision medan kontroller som genomförs för att hantera lägre risker också kan granskas mindre ofta. Granskningsprogrammet bör också överväga att processer och kontroller bör fungera under några få dagar för att möjliggöra utvärdering av lämpliga bevis. Interna revisioner avseende ett ISMS utförs ofta effektivt som grannskap till eller tillsammans med andra interna revisioner av organisationen. Revisionsprogrammet kan inkludera revisioner som är associerade med en eller flera standarder för ledningssystem, som genomförs antingen separat eller tillsammans. Ett granskningsprogram bör innehålla dokumenterad information om: granskningskriterier, granskningsmetoder, urval av revisionsgrupper, processer för hantering av sekretess, informationssäkerhet, hälso- och säkerhetsbestämmelser för revisorer och andra liknande frågor.
Planera och förbereda en revision
Ett inkrementellt införande av ISO 27001 i agila organisationer
Planerar huvudrevisionen. Eftersom det kommer att finnas många saker du behöver kolla in, bör du planera vilka avdelningar och/eller platser du ska besöka och när - och din checklista ger dig en uppfattning om var du ska fokusera mest.
Granskning av dokument
Du måste granska dokumentationen som skapades under implementeringen av ISMS i den första etappen av en intern revision. Det inkluderar regler, tillstånd, specifikationer och andra dokumentstilar. Analysen av dokumenten skulle göra det möjligt att fastställa en specifik ram för vad som behöver granskas under internrevisionsprocessen.
Granskning av dokument. I det här steget måste du läsa all dokumentation från ditt informationssäkerhetshanteringssystem eller Business Continuity Management System (eller en del av ISMS/BCMS som du ska granska) för att: (1) bekanta dig med processerna i ISMS , och (2) för att ta reda på om det finns avvikelser i dokumentationen med avseende på ISO 27001 eller ISO 22301.
Genomföra revisionen
När revisionen utförs bör revisionsgruppens ledare utarbeta en revisionsplan med hänsyn till resultaten från tidigare revisioner och därför måste följa med tidigare rapporterade icke -konformister och oacceptabla risker. Revisionsplanen bör bevaras som dokumenterad information och kommer att innehålla kriterier, omfattning och metoder för revisionen.
Revisionsgruppen bör granska:
Tillräcklighet och effektivitet i processer och bestämda kontroller; Uppfyllande av datasäkerhetsmål; Överensstämmelse med kraven definierade i ISO/IEC 27001: 2013, klausulerna 4 till 10; Efterlevnad av organisationens egna krav på informationssäkerhet; Tillämpningsförklaringens överensstämmelse med resultatet av behandlingsprocessen för kunskapssäkerhetsrisk; Överensstämmelse mellan den särskilda behandlingsplanen för informationssäkerhet med de identifierade bedömda riskerna och därmed riskacceptkriterierna. Relevans (med tanke på organisationens storlek och komplexitet) av ledningsgranskningens ingångar och utgångar; Effekter av ledningsgranskningsresultat (inklusive förbättringsbehov) på organisationen. Omfattningen och tillförlitligheten av erhållen övervakning av effektiviteten hos kontroller som framställts av ISMS (se 9.1) kan göra det möjligt för revisorerna att minska sina egna utvärderingsinsatser, förutsatt att de behöver bekräftat mätmetodernas effektivitet. Om resultatet av revisionen innehåller avvikelser bör revisionen utarbeta en handlingsplan för varje avvikelse som ska överenskommas med revisionsgruppens ledare.
Skapa checklistan.
I grund och botten gör du en checklista parallellt med Dokumentgranskning - du läser om de specifika kraven som skrivs i dokumentationen (policyer, förfaranden och planer) och skriver ner dem så att du kan kontrollera dem under huvudrevisionen. Till exempel, om säkerhetskopieringspolicyn kräver att säkerhetskopieringen görs var 6: e timme, måste du notera detta i din checklista för att komma ihåg senare för att kontrollera om detta verkligen gjordes.
Gör din checklista användbar för nybörjare Så att utveckla din checklista beror främst på de specifika kraven i dina policyer och förfaranden. Men om du är ny i denna ISO -värld kan du också lägga till några checkkrav i din checklista för ISO 27001 eller ISO 22301 så att du känner dig mer bekväm när du börjar med din första granskning. Först och främst måste du få själva standarden; då är tekniken ganska enkel - du måste läsa standardklausulen för klausul och skriva anteckningarna i din checklista om vad du ska leta efter. Förresten, standarderna är ganska svåra att läsa - därför skulle det vara mest användbart om du kunde gå någon form av träning, för på så sätt lär du dig om standarden på ett mest effektivt sätt.
Vad du ska inkludera i din checklista Normalt skulle checklistan för internrevision innehålla fyra kolumner: Referens - t.ex. klausulnummer på standarden eller sektionsnummer för en policy, etc. Vad du ska leta efter - det är här du skriver vad det är du skulle leta efter under huvudrevisionen - vem du ska prata med, vilka frågor du ska ställa, vilka poster du ska leta efter, vilka faciliteter du ska besöka, vilken utrustning du ska kontrollera osv . Efterlevnad - den här kolumnen fyller du i under huvudrevisionen, och det är här du kommer fram till om företaget har uppfyllt kravet. I de flesta fall är detta Ja eller Nej, men ibland kan det vara Ej tillämpligt. Fynd - det här är kolumnen där du skriver ner vad du har hittat under huvudrevisionen - namn på personer du pratat med, citat av vad de sa, ID: n och innehåll i register som du undersökt, beskrivning av anläggningar du besökt, observationer om utrustningen du kollade osv.
Det är då revisionen verkligen kommer igång. Du kommer att ha kontakt med ledningen innan du utvecklar en omfattande revisionsplan för att besluta om schemaläggning och revisionsresurser. Det kommer också att innehålla milstolpar där du kommer att förse styrelsen med tillfälliga uppdateringar. Möte med ledningen i detta tidiga skede ger möjlighet för båda parter att ta upp alla bekymmer de kan ha.
Avgränsning och förhandsrevision undersökning
Revisorerna behöver göra en riskbaserad bedömning för att fastställa fokuset för revisionen, såväl som alla områden som uttryckligen är otillräckliga.Informationskällor kan innehålla branschforskning, tidigare ISMS-rapporter eller andra dokument, såsom ISMS policyn.
Se till att revisionens avgränsning är relevant gentemot organisationen – det ska normalt matcha omfattningen av ISMS som är certifierad.
För stora organisationer kan revisorer behöva granska ISMS som är i drift i alla (eller åtminstone ett representativt urval) affärslägen.
Under förgransknings-undersökningen ska revisorer också identifiera och kontakta de viktigaste intressenterna i ISMS för att begära all dokumentation som kommer att granskas under revisionen.
Planering och förberedelse
Efter att ha kommit överens om ISMS granskningsområdet, måste revisorer bryta ner det i större detalj genom att skapa en arbetsplan för ISMS granskning, där tidpunkten för och resursen av revisionen överenskommits med ledningen.Konventionella projektplaneringsscheman, som Gantt, kan vara till hjälp.
Revisionsplanerna identifierar och sätter gränser kring revisions-fasens återstående fas, och innehåller ofta “checkpoints” som specificerar särskilda möjligheter för revisorerna att tillhandahålla informella tillfälliga uppdateringar till ledare.Sådana uppdateringar gör det möjligt för revisorer att väcka farhågor angående tillgång till information eller personer, och för ledningen att väcka oro för revisionsprocessen.
Tidpunkten för det viktiga revisionsarbetet måste bestämmas för att prioritera alla aspekter som tros utgöra de största riskerna för organisationen om ISMS ska anses vara otillräcklig.
Genomföra revisionsaktiviteterna
Ute i verkligheten hittar du bevis för vad som fungerar och vad som inte fungerar
Planerar huvudrevisionen. Eftersom det kommer att finnas många saker du behöver kolla in, bör du planera vilka avdelningar och/eller platser du ska besöka och när - och din checklista ger dig en uppfattning om var du ska fokusera mest.
Detta är vad du kan betrakta som den ”riktiga granskningen.” Det är i detta skede som din organisations praktiska bedömning äger rum. Du behöver: Observera hur ISMS fungerar i praktiken genom att prata med medlemmar i frontlinjen. Utför granskningstester för att verifiera bevis när det erhålls. För att registrera resultaten av varje kontroll fullständiga revisionsrapporter. Granska poster, utskrifter och annan data som är relaterad till ISMS.
Utför huvudrevisionen. Huvudrevisionen, till skillnad från dokumentgranskning, är mycket praktisk - du måste gå runt i företaget och prata med anställda, kontrollera datorer och annan utrustning, observera fysisk säkerhet etc. En checklista är avgörande i denna process - om du har inget att lita på, du kan vara säker på att du kommer att glömma att kontrollera många viktiga saker; Du måste också ta detaljerade anteckningar om vad du hittar.
När en ISMS granskningsplan har genererats måste revisorer samla bevis genom att intervjua personal, chefer och andra intressenter som är associerade med ISMS, granska ISMS-dokument, utskrift och data och följa ISMS-processer i aktion.Revisionstest måste utföras för att validera bevis som det samlats in, samt revisionsarbeten som dokumenterar de utförda testerna. Den inledande fasen av fältarbete involverar vanligtvis revisionsgransknings-dokumentationen avseende och uppstående från ISMS.Deras resultat kan tyda på behovet av specifika granskningstest för att avgöra hur nära ISMS följer dokumentationen i förhållande till ISO 27001.
Analys och rapportering
Analysen ger prioriterade förbättringsåtgärder i en backlog
Planerar huvudrevisionen. Eftersom det kommer att finnas många saker du behöver kolla in, bör du planera vilka avdelningar och/eller platser du ska besöka och när - och din checklista ger dig en uppfattning om var du ska fokusera mest.
Revisionsbeviset ska sorteras, arkiveras och granskas i förhållande till riskerna och kontrollmålen.Ibland kan analys identifiera luckor inom bevisen eller indikera behovet av fler granskningstest, vilket innebär att ytterligare fälttestning ska göras.
Praktisk bedömning och granskning
Vid denna tidpunkt skulle revisorer undersöka hur ISMS fungerar genom att intervjua anställda och chefer i organisationen. För att verifiera det måste interna revisorer genomföra tester efter att beviset erhållits. Denna metod innehåller ofta en grundlig granskning av all data som är nödvändig för driften av ISMS. Slutligen sammanställer revisorerna resultaten och mäter dem mot de grundläggande kriterierna i ISO 27001. Bevisgranskningen kan avslöja luckorna i tillämpningen och identifiera områden i ISMS som kräver ytterligare testning.
Rapportering
Denna väsentliga del av revisionsprocessen består typiskt av:
- En introduktion som klargör omfattningen, målen, tidsplanen och omfattningen av det utförda arbetet;
- En sammanfattning som visar de viktigaste resultaten, en kort analys och en slutsats;
- De avsedda rapportmottagarna och, vid behov, riktlinjer för klassificering och cirkulation;
- Detaljerade fynd och analys;
- Slutsatser och rekommendationer; och
- Ett uttalande från revisorn om rekommendationer eller områdesbegränsningar.
Utkastet till revisionsrapporten ska presenteras och diskuteras med ledningen.Ytterligare granskning och omprövning kan vara nödvändig eftersom den slutliga rapporten normalt innebär att ledningen förbinder sig till en handlingsplan.
Sista etappen är en internrevisionsrapport som utarbetas. Det måste ge en exakt räckvidd, varaktighet och karaktär av det arbete som utförs. Den primära delen av rapporten måste innehålla; En sammanfattning som beskriver de viktigaste resultaten, en översikt på hög nivå och en slutsats. Rapportens avsedda mottagare och, i förekommande fall, riktlinjerna för klassificering och spridning. En detaljerad genomgång av resultaten. Slutsatser och föreslagna åtgärder. Ett dokument som anger riktlinjer eller brister när det gäller omfattning. Det kan behövas ytterligare analys och justering eftersom slutrapporten vanligtvis kräver att ledningen godkänner en handlingsplan.
Rapportering. När du har avslutat din huvudrevision måste du sammanfatta alla avvikelser du hittat och skriva en internrevisionsrapport - naturligtvis, utan checklistan och de detaljerade anteckningarna kommer du inte att kunna skriva en exakt rapport. Baserat på denna rapport måste du eller någon annan öppna korrigerande åtgärder enligt proceduren för korrigerande åtgärder.
Uppföljning. I de flesta fall är det den interna revisorn som ska kontrollera om alla korrigerande åtgärder som gjorts under den interna revisionen är stängda - igen kan din checklista och dina anteckningar vara mycket användbara här för att påminna dig om anledningarna till att du tog upp en avvikelse i första plats. Först efter att avvikelserna har stängts är internrevisorns jobb klart
En uppföljande handlingsplan innehåller vanligtvis:
Beskrivning av den upptäckta avvikelsen; Beskrivning av orsaken till avvikelser. Beskrivning av kortsiktig korrigering och långsiktig korrigerande åtgärd för att eliminera en upptäckt avvikelse inom en skisserad tidsram; De personer som är ansvariga för att genomföra planen. Revisionsrapporter med revisionsresultat bör distribueras till högsta ledningen. Resultaten från de tidigare revisionerna bör ses över och därför måste revisionsprogrammet anpassas till ökade hanteringsområden med högre risker tack vare avvikelse. ISO 27001 Klausul 9.2 Internrevision
Kompetens och utvärdering av revisorer
Revisiorernas kompetens är grunden för en lyckad revision
Planerar huvudrevisionen. Eftersom det kommer att finnas många saker du behöver kolla in, bör du planera vilka avdelningar och/eller platser du ska besöka och när - och din checklista ger dig en uppfattning om var du ska fokusera mest.
Kompetens och utvärdering av revisorer
När det gäller kompetens och utvärdering av revisorer bör organisationen: Identifiera kompetenskrav för sina revisorer; Välj interna eller externa revisorer med godtagbar kompetens; Ha en process på plats för att övervaka prestationer för revisorer och revisionsteam; och Inkludera personal i interna revisionsgrupper som har de viktigaste sektorsspecifikationerna och kunskapssäkerhetskunskapen. Revisorer bör väljas med tanke på att de ska vara kompetenta, oberoende och omfattande utbildningar. Att välja internrevisor är ofta svårt för mindre företag. Om de nödvändiga resurserna och kompetensen inte är tillgängliga internt bör externa revisorer utses. När organisationer kan använda externa revisorer bör de se att de har fått omfattande kunskap om organisationer sammanhang. Denna information bör presenteras av intern personal.
Organisationer bör överväga att interna anställda som fungerar som interna revisorer ofta är redo att utföra detaljerade granskningar med tanke på organisationens sammanhang, men kanske inte har tillräckligt med kunskap om att utföra revisioner. Organisationer bör då erkänna egenskaper och potentiella brister hos interna kontra externa revisorer och inrätta lämpliga revisionsteam med erforderlig kunskap och kompetens.