Notranja presoja ISO 27001
Notranja presoja preveri, ali sistem upravljanja informacijske varnosti (ISMS) deluje v skladu z lastnimi pravili in z zahtevami standarda ISO/IEC 27001. Presojo kot neodvisen zunanji presojevalec opravim jaz. Gre za storitev presoje, ne za izdajo certifikata.
Dogovorimo se za pogovorZa koga je storitev
- Organizacije z uvedenim ISMS, ki potrebujejo neodvisen pogled od zunaj.
- Organizacije pred zunanjo certifikacijsko presojo.
- Organizacije, ki zahtevo po notranji presoji težko izpolnijo z lastnimi viri.
Katere težave rešuje
- Notranje presoje opravljajo ljudje, ki so sami del sistema, zato so ugotovitve površne.
- Dokazi o izvajanju kontrol so razpršeni ali jih sploh ni.
- Ugotovljene neskladnosti se ne odpravijo ali se ne preverijo.
- Zunanja presoja prinese presenečenja, ki bi jih lahko odkrili prej.
Kaj storitev lahko vključuje
- Načrt presoje: obseg, merila, urnik in razpoložljivi viri.
- Pregled dokumentacije ISMS, vključno z izjavo o uporabnosti.
- Razgovori z odgovornimi osebami in pregled dokazov o izvajanju.
- Preverjanje izvajanja izbranih kontrol in procesov.
- Poročilo z ugotovitvami: neskladnosti, opažanja in priložnosti za izboljšave.
- Pomoč pri pripravi načrta korektivnih ukrepov.
- Po dogovoru: preverjanje, ali so korektivni ukrepi odpravili neskladnosti.
Kako poteka sodelovanje
Dogovor o obsegu
Opredelimo področje presoje, merila, lokacije in čas, ki ga presoja zahteva.
Priprava
Pregledamo dokumentacijo in pripravimo načrt presoje ter vprašanja po procesih.
Izvedba
Opravimo razgovore, pregledamo dokaze in preverimo, ali prakse ustrezajo zapisanemu.
Poročilo in zaključek
Ugotovitve predstavimo na zaključnem sestanku in jih zapišemo v poročilo.
Spremljanje ukrepov
Po dogovoru preverimo, ali so korektivni ukrepi izvedeni in učinkoviti.
Kaj prejmete
- Načrt presoje.
- Poročilo o presoji z ugotovitvami.
- Seznam neskladnosti in opažanj z utemeljitvijo.
- Priporočila in predlog prioritet za korektivne ukrepe.
Od česa je odvisen obseg
Natančen obseg in zaporedje dela dogovoriva po uvodnem pogovoru. Odvisen je predvsem od:
- Obseg ISMS: lokacije, procesi, sistemi in število organizacijskih enot.
- Zrelost in kakovost dokumentacije.
- Število kontrol, vključenih v presojo.
- Ali je potrebno ponovno preverjanje odprave neskladnosti.
- Izvedba na kraju samem ali na daljavo.
Notranja presoja ni certifikacijska presoja in ne zagotavlja, da bo organizacija certifikat pridobila. Certifikate izdajajo za to pooblaščeni certifikacijski organi.
Pri načrtovanju presoje je treba preveriti neodvisnost presojevalca od presojanega področja.
Pogosta vprašanja
Ali lahko notranjo presojo ISO 27001 opravi zunanji presojevalec?
Da. Standard zahteva objektivnost in nepristranskost presojevalca, ne pa, da je zaposlen v organizaciji. Zunanji presojevalec je pogosto praktična izbira, ker ni del presojanega področja. Neodvisnost se preveri pred začetkom presoje.
Ali notranja presoja nadomesti certifikacijsko presojo?
Ne. Notranja presoja je zahteva sistema upravljanja in orodje za izboljšave. Certifikat izda certifikacijski organ po svoji presoji.
Kako pogosto je treba izvajati notranjo presojo?
Standard zahteva presoje v načrtovanih intervalih. Pogostost in obseg določi organizacija glede na pomen procesov in rezultate prejšnjih presoj.
Ali je treba presoditi vse kontrole naenkrat?
Ne nujno. Program presoj lahko obseg razporedi v več ciklov, če je to utemeljeno in dokumentirano.
Kaj dobim po koncu presoje?
Poročilo z ugotovitvami in priporočili ter, po dogovoru, pomoč pri načrtu korektivnih ukrepov.
Potrebujete jasnejši pogled na varnost?
Predstavite svoj izziv. Skupaj lahko opredelimo smiselne naslednje korake.
Pošljite povpraševanje