Audits bruges almindeligvis til at sikre, at en aktivitet opfylder et sæt definerede kriterier. For alle ISO-ledelsessystemstandarder anvendes audits for at sikre, at ledelsessystemet lever op til den relevante standards krav, organisationens egne krav og mål og forbliver effektivt. Det vil være nødvendigt at gennemføre et revisionsprogram for at bekræfte dette.
An ISO 27001 revision involverer en kompetent og objektiv revisor, der gennemgår:
Ud over den overordnede overholdelse og effektivitet af ISMS, som ISO 27001 er designet til at gøre det muligt for en organisation at håndtere sine informationssikkerhedsrisici til et acceptabelt niveau, vil det være nødvendigt at kontrollere, at de implementerede kontroller faktisk reducerer risikoen til et punkt, hvor risikoejeren(e) gerne tolererer den resterende risiko.
Standarden kræver, at en organisation skal planlægge og gennemføre en tidsplan for "interne revisioner" for at kunne påberåbe sig overholdelse af standarden. Hvis en organisation ønsker at opnå certificering, vil det desuden kræve, at "eksterne audits" udføres af et "certificeringsorgan" - en organisation med kompetente revisionsressourcer i forhold til ISO 27001.
For at sikre maksimalt udbytte af ISMS, anbefales det kraftigt at sikre, at det valgte certificeringsorgan er akkrediteret af en anerkendt tilsynsmyndighed. I Storbritannien er certificeringsorganer akkrediteret af UKAS – United Kingdom Accreditation Service.
Interne revisioner, som navnet antyder, er de revisioner, der udføres af organisationens egne ressourcer. Hvis organisationen ikke har kompetente og objektive revisorer inden for sit eget personale, kan disse audits udføres af en kontraheret leverandør. Disse omtales ofte som "2nd parts audits", da leverandøren fungerer som en "intern ressource".
Udtrykket "eksterne audits" gælder oftest for de audits, der udføres af et certificeringsorgan for at opnå eller opretholde certificering. Udtrykket kan dog også bruges til at henvise til de revisioner, der udføres af andre interesserede parter (f.eks. partnere eller kunder), som ønsker at opnå deres egen sikkerhed for organisationens ISMS. Dette gælder især, når en sådan part har krav, der går ud over standardens.
Vi har gjort flere ISO 27001-fremskridt i de sidste 2 uger ved at bruge ISMS.online, end vi har gjort i det seneste år.
Uden at verificere, hvordan dit ISMS administreres og fungerer, er der ingen reel garanti for, at det leverer i forhold til de mål, det er sat til at opfylde.
Revisioner giver en vis grad af denne sikkerhed.
Der er mange grunde til at revidere dit ISMS:
Download din gratis guide til hurtig og bæredygtig certificering
Vi har bare brug for et par detaljer, så vi kan e-maile dig din guide til at opnå ISO 27001 første gang
Download din gratis guide nu, og hvis du overhovedet har spørgsmål Book en demo or Kontakt Os. Vi hjælper gerne.
Hvis du ikke bruger ISMS.online, gør du dit liv sværere, end det behøver at være!
Processerne for ekstern revision er i det væsentlige de samme som for det interne revisionsprogram, men udføres normalt for at opnå og vedligeholde certificering.
Programmet for eksterne [certificering] revisioner vil blive fastlagt af de eksterne revisorer [certificeringsorgan], men vil følge et systematisk krav (se nedenfor).
Den relevante revisor vil fremlægge en plan for revisionen, og når organisationen bekræfter dette, vil ressourcer blive allokeret og datoer, tidspunkter og steder aftalt.
Revisionen vil herefter blive udført efter revisionsplanen.
Forskellige akkrediteringsorganer rundt om i verden opstiller forskellige krav til programmet for certificeringsrevisioner; i tilfælde af UKAS-akkrediterede certifikater vil dette dog omfatte:
Ud over det formelle certificeringsprogram for ekstern revision ovenfor, kan du blive bedt om at gennemgå en ekstern revision af en interesseret tredjepart, såsom en kunde, partner eller regulator. Den relevante part vil normalt give dig en revisionsplan og følge op med en revisionsrapport, der skal indlæses i din ISMS Management Review.
En skræddersyet hands-on session baseret på dine behov og mål
Organisationens beslutning om at opnå overholdelse og muligvis certificering til ISO 27001 vil afhænge af implementering og drift af et formelt, dokumenteret ISMS. Dette vil ofte blive dokumenteret inden for en business case, der vil identificere de forventede mål og investeringsafkast.
Uden certificering kan organisationen kun kræve "overholdelse" af standarden, og denne overensstemmelse er ikke sikret af nogen akkrediteret tredjepart. Hvis årsagen til implementering af ISMS kun er forbedret sikkerhedsstyring og intern sikkerhed, kan dette være tilstrækkeligt.
For at opnå maksimalt udbytte og investeringsafkast fra ISMS i form af at give sikkerhed til organisationens eksterne interesserede parter og interessenter, vil et uafhængigt, eksternt, akkrediteret certificeringsrevisionsprogram være påkrævet.
Husk, at den eneste forskel med hensyn til indsats mellem "compliance" og "certificering" er programmet for eksterne certificeringsaudits. Dette skyldes, at organisationen for virkelig at påstå "overholdelse" af standarden stadig skal gøre alt, hvad der kræves af standarden - selvtestet "overholdelse" reducerer ikke de nødvendige ressourcer og indsatsen involveret i implementering og drift af et ISMS.
Når du forbereder en certificeringsaudit, skal følgende nøglepunkter tages i betragtning:
Vi følte, at vi havde
det bedste fra begge verdener. Vi var
kunne bruge vores
eksisterende processer,
& Adopter, Tilpas
indhold gav os nyt
dybde til vores ISMS.
Vores ISMS leveres præ-konfigureret med værktøjer, rammer og dokumentation, du kan adoptere, tilpasse eller tilføje til. Enkel.
Vores sikrede resultater metode er designet til at få dig certificeret på dit første forsøg. 100% succesrate.
Glem alt om tidskrævende og dyr træning. Vores Virtual Coach-videoserie er tilgængelig 24/7 for at guide dig igennem.
Alle revisioner efter ISO 27001 skal udføres af kompetente og objektive revisorer.
For at demonstrere kompetence til ISO 27001-revision kræves det normalt, at revisor har et påviselig kendskab til standarden og hvordan man udfører en revision. Dette kan være ved at deltage i et ISO 27001 Lead Auditor kursus eller ved at have en anden anerkendt revisionskvalifikation og derefter beviseligt kendskab til standarden. Det kan lade sig gøre at vise, at en revisor er kompetent uden formel uddannelse. Dette er dog sandsynligvis en sværere samtale med dit certificeringsorgan.
For at udvise objektivitet skal det påvises, at revisor ikke reviderer deres eget arbejde, og at de ikke er unødigt påvirket via deres rapporteringslinjer.
Det kan være mere praktisk for mindre organisationer eller dem, der ønsker klarere objektivitet, at ansætte en kontraheret revisor.
Certificeringsorganer vil have kontrolleret deres revisorer for kompetence og bør være parate til at demonstrere det for dig på anmodning.
ISMS.online inkluderer et forudbygget revisionsprogramprojekt, der dækker både interne og eksterne revisioner og kan også omfatte revisioner i forhold til GDPR, hvis du har valgt denne mulighed.
Det forudbyggede revisionsprogram inkluderer:
Ud over at levere revisionsprogramprojektet betyder evnen til hurtigt at linke til andre arbejdsområder inden for alt-i-et-sted ISMS.online platformen at forbinde revisionsresultater med kontroller, korrigerende handlinger og forbedringer, og endda risici gøres nemme og tilgængelig. Dette vil gøre dig i stand til nemt at demonstrere over for din eksterne revisor den samlede håndtering af identificerede fund.
ISMS.online er en
one-stop-løsning, der radikalt fremskyndede vores implementering.
Vi startede med at bruge regneark, og det var et mareridt. Med ISMS.online-løsningen blev alt det hårde arbejde gjort let.
Samarbejd nemt, skab og vis, at du til enhver tid er på toppen af din dokumentation
Find ud af mereHåndter ubesværet trusler og muligheder og rapporter dynamisk om ydeevne
Find ud af mereTræf bedre beslutninger og vis, at du har kontrol med dashboards, KPI'er og relateret rapportering
Find ud af mereGør let arbejde med korrigerende handlinger, forbedringer, revisioner og ledelsesgennemgange
Find ud af mereGiv et lys over kritiske relationer og sammenkæde områder som aktiver, risici, kontroller og leverandører elegant
Find ud af mereVælg aktiver fra Asset Bank og opret dit Asset Inventory med lethed
Find ud af mereUd af boksen integrationer med dine andre vigtige forretningssystemer for at forenkle din overholdelse
Find ud af mereTilføj pænt andre områder af overholdelse, der påvirker din organisation for at opnå endnu mere
Find ud af mereEngager personale, leverandører og andre med dynamisk end-to-end compliance til enhver tid
Find ud af mereAdministrer due diligence, kontrakter, kontakter og relationer i løbet af deres livscyklus
Find ud af mereVisuelt kortlægge og administrere interesserede parter for at sikre, at deres behov bliver klart tilgodeset
Find ud af mereStærkt privatliv ved design og sikkerhedskontrol, der matcher dine behov og forventninger
Find ud af mereDownload vores gratis guide til hurtig og bæredygtig certificering