ISO/IEC 27001 вътрешен одит
Независима оценка на ISMS и ефективността на контролите, с ясни доказателства и практичен план за подобрение.
Какво включва
Определяне на обхват, критерии, ключови процеси и контроли за тест.
Извадки и тестови процедури спрямо риска и критичността на контролните точки.
Несъответствия и възможности за подобрение с ясна логика и доказателства.
Препоръки, приоритизация и план за коригиращи действия + follow-up проверка.
За да направим одита бърз и точен, обичайно събираме следните входни материали:
- ISMS обхват: граници, локации, процеси, ключови системи
- Risk assessment / risk treatment (актуални версии)
- Statement of Applicability (SoA) + статус на контролите
- Списък ключови доставчици и критични зависимости
- Вътрешни политики/процедури и примерни записи (evidence samples)
Срокът зависи от обхвата и броя локации/процеси. Ето типичен цикъл:
- 01Kick-off (0.5–1ч)Цели, обхват, критерии, график, точки за контакт.
- 02Планиране и sampling (1–2 дни)Избор на тестове и извадки спрямо риск/критичност.
- 03Fieldwork (2–5 дни)Интервюта, преглед на записи, тест на контроли, проследимост.
- 04Доклад (1–2 дни)Находки, доказателства, класификация, препоръки и next steps.
- 05Follow-up (по план)CAPA насоки и проверка на корекциите (при договорка).
Съществен пропуск/липса на ефективен контрол или системен проблем, който може да застраши постигането на целите на ISMS.
Ограничен пропуск или единично отклонение, което не изглежда системно, но изисква коригиращо действие.
Няма формално несъответствие, но има възможност за подобрение (ясно обоснована).
- Одитна програма/план + checklist според обхвата
- Audit trail (проследимост на доказателствата)
- Доклад: находки, класификация, доказателства и препоръки
- CAPA насоки + подход за follow-up/затваряне
Да — в повечето случаи fieldwork може да е дистанционно, ако имаме достъп до записи/системи и хора за интервюта.
Обичайно 2–6 интервюта по 30–60 мин + предоставяне на примерни записи. При по-голям обхват — повече точки по процеси.
Да — комбинираме клаузи (система) и тестове на ключови Annex A контроли според риска.
Доклад с класификация, доказателства, препоръки и CAPA насоки (и follow-up при нужда).
Изпрати ISMS обхват, локации/процеси и цел (сертификация или годишна програма).