ISMS Copilot Docs

Czym jest audyt wewnętrzny w normie ISO 27001?

Audyt wewnętrzny to systematyczna, niezależna ocena twojego ISMS w celu weryfikacji zgodności z wymaganiami normy ISO 27001:2022 oraz skuteczności wdrożenia…

Przegląd

Audyt wewnętrzny to systematyczna, niezależna ocena twojego ISMS, mająca na celu weryfikację zgodności z wymaganiami normy ISO 27001:2022 oraz skuteczności jego wdrożenia. Jest to obowiązkowy wymóg wynikający z Klauzuli 9.2 oraz kluczowe narzędzie do identyfikacji luk przed audytem certyfikacyjnym.

Audyty wewnętrzne dostarczają obiektywnych dowodów na to, że ISMS działa zgodnie z założeniami oraz wspierają ciągłe doskonalenie.

Audyt wewnętrzny w praktyce

Norma ISO 27001:2022 wymaga przeprowadzania audytów wewnętrznych w zaplanowanych odstępach czasu, aby ocenić, czy ISMS:

  • Jest zgodny z własnymi wymaganiami ISMS oraz standardami ISO 27001:2022
  • Jest skutecznie wdrożony i utrzymywany
  • Osiąga zamierzone rezultaty określone w celach bezpieczeństwa informacji

Należy ustanowić program audytowy, który uwzględnia znaczenie procesów, zmiany wpływające na organizację oraz wyniki poprzednich audytów.

Audyty wewnętrzne powinny być przeprowadzane przez kompetentny personel, niezależny od audytowanego obszaru, aby zapewnić obiektywizm.

Kluczowe elementy audytów wewnętrznych

Planowanie audytu

Twój program audytowy musi określać:

  • Częstotliwość audytów (zazwyczaj rocznie, ale obszary wysokiego ryzyka mogą wymagać częstszych przeglądów)
  • Zakres audytu obejmujący wszystkie klauzule ISMS (4-10) oraz stosowane kontrolki z Załącznika A
  • Kryteria audytu oparte na wymaganiach normy ISO 27001:2022 oraz udokumentowanych procedurach
  • Metody audytu (przegląd dokumentów, wywiady, obserwacja, próbkowanie)

Przeprowadzanie audytu

Podczas audytu należy:

  • Przeglądać udokumentowane informacje (polityki, procedury, zapisy)
  • Przeprowadzać wywiady z właścicielami procesów i pracownikami
  • Obserwować wdrażanie kontrolek
  • Próbkować dowody skuteczności kontrolek
  • Dokumentować ustalenia obiektywnie wraz z dowodami

Raportowanie z audytu

Klauzula 9.2 wymaga przechowywania udokumentowanych informacji jako dowodów wyników audytu. Twoje raporty z audytu powinny zawierać:

  • Zgodności i niezgodności zidentyfikowane podczas audytu
  • Możliwości doskonalenia
  • Dowody potwierdzające ustalenia
  • Wymagania dotyczące działań korygujących w przypadku niezgodności

Niezgodności stwierdzone podczas audytów wewnętrznych muszą zostać rozwiązane poprzez działania korygujące (Klauzula 10.2) przed audytem certyfikacyjnym.

Wymagania dotyczące auditorów

Klauzula 9.2 normy ISO 27001:2022 określa, że audytorzy muszą:

  • Być kompetentni w zakresie audytowania i bezpieczeństwa informacji
  • Być bezstronni i obiektywni
  • Nie audytować własnej pracy (wymóg niezależności)

Przykład: Kierownik ds. bezpieczeństwa IT może audytować procesy HR, ale ktoś inny musi audytować kontrolki bezpieczeństwa IT, za które odpowiada kierownik.

Częstotliwość i termin audytów

Chociaż norma ISO 27001:2022 nie określa konkretnych odstępów czasowych, dobre praktyki obejmują:

  • Pełny audyt ISMS przynajmniej raz w roku
  • Częstsze audyty dla obszarów krytycznych lub wysokiego ryzyka
  • Dodatkowe audyty po znaczących zmianach
  • Terminowanie, które pozwala na podjęcie działań korygujących przed zewnętrznymi audytami certyfikacyjnymi

Użyj ISMS Copilot, aby wygenerować listy kontrolne audytu wewnętrznego dostosowane do konkretnych kontrolek z Załącznika A lub stworzyć pytania do wywiadów z właścicielami procesów.

Typowe obszary audytu

Twój audyt wewnętrzny powinien obejmować:

  • Klauzula 4: Kontekst, zakres i granice ISMS
  • Klauzula 5: Zaangażowanie kierownictwa i polityka
  • Klauzula 6: Ocena i postępowanie z ryzykiem
  • Klauzula 7: Zasoby, kompetencje, świadomość, komunikacja
  • Klauzula 8: Planowanie operacyjne i wdrażanie kontroli
  • Klauzula 9: Monitorowanie, pomiar, audyt wewnętrzny, przegląd zarządzania
  • Klauzula 10: Niezgodność i działania korygujące, ciągłe doskonalenie
  • Załącznik A: Stosowane kontrolki z Deklaracji Stosowania (SoA)

Powiązane terminy

  • ISMS – System poddawany audytowi
  • Management Review – Wykorzystuje wyniki audytu jako dane wejściowe
  • Control – Poszczególne środki bezpieczeństwa oceniane podczas audytów
  • Statement of Applicability – Określa, które kontrolki mają być audytowane

Na tej stronie