Czym jest audyt wewnętrzny w normie ISO 27001?
Audyt wewnętrzny to systematyczna, niezależna ocena twojego ISMS w celu weryfikacji zgodności z wymaganiami normy ISO 27001:2022 oraz skuteczności wdrożenia…
Przegląd
Audyt wewnętrzny to systematyczna, niezależna ocena twojego ISMS, mająca na celu weryfikację zgodności z wymaganiami normy ISO 27001:2022 oraz skuteczności jego wdrożenia. Jest to obowiązkowy wymóg wynikający z Klauzuli 9.2 oraz kluczowe narzędzie do identyfikacji luk przed audytem certyfikacyjnym.
Audyty wewnętrzne dostarczają obiektywnych dowodów na to, że ISMS działa zgodnie z założeniami oraz wspierają ciągłe doskonalenie.
Audyt wewnętrzny w praktyce
Norma ISO 27001:2022 wymaga przeprowadzania audytów wewnętrznych w zaplanowanych odstępach czasu, aby ocenić, czy ISMS:
- Jest zgodny z własnymi wymaganiami ISMS oraz standardami ISO 27001:2022
- Jest skutecznie wdrożony i utrzymywany
- Osiąga zamierzone rezultaty określone w celach bezpieczeństwa informacji
Należy ustanowić program audytowy, który uwzględnia znaczenie procesów, zmiany wpływające na organizację oraz wyniki poprzednich audytów.
Audyty wewnętrzne powinny być przeprowadzane przez kompetentny personel, niezależny od audytowanego obszaru, aby zapewnić obiektywizm.
Kluczowe elementy audytów wewnętrznych
Planowanie audytu
Twój program audytowy musi określać:
- Częstotliwość audytów (zazwyczaj rocznie, ale obszary wysokiego ryzyka mogą wymagać częstszych przeglądów)
- Zakres audytu obejmujący wszystkie klauzule ISMS (4-10) oraz stosowane kontrolki z Załącznika A
- Kryteria audytu oparte na wymaganiach normy ISO 27001:2022 oraz udokumentowanych procedurach
- Metody audytu (przegląd dokumentów, wywiady, obserwacja, próbkowanie)
Przeprowadzanie audytu
Podczas audytu należy:
- Przeglądać udokumentowane informacje (polityki, procedury, zapisy)
- Przeprowadzać wywiady z właścicielami procesów i pracownikami
- Obserwować wdrażanie kontrolek
- Próbkować dowody skuteczności kontrolek
- Dokumentować ustalenia obiektywnie wraz z dowodami
Raportowanie z audytu
Klauzula 9.2 wymaga przechowywania udokumentowanych informacji jako dowodów wyników audytu. Twoje raporty z audytu powinny zawierać:
- Zgodności i niezgodności zidentyfikowane podczas audytu
- Możliwości doskonalenia
- Dowody potwierdzające ustalenia
- Wymagania dotyczące działań korygujących w przypadku niezgodności
Niezgodności stwierdzone podczas audytów wewnętrznych muszą zostać rozwiązane poprzez działania korygujące (Klauzula 10.2) przed audytem certyfikacyjnym.
Wymagania dotyczące auditorów
Klauzula 9.2 normy ISO 27001:2022 określa, że audytorzy muszą:
- Być kompetentni w zakresie audytowania i bezpieczeństwa informacji
- Być bezstronni i obiektywni
- Nie audytować własnej pracy (wymóg niezależności)
Przykład: Kierownik ds. bezpieczeństwa IT może audytować procesy HR, ale ktoś inny musi audytować kontrolki bezpieczeństwa IT, za które odpowiada kierownik.
Częstotliwość i termin audytów
Chociaż norma ISO 27001:2022 nie określa konkretnych odstępów czasowych, dobre praktyki obejmują:
- Pełny audyt ISMS przynajmniej raz w roku
- Częstsze audyty dla obszarów krytycznych lub wysokiego ryzyka
- Dodatkowe audyty po znaczących zmianach
- Terminowanie, które pozwala na podjęcie działań korygujących przed zewnętrznymi audytami certyfikacyjnymi
Użyj ISMS Copilot, aby wygenerować listy kontrolne audytu wewnętrznego dostosowane do konkretnych kontrolek z Załącznika A lub stworzyć pytania do wywiadów z właścicielami procesów.
Typowe obszary audytu
Twój audyt wewnętrzny powinien obejmować:
- Klauzula 4: Kontekst, zakres i granice ISMS
- Klauzula 5: Zaangażowanie kierownictwa i polityka
- Klauzula 6: Ocena i postępowanie z ryzykiem
- Klauzula 7: Zasoby, kompetencje, świadomość, komunikacja
- Klauzula 8: Planowanie operacyjne i wdrażanie kontroli
- Klauzula 9: Monitorowanie, pomiar, audyt wewnętrzny, przegląd zarządzania
- Klauzula 10: Niezgodność i działania korygujące, ciągłe doskonalenie
- Załącznik A: Stosowane kontrolki z Deklaracji Stosowania (SoA)
Powiązane terminy
- ISMS – System poddawany audytowi
- Management Review – Wykorzystuje wyniki audytu jako dane wejściowe
- Control – Poszczególne środki bezpieczeństwa oceniane podczas audytów
- Statement of Applicability – Określa, które kontrolki mają być audytowane