ISMS Copilot Docs

Jak sprawdzić spójność dokumentacji SZBI i gotowość do audytu przy użyciu ISMS Copilot

Ten przewodnik pomaga wdrażającym ISO 27001 przeprowadzać kompleksowe kontrole spójności dokumentacji SZBI, weryfikować przygotowania i sprawdzać gotowość do audytu przed początkową certyfikacją lub audytami nadzoru.

Ten przewodnik pomaga wdrażającym ISO 27001 przeprowadzać kompleksowe kontrole spójności dokumentacji SZBI, weryfikować przygotowania i sprawdzać gotowość do audytu przed początkową certyfikacją lub audytami nadzoru.

Dla kogo jest ten przewodnik

Wdrażający ISO 27001, menedżerowie ds. bezpieczeństwa informacji oraz oficerowie ds. zgodności odpowiedzialni za budowanie i utrzymanie SZBI oraz przygotowania do audytów certyfikacyjnych.

Co osiągniesz

Prześlesz swoją kompletną dokumentację SZBI do ISMS Copilot, zidentyfikujesz niespójności między politykami i procedurami, zweryfikujesz zgodność z wymaganiami ISO 27001 oraz otrzymasz realistyczną ocenę gotowości do certyfikacji wraz z konkretnymi obszarami do poprawy.

Wyzwanie związane ze spójnością

Dokumentacja SZBI jest tworzona przez miesiące przez różne osoby, które odwołują się do ewoluujących wymagań. Efekt: polityki przeczą procedurom, Deklaracja Stosowalności nie odpowiada wdrożonym kontrolom, środki zarządzania ryzykiem odnoszą się do nieistniejących procedur, a nikt nie zdaje sobie z tego sprawy, dopóki audytor tego nie wskaże.

ISMS Copilot analizuje cały zestaw dokumentacji, aby zidentyfikować luki, sprzeczności i niezgodności, zanim znajdą je audytorzy.

Wymagania wstępne

  • Ukończona dokumentacja SZBI, w tym polityki, procedury, Deklaracja Stosowalności, ocena ryzyka i plan postępowania z ryzykiem
  • Konto ISMS Copilot z płatnym planem (zalecane: 500 zakończonych przesyłek / miesiąc w ramach uczciwego użytkowania vs 10 w wersji darmowej)
  • Wszystkie dokumenty w formacie PDF lub DOC

Krok 1: Utwórz dedykowaną przestrzeń roboczą do przygotowań audytowych

Skonfiguruj przestrzeń roboczą specjalnie do kompleksowego przeglądu SZBI i przygotowań do audytu.

  1. Utwórz nową przestrzeń roboczą o nazwie "Gotowość do audytu [Data]" lub "Przygotowanie do certyfikacji [Rok]"
  2. Wybierz personę Implementer do analizy skupionej na wdrożeniu
  3. Utrzymuj tę przestrzeń roboczą oddzielnie od codziennej operacyjnej pracy z SZBI

Twórz oddzielne przestrzenie robocze do przygotowań do początkowej certyfikacji, audytów nadzoru i recertyfikacji, aby śledzić ewolucję dojrzałości SZBI w czasie.

Krok 2: Prześlij kompletną dokumentację SZBI

Prześlij wszystkie dokumenty SZBI, aby umożliwić kompleksową analizę między dokumentami.

Kluczowe dokumenty do przesłania:

  • Dokumenty obowiązkowe: Polityka Bezpieczeństwa Informacji, Deklaracja Stosowalności, Ocena Ryzyka, Plan Postępowania z Ryzykiem
  • Podstawowe procedury: Kontrola dostępu, zarządzanie zmianami, reagowanie na incydenty, ciągłość działania, kopie zapasowe i odzyskiwanie
  • Dokumenty wspierające: Inwentarz aktywów, umowy z dostawcami zawierające klauzule bezpieczeństwa, zapisy szkoleń, logi audytowe
  • Poprzednie raporty z audytów: Jeśli dostępne, do śledzenia działań korygujących

Upewnij się, że przesłane dokumenty reprezentują aktualne, zatwierdzone wersje. Przesyłanie wersji roboczych lub przestarzałych dokumentów spowoduje niedokładną analizę spójności.

Krok 3: Zweryfikuj zgodność Deklaracji Stosowalności

Sprawdź, czy Twoja Deklaracja Stosowalności dokładnie odzwierciedla to, co faktycznie jest wdrożone w Twoim SZBI.

Pytania do weryfikacji Deklaracji Stosowalności:

  • "Porównaj moją Deklarację Stosowalności z przesłanymi procedurami. Które kontrole są oznaczone jako 'stosowane', ale nie mają odpowiadającej im procedury?"
  • "Czy są jakieś kontrole oznaczone jako 'niestosowane' w mojej Deklaracji Stosowalności, ale odnoszące się do nich w planie postępowania z ryzykiem?"
  • "Przejrzyj uzasadnienia wyłączeń w mojej Deklaracji Stosowalności. Czy są one odpowiednie zgodnie z ISO 27001:2022?"
  • "Które kontrole z Załącznika A są wymienione w procedurach, ale brakuje ich w mojej Deklaracji Stosowalności?"

Rozwiąż wszystkie niespójności w Deklaracji Stosowalności przed audytem. Deklaracja Stosowalności jest mapą audytora – błędy tutaj tworzą negatywne pierwsze wrażenie i obszary skupienia audytu.

Krok 4: Zidentyfikuj niespójności między dokumentami

Znajdź sprzeczności, luki i niezgodności w dokumentacji SZBI.

Pytania do sprawdzenia spójności:

  • "Moja polityka kontroli dostępu mówi o przeglądach kwartalnych, ale procedura mówi o rocznych. Które dokumenty przeczą sobie w kwestii częstotliwości przeglądów?"
  • "Czy mój plan postępowania z ryzykiem odnosi się do jakichś procedur, które nie istnieją w przesłanych dokumentach?"
  • "Porównaj poziomy klasyfikacji danych między moją polityką a procedurą tworzenia kopii zapasowych. Czy są spójne?"
  • "Moja procedura reagowania na incydenty wspomina o 'Zespole Reagowania na Incydenty'. Czy ten zespół jest zdefiniowany gdziekolwiek w mojej dokumentacji?"
  • "Sprawdź, czy wszystkie role i odpowiedzialności wymienione w dokumentach są zdefiniowane w moich dokumentach organizacyjnych."

Krok 5: Zweryfikuj pokrycie wymagań ISO 27001

Upewnij się, że Twoja dokumentacja obejmuje wszystkie obowiązkowe klauzule ISO 27001:2022 oraz stosowane kontrole z Załącznika A.

Pytania do weryfikacji pokrycia:

  • "Sprawdź moje przesłane dokumenty pod kątem ISO 27001:2022 Klauzuli 6 (Planowanie). Czego brakuje?"
  • "Czy moje dokumenty pokazują, jak określamy i adresujemy ryzyka i możliwości zgodnie z Klauzulą 6.1?"
  • "Zweryfikuj pokrycie wymagań Klauzuli 9.2 dotyczących audytów wewnętrznych w moich procedurach"
  • "Dla każdej kontroli oznaczonej jako 'stosowana' w mojej Deklaracji Stosowalności, czy istnieje udokumentowany dowód wdrożenia?"
  • "Które wymagania Klauzuli 7 (Wsparcie) nie są odpowiednio udokumentowane?"

Skoncentruj się najpierw na obowiązkowych wymaganiach Klauzul 4-10, a następnie zweryfikuj kontrole z Załącznika A oznaczone jako stosowane w Twojej Deklaracji Stosowalności. Nie trać czasu na wyłączone kontrole.

Krok 6: Przeanalizuj ocenę i postępowanie z ryzykiem

Zweryfikuj, czy Twoje podejście do zarządzania ryzykiem spełnia wymagania ISO 27001 i ma praktyczny sens.

Pytania do analizy oceny ryzyka:

  • "Przejrzyj moją ocenę ryzyka. Czy kryteria akceptacji ryzyka są jasno zdefiniowane i stosowane konsekwentnie?"
  • "Czy zidentyfikowane ryzyka są zgodne z zakresem SZBI i inwentarzem aktywów?"
  • "Czy opcje postępowania z ryzykiem (unikanie, przeniesienie, akceptacja, redukcja) są odpowiednio uzasadnione?"
  • "Sprawdź, czy mój plan postępowania z ryzykiem zawiera właścicieli, harmonogramy i status dla każdego ryzyka. Czego brakuje?"
  • "Czy są jakieś ryzyka rezydualne, które nie zostały formalnie zaakceptowane przez kierownictwo?"

Krok 7: Oceń dowody działania

Sprawdź, czy masz wystarczające dowody na to, że Twój SZBI faktycznie działa, a nie tylko jest udokumentowany.

Pytania do oceny dowodów:

  • "Jakie dowody operacyjne audytor oczekiwałby dla mojej procedury kontroli dostępu? Czy je posiadam?"
  • "Na podstawie mojej procedury reagowania na incydenty, jakie zapisy powinienem mieć? Czy są one wymienione w moich dokumentach?"
  • "Przejrzyj mój plan ciągłości działania. Jakich dowodów testowania oczekiwaliby audytorzy?"
  • "Czy moje procedury określają okresy i formaty przechowywania zapisów? Czy jest to spójne?"

Sama dokumentacja nie dowodzi zgodności. Audytorzy będą żądać dowodów działania: logów, zapisów, protokołów spotkań, wyników testów, list obecności na szkoleniach itp.

Krok 8: Uzyskaj ocenę gotowości

Poproś o ogólną ocenę gotowości do certyfikacji wraz z konkretnymi priorytetami poprawy.

Pytania do oceny gotowości:

  • "Na podstawie wszystkich przesłanych dokumentów, oceń moją gotowość do początkowej certyfikacji ISO 27001:2022. Jakie są 5 największych ryzyk dla certyfikacji?"
  • "Co prawdopodobnie skutkowałoby poważnymi niezgodnościami, gdybym przystąpił do audytu już dziś?"
  • "Które obszary mojego SZBI są najsłabsze na podstawie dokumentacji?"
  • "Utwórz checklistę przedaudytową uporządkowaną według poziomu ryzyka"
  • "Gdybyś był audytorem przeglądającym te dokumenty, co byś zakwestionował lub poddał w wątpliwość?"

Krok 9: Przygotuj się do audytu nadzoru

W przypadku audytów nadzoru, zweryfikuj, czy zmiany wprowadzone od czasu certyfikacji nie wprowadziły niespójności.

Pytania specyficzne dla audytów nadzoru:

  • "Porównaj moje aktualne procedury z poprzednim raportem z audytu. Czy wszystkie niezgodności zostały rozwiązane?"
  • "Jakie zmiany zostały wprowadzone w mojej dokumentacji SZBI od ostatniego audytu? Czy są one spójnie odzwierciedlone?"
  • "Przejrzyj protokoły z przeglądów kierownictwa. Czy pokazują ciągłe doskonalenie?"
  • "Czy są jakieś nowe ryzyka lub kontrole, które powinny znaleźć się w mojej Deklaracji Stosowalności, ale ich nie ma?"

Typowe niespójności identyfikowane przez ISMS Copilot

  • Niezgodność terminologii: "Wrażliwe" vs. "Poufne" dane używane zamiennie bez definicji
  • Konflikty częstotliwości przeglądów: Polityka mówi o kwartalnych, procedura o rocznych
  • Osierocone odniesienia: Dokumenty cytują procedury, zespoły lub systemy, które nie istnieją
  • Rozrost zakresu: Procedury odnoszą się do lokalizacji lub systemów poza zdefiniowanym zakresem SZBI
  • Problemy z kontrolą wersji: Dokumenty odnoszą się do przestarzałych wersji innych dokumentów
  • Luki w odpowiedzialności: Procedury przypisują zadania do niezdefiniowanych ról lub wolnych stanowisk
  • Niezgodność Deklaracji Stosowalności: Kontrole oznaczone jako "niestosowane", ale wyraźnie potrzebne na podstawie oceny ryzyka

Najlepsze praktyki sprawdzania spójności

  • Prześlij wszystko naraz: ISMS Copilot analizuje relacje między wszystkimi dokumentami jednocześnie
  • Poprawiaj systematycznie: Rozwiązuj fundamentalne problemy (terminologia, role, zakres) przed szczegółowymi niespójnościami
  • Weryfikuj poprawki: Po naprawieniu problemów, prześlij zaktualizowane dokumenty i sprawdź ponownie
  • Dokumentuj przegląd: Zapisz historię czatu jako dowód należytej staranności dla audytorów
  • Zaangażuj właścicieli dokumentów: Podziel się wynikami ISMS Copilot z osobami odpowiedzialnymi za każdy dokument
  • Nie polegaj nadmiernie na AI: Ręczny przegląd przez kompetentne osoby pozostaje niezbędny; ISMS Copilot wspomaga, ale nie zastępuje ekspertyzy

Przygotowanie na pytania audytora

Użyj ISMS Copilot, aby przewidzieć pytania audytora i przygotować dowody:

  • "Jakie pytania zadałby audytor na temat mojej procedury zarządzania zmianami?"
  • "Jeśli audytor wybierze próbkę moich przeglądów dostępu, jakie dowody powinienem mieć przygotowane?"
  • "Jakie dokumenty audytor zażąda podczas przeglądu dokumentacji w Etapie 1?"
  • "Wygeneruj listę prawdopodobnych pytań do wywiadu dla naszego menedżera IT na podstawie udokumentowanych kontroli"

Przeprowadzenie własnego pre-audytu przy użyciu ISMS Copilot pomaga zidentyfikować słabe obszary, dając czas na wzmocnienie dowodów i dokumentacji przed właściwym audytem.

Czego ISMS Copilot nie może zweryfikować

Ważne ograniczenia, które należy zrozumieć:

  • Rzeczywiste wdrożenie: ISMS Copilot przegląda dokumenty, a nie Twoje rzeczywiste systemy, procesy czy zapisy
  • Skuteczność: AI nie może określić, czy Twoje kontrole faktycznie działają w praktyce
  • Czynniki kulturowe: Audytorzy oceniają kulturę bezpieczeństwa, zaangażowanie kierownictwa i świadomość pracowników – nie tylko dokumenty
  • Konfiguracje techniczne: ISMS Copilot nie audytuje reguł zapory sieciowej, ustawień serwerów ani bezpieczeństwa aplikacji

Powiązane zasoby

  • ISMS Copilot for Startup CISOs and Security Implementers - Przepływy pracy wdrożeniowe i analiza luk
  • How to conduct ISO 27001 gap analysis using ISMS Copilot - Techniki identyfikacji początkowych luk
  • How to prepare for ISO 27001 internal audits using AI - Przygotowanie do audytów wewnętrznych dla ciągłej zgodności

Następne kroki

Po rozwiązaniu problemów ze spójnością i zweryfikowaniu gotowości do audytu, przeprowadź formalny audyt wewnętrzny przy użyciu poprawionej dokumentacji, aby potwierdzić, że Twój SZBI działa zgodnie z dokumentacją przed zaplanowaniem audytu certyfikacyjnego.

Na tej stronie