ISMS Copilot Docs

Підказки для підготовки до аудиту ISO 27001

Ви знайдете перевірені підказки для підготовки до сертифікаційного та наглядового аудитів ISO 27001 за допомогою ISMS Copilot — від проведення аналізу розривів та збору доказів до створення документації, готової до аудиту, та впевненого реагування на запитання аудиторів.

Огляд

Ви знайдете перевірені підказки для підготовки до сертифікаційного та наглядового аудитів ISO 27001 за допомогою ISMS Copilot — від проведення аналізу розривів та збору доказів до створення документації, готової до аудиту, та впевненого реагування на запитання аудиторів.

Для кого це призначено

Ці підказки розроблені для:

  • Організацій, які готуються до першого сертифікаційного аудиту ISO 27001
  • Команд з безпеки, що проводять оцінку готовності перед аудитом
  • Менеджерів з комплаєнсу, які готуються до наглядових або ресертифікаційних аудитів
  • Консультантів, що супроводжують клієнтів у процесі аудиту

Перш ніж розпочати

Підготовка до аудиту буде найефективнішою, якщо ви зберігаєте всю документацію ISO 27001 у спеціальному робочому просторі. Завантажте свої політики, процедури, оцінку ризиків та SoA, щоб забезпечити контекст для аналізу розривів та перевірки готовності.

Врахування термінів: Починайте підготовку до аудиту щонайменше за 8-12 тижнів до запланованої дати аудиту. Це дасть час на усунення виявлених розривів, збір доказів та проведення внутрішніх аудитів.

Підказки для аналізу розривів

Проведення комплексного аналізу розривів за ISO 27001

"Проведіть комплексний аналіз розривів нашої поточної програми інформаційної безпеки щодо вимог ISO 27001:2022. Для кожного розділу (4-10) та кожного з 93 контрольних заходів Додатка A: оцініть поточний стан (Повністю впроваджено, Частково впроваджено, Не впроваджено, Не застосовується), визначте конкретні розриви або слабкі місця, оцініть наявність доказів для аудиту, оцініть серйозність розриву (Критичний, Високий, Середній, Низький), оцініть зусилля для усунення розриву (години/дні), рекомендуйте дії з усунення та призначте пріоритет. Подайте у вигляді звіту про аналіз розривів з виконавчим резюме."

Завантажте ваші наявні політики, процедури та оцінку ризиків перед запуском цієї підказки для максимально точного аналізу розривів на основі вашої фактичної документації.

Аналіз повноти документації

"Перевірте нашу документацію ISO 27001 на повноту та готовність до аудиту. Перевірте: Чи маємо ми всю обов'язкову документовану інформацію, необхідну за розділами 4-10? Чи відповідає наша оцінка ризиків вимогам розділу 6.1.2? Чи є наша Заява про застосовність повною та обґрунтованою? Чи посилаються політики на відповідні розділи ISO? Чи достатньо деталізовані процедури для демонстрації впровадження? Чи задокументовано контроль версій та затвердження? Чи є розриви в нашому переліку документів? Створіть контрольний список документації зі статусом та розривами."

Оцінка наявності доказів впровадження контрольних заходів

"Для кожного контрольного заходу Додатка A, позначеного як 'Впроваджено' у нашій Заяві про застосовність, визначте, які докази аудитори попросять для перевірки впровадження. Для контрольного заходу [номер та назва контрольного заходу]: перелічіть типи необхідних доказів (політики, процедури, журнали, скріншоти, звіти, записи), вкажіть, де існують докази (система, місце розташування, власник), позначте розриви в доказах, які потребують створення, оцініть якість доказів (повна, часткова, слабка) та рекомендуйте додаткові докази для підтвердження відповідності."

Оцінка рівня зрілості СУІБ

"Оцініть рівень зрілості нашої СУІБ за вимогами ISO 27001, використовуючи модель зрілості з 5 рівнями: Рівень 1 (Початковий/Спонтанний), Рівень 2 (Керований), Рівень 3 (Визначений), Рівень 4 (Кількісно керований), Рівень 5 (Оптимізований). Для кожної основної області (управління ризиками, контроль доступу, реагування на інциденти, управління змінами, безперервність бізнесу, управління постачальниками): оцініть поточний рівень зрілості з обґрунтуванням, визначте можливості для покращення до наступного рівня та рекомендуйте пріоритетні дії для готовності до аудиту."

Підказки для збору доказів

Створення контрольного списку збору доказів

"Створіть комплексний контрольний список збору доказів для сертифікаційного аудиту ISO 27001:2022. Організуйте за номером контрольного заходу Додатка A, і для кожного контрольного заходу включіть: тип доказів (документ, журнал, скріншот, конфігурація, звіт), опис доказів, відповідального власника за збір, місце розташування доказів (система/папка), термін збору (тижні до аудиту) та статус перевірки. Надайте пріоритет доказам для високоризикових контрольних заходів та часто перевіряємих областей (контроль доступу, реагування на інциденти, резервне копіювання)."

Документування впровадження контрольних заходів

"Створіть пакет доказів впровадження для контрольного заходу Додатка A [номер та назва контрольного заходу]. Включіть: письмовий опис того, як ми впроваджуємо контрольний захід, посилання на політики та процедури, технічні деталі впровадження (конфігурації, інструменти, робочі процеси), артефакти доказів (зразки журналів, скріншоти, звіти), результати тестування контрольного заходу, власника контрольного заходу та його обов'язки, графік впровадження та відомі обмеження або винятки з компенсуючими контрольними заходами."

Приклад: "Створіть пакет доказів впровадження для контрольного заходу Додатка A A.8.5 Безпечна автентифікація. Задокументуйте наше впровадження Azure AD з MFA, політиками паролів, управлінням привілейованим доступом та ротацією облікових записів служб."

Підготовка доказів контролю доступу

"Зберіть докази, що демонструють впровадження нашої програми контролю доступу для контрольних заходів ISO 27001 A.5.15-A.5.18. Включіть: процедури надання доступу користувачам та зразки записів про затвердження, докази перевірки доступу (останні 3 перевірки з результатами), перелік привілейованого доступу та процес управління ним, політику автентифікації та статистику реєстрації MFA, скріншоти конфігурації політики паролів, записи про деактивацію облікових записів для останніх 10 звільнень, інциденти порушення доступу та їх усунення, а також матрицю контролю доступу на основі ролей."

Документування можливостей реагування на інциденти

"Підготуйте пакет доказів для контрольних заходів реагування на інциденти A.5.24-A.5.28. Включіть: план та процедури реагування на інциденти, структуру команди з реагування на інциденти та контактну інформацію, журнал інцидентів за останні 12 місяців (анонімізовано, якщо потрібно), зразки записів про інциденти, що демонструють робочий процес реагування, визначення категорій та рівнів серйозності інцидентів, докази тестування реагування на інциденти або навчань за сценаріями, звіти про розслідування інцидентів та метрики безпеки, що повідомляються керівництву."

Збір доказів резервного копіювання та відновлення

"Зберіть докази резервного копіювання та відновлення для контрольного заходу A.8.13. Включіть: політику та процедури резервного копіювання, графік та обсяг резервного копіювання (які системи/дані), журнали успішності/невдач резервного копіювання за останні 30 днів, місця зберігання резервних копій та заходи безпеки, результати тестування відновлення резервних копій (останній тест), цілі часу відновлення та точки відновлення за системою, перевірку шифрування резервних копій та конфігурації моніторингу та оповіщення резервного копіювання."

Підказки для внутрішнього аудиту

Розробка плану внутрішнього аудиту

"Створіть план внутрішнього аудиту на відповідність ISO 27001:2022, що охоплює всі розділи та застосовні контрольні заходи Додатка A. Включіть: цілі та обсяг аудиту, графік аудиту на 12 місяців (які контрольні заходи/області щоквартально), критерії аудиту (вимоги ISO 27001:2022), призначення аудиторів з забезпеченням незалежності, методологію аудиту (інтерв'ю, перевірка документів, технічне тестування), орієнтовний час на кожну область аудиту та розгляд плану аудиту керівництвом. Надайте пріоритет високоризиковим областям та контрольним заходам зі слабкими доказами."

Створення контрольного списку внутрішнього аудиту

"Створіть детальний контрольний список внутрішнього аудиту для [конкретної області, наприклад, 'контроль доступу' або 'управління інцидентами']. Для кожної відповідної вимоги ISO 27001:2022: перелічіть конкретну вимогу, створіть питання аудиту для оцінки відповідності, визначте документи для перевірки, вкажіть докази для вивчення, включіть процедури вибіркового тестування (наприклад, 'виберіть 10 облікових записів користувачів та перевірте затвердження доступу'), визначте критерії успіху/невдачі та надайте місце для висновків та спостережень."

Приклад: "Створіть детальний контрольний список внутрішнього аудиту для контролю доступу, що охоплює контрольні заходи ISO 27001:2022 A.5.15-A.5.18. Включіть питання про надання доступу користувачам, перевірку доступу, MFA, привілейований доступ та деактивацію."

Документування висновків аудиту та коригувальних дій

"Задокументуйте цей висновок внутрішнього аудиту: [опишіть висновок]. Створіть звіт про невідповідність, що включає: опис висновку та докази, яка вимога ISO 27001 не виконується, вплив та ризик невідповідності, класифікацію серйозності (значна, незначна, спостереження), аналіз першопричини, запропонований план коригувальних дій з конкретними кроками, відповідального власника за усунення, цільову дату завершення та метод перевірки. Оформіть для подання керівництву та зовнішнім аудиторам."

Підготовка до проведення пробного аудиту

"Розробіть сценарій пробного аудиту для підготовки нашої команди до сертифікаційного аудиту. Включіть: порядок денний пробного аудиту (день 1: вступна нарада, перевірка документів, інтерв'ю; день 2: технічна перевірка, огляд об'єктів, заключна нарада), зразки питань аудиторів для кожної основної області СУІБ, документи, які аудитори попросять переглянути, системи, які вони захочуть побачити, персонал, з яким вони проведуть інтерв'ю (ролі та необхідна підготовка), та критерії оцінки нашої готовності на основі результатів пробного аудиту."

Підказки для підготовки до відповідей на аудит

Підготовка до поширених питань аудиторів

"Створіть перелік поширених питань, які аудитори ISO 27001 ставлять щодо [конкретної області, наприклад, 'методології оцінки ризиків' або 'реагування на інциденти']. Для кожного питання надайте: питання, яке зазвичай ставлять аудитори, що вони насправді оцінюють (основне занепокоєння), рекомендовану структуру відповіді, докази, на які слід посилатися у відповіді, та червоні прапорці, яких слід уникати у відповідях. Охопіть як питання щодо розгляду керівництвом, так і технічної реалізації."

Створення посібника з підготовки до інтерв'ю з аудиторами

"Створіть посібник з підготовки до інтерв'ю для персоналу, який буде опитуватися під час аудиту ISO 27001. Для ролей, включаючи [перелічіть ролі: CISO, ІТ-менеджер, розробники, HR тощо], надайте: огляд того, про що аудитори будуть їх запитувати, їхні обов'язки в СУІБ, контрольні заходи, які вони володіють або виконують, докази, з якими вони повинні бути знайомі, зразки питань, які вони можуть отримати, що робити та чого не робити під час інтерв'ю, процес ескалації, якщо вони не знають відповіді, та поради щодо управління стресом."

Розробка презентації для вступної наради

"Створіть презентацію для вступної наради аудиту ISO 27001. Включіть слайди, що охоплюють: огляд компанії та бізнес-контекст, обсяг та межі СУІБ, організаційну структуру та управління безпекою, огляд підходу до оцінки ризиків та ключових висновків, основні досягнення у впровадженні контрольних заходів, значні зміни з моменту останнього аудиту (якщо це наглядовий аудит), логістику аудиту (графік, учасники, приміщення) та питання/уточнення. Презентація має тривати 20 хвилин."

Підготовка стратегії відповіді на заключній нараді

"Розробіть стратегію відповіді на заключній нараді аудиту, де будуть представлені висновки. Включіть: як професійно сприймати та документувати висновки, питання для уточнення висновків, як коректно оскаржити висновки, з якими ми не погоджуємося, процес початкового планування коригувальних дій, стратегії переговорів щодо термінів усунення, заяви про зобов'язання керівництва, шаблон плану дій після аудиту та протокол подальшого спілкування з аудиторами."

Підказки для підготовки технічних доказів

Підготовка доказів конфігурації систем

"Створіть технічний пакет доказів, що демонструє безпечну конфігурацію для [назва системи]. Включіть: застосований стандарт захисту, скріншоти конфігурації параметрів безпеки (автентифікація, шифрування, журнали, контроль доступу), відхилення від базового рівня з обґрунтуванням, результати сканування вразливостей без критичних/високих знахідок, звіт про відповідність патчам, охоплення моніторингу безпеки та записи контролю змін для змін, пов'язаних з безпекою."

Документування доказів ведення журналів та моніторингу

"Зберіть докази ведення журналів та моніторингу для контрольного заходу ISO 27001 A.8.15-A.8.16. Включіть: перелік систем з увімкненим веденням журналів, типи журналів (автентифікація, доступ, зміни, події безпеки), періоди зберігання журналів за типом, заходи захисту журналів (цілісність, контроль доступу), конфігурації SIEM або інструментів аналізу журналів, процедури та частоту перегляду журналів, зразки звітів про перегляд журналів, правила оповіщення про події безпеки та приклади розслідування інцидентів за допомогою журналів."

Підготовка доказів управління вразливостями

"Зберіть докази управління вразливостями для контрольного заходу A.8.8. Включіть: графік та охоплення сканування вразливостей (які системи, як часто), результати останнього сканування вразливостей з розподілом за рівнями серйозності, терміни усунення критичних та високих вразливостей, процедури управління патчами та SLA, дашборд або звіт про відповідність патчам, винятки щодо вразливостей з компенсуючими контрольними заходами, процес розкриття вразливостей третім особам та тренди метрик вразливостей за останні 6 місяців."

Документування впровадження шифрування

"Створіть пакет доказів для криптографічних контрольних заходів A.8.24. Задокументуйте: шифрування даних у стані спокою (які системи, методи шифрування, управління ключами), шифрування даних під час передачі (конфігурації TLS, набори шифрів, управління сертифікатами), шифрування резервних копій та архівів, статус шифрування мобільних пристроїв та ноутбуків, процедури управління ключами шифрування, стандарти криптографічних алгоритмів, винятки щодо шифрування з прийняттям ризику та результати тестування перевірки шифрування."

Підказки для доказів системи управління

Підготовка доказів розгляду керівництвом

"Зберіть докази для нарад з розгляду керівництвом відповідно до розділу 9.3 ISO 27001. Включіть: протоколи нарад з розгляду керівництвом за останні 12 місяців, порядок денний, що охоплює всі необхідні вхідні дані (результати аудитів, зміни ризиків, інциденти, метрики продуктивності, можливості для покращення), звіти з метрик та KPI безпеки, рішення та дії, вжиті керівництвом, рішення щодо розподілу ресурсів, оцінку ефективності СУІБ, схвалені стратегічні ініціативи з безпеки та докази зобов'язань та лідерства керівництва."

Документування метрик продуктивності СУІБ

"Створіть дашборд моніторингу продуктивності для оцінки ефективності СУІБ відповідно до розділу 9.1. Включіть метрики для: трендів інцидентів безпеки (кількість, серйозність, час вирішення), управління вразливостями (частота сканування, час усунення, залишок), контролю доступу (час надання доступу, завершення перевірок, порушення), обізнаності з безпеки (завершення навчання, результати тестів на фішинг), рівнів успішності резервного копіювання, рівнів відповідності політикам, рівнів закриття знахідок аудиту та прогресу обробки ризиків. Покажіть дані за останні 12 місяців з аналізом трендів."

Підготовка доказів постійного покращення

"Задокументуйте заходи з постійного покращення відповідно до розділу 10. Включіть: коригувальні дії за результатами попередніх аудитів (знахідки та їх вирішення), превентивні дії, вжиті для усунення потенційних проблем, впроваджені ініціативи з покращення СУІБ, уроки, винесені з інцидентів безпеки, зміни в методології або обсязі оцінки ризиків, оновлення політик та процедур з обґрунтуванням, відгуки співробітників щодо ефективності СУІБ та можливості для покращення на наступний період."

Збір доказів навчання та обізнаності

"Зберіть докази обізнаності з безпекою для контрольного заходу A.6.3. Включіть: опис програми навчання з обізнаності з безпекою, навчальний план та матеріали, записи про завершення навчання та статистику, процес орієнтації нових співробітників з безпеки, навчання на основі ролей (привілейовані користувачі, розробники, менеджери), результати симуляцій фішингу та тренди покращення, матеріали комунікацій з безпеки, надіслані співробітникам, матеріали кампаній з обізнаності з безпекою, вимірювання ефективності навчання та додаткове навчання для несумісного персоналу."

Підказки для доказів щодо постачальників та третіх сторін

Підготовка доказів управління постачальниками

"Зберіть докази управління третіми сторонами для контрольних заходів A.5.19-A.5.23. Включіть: перелік постачальників та їх категорізацію за ризиками, процес оцінки безпеки постачальників та анкету, вимоги до безпеки в договорах з постачальниками (зразки договорів), докази належної перевірки постачальників (звіти SOC 2, сертифікати ISO, оцінки), контроль доступу та моніторинг постачальників, огляди продуктивності постачальників та перевірку відповідності, процедури реагування на інциденти з постачальниками та контрольний список виведення постачальників з експлуатації."

Документування вимог безпеки для постачальників

"Створіть шаблон, що демонструє, як ми включаємо вимоги до інформаційної безпеки в договори з постачальниками відповідно до контрольного заходу A.5.20. Включіть: стандартні положення щодо безпеки (захист даних, контроль доступу, повідомлення про інциденти, права на аудит, відповідність, конфіденційність), угоди про рівень обслуговування щодо безпеки (терміни реагування, доступність, терміни повідомлення про порушення), умови угоди про обробку даних (відповідність GDPR), вимоги до затвердження субпідрядників, положення про припинення та повернення даних, а також відповідальність та відшкодування за збої в безпеці."

Спеціалізовані сценарії аудиту

Підготовка до аудиту віддаленої/хмарної інфраструктури

"Підготуйтеся до аудиту ISO 27001 нашої хмарної інфраструктури на [постачальник хмарних послуг]. Охопіть: як продемонструвати контрольні заходи безпеки хмари (модель спільної відповідальності), докази від постачальника хмарних послуг (SOC 2, ISO 27001, документація щодо функцій безпеки), нашу конфігурацію та управління безпекою хмари (IAM, шифрування, журнали, моніторинг), демонстрацію розташування та суверенітету даних, контроль доступу до хмари та управління привілейованим доступом, реагування на інциденти, специфічні для хмари, резервне копіювання та аварійне відновлення в хмарі, а також спільний доступ до екрана або віддалений доступ для перегляду консолей хмари аудиторами."

Підготовка до аудиту середовища віддаленої роботи

"Підготуйте докази для аудиту ISO 27001 з урахуванням нашої [відсоток] віддаленої робочої сили. Охопіть: безпеку віддаленого доступу (VPN, zero trust, MFA), захист кінцевих пристроїв для віддаленої роботи (EDR, шифрування, управління патчами), безпечні інструменти співпраці та обміну даними, рекомендації щодо безпеки домашніх мереж, фізичну безпеку місць віддаленої роботи, навчання та обізнаність віддалених співробітників, моніторинг віддаленого доступу та активностей, реагування на інциденти для віддалених працівників, а також забезпечення та виведення з експлуатації обладнання для віддаленого персоналу."

Підготовка до сертифікації для кількох майданчиків

"Підготуйтеся до аудиту ISO 27001, що охоплює кілька майданчиків/місць розташування: [перелічіть місця]. Охопіть: як обсяг СУІБ охоплює всі місця, специфічні ризики та контрольні заходи для кожного майданчика, послідовне впровадження політик на всіх майданчиках, врахування місцевих нормативних вимог, централізовані та місцеві обов'язки з управління, докази з кожного місця, логістику аудиту віддалених майданчиків, міжмайданчикову комунікацію та координацію, а також демонстрацію інтеграції СУІБ в усій організації."

Підказки для дій після аудиту

Розробка плану коригувальних дій

"Створіть план коригувальних дій для знахідок аудиту. Для знахідки: [опишіть знахідку], включіть: деталі знахідки та посилання на невідповідність, аналіз першопричини (чому існував цей розрив?), негайні коригувальні дії (виправлення конкретної проблеми), системні коригувальні дії (запобігання повторенню), кроки впровадження з термінами, відповідального власника та необхідні ресурси, метод перевірки (як ми доведемо, що проблема вирішена?), цільову дату завершення, відстеження статусу та докази для подання аудиторам для закриття."

Підготовка доказів для закриття знахідок

"Підготуйте пакет доказів для закриття знахідки аудиту [номер знахідки]. Включіть: опис оригінальної знахідки та вимоги, схвалений план коригувальних дій, докази впровадження коригувальних дій (порівняння до/після, оновлені документи, зміни в системі), результати перевірочного тестування, що показують вирішення проблеми, превентивні заходи, впроваджені для уникнення повторення, повідомлення про зміни відповідному персоналу та запит на перевірку аудитором та закриття знахідки."

Проведення аналізу уроків після аудиту

"Проведіть сесію аналізу уроків після аудиту. Створіть керівництво для обговорення, що охоплює: що пройшло добре під час аудиту, з якими викликами ми зіткнулися, наскільки ефективною була наша підготовка, які докази були сильними, а які слабкими, наскільки добре команда відповідала на питання аудиторів, несподіванки або неочікувані знахідки, відгуки аудиторів про нашу СУІБ, покращення для наступного циклу аудиту, виявлені прогалини в навичках або знаннях та дії для зміцнення СУІБ до наступного наглядового аудиту."

Підказки для самооцінки готовності до аудиту

Проведення фінальної перевірки готовності перед аудитом

"Проведіть фінальну перевірку готовності за 2 тижні до нашого сертифікаційного аудиту ISO 27001. Оцініть: Чи завершена та затверджена вся обов'язкова документація? Чи організовані та доступні докази? Чи завершені внутрішні аудити зі закритими знахідками? Чи підготовлений персонал та готовий до інтерв'ю? Чи правильно налаштовані технічні системи для демонстрації? Чи готові приміщення для огляду на місці? Чи підтверджено графік аудиту з учасниками? Чи є резервні плани на тиждень аудиту? Оцініть готовність як Червоний/Жовтий/Зелений з обґрунтуванням та визначте будь-які дії в останню хвилину, які потрібно виконати."

Оцінка готовності до аудиту за ролями

"Оцініть готовність до аудиту для кожної ролі, що бере участь в аудиті. Для ролей [перелічіть ролі: вище керівництво, ІТ-команда, команда з безпеки, HR, операції тощо]: оцініть їх розуміння СУІБ, знання своїх обов'язків, обізнаність з відповідними контрольними заходами, доступність під час аудиту, готовність відповідати на питання, доступ до необхідних доказів, резервне покриття у разі відсутності та потреби в навчанні перед аудитом. Виявте будь-які прогалини, що потребують негайної уваги."

Огляд логістики та координації аудиту

"Створіть план логістики та контрольний список на тиждень аудиту. Включіть: графік аудиту з часом та учасниками, бронювання та підготовку конференц-залів (проектор, дошка, гостьовий Wi-Fi), організацію обідів та перерв, паркування та доступ до будівлі для аудиторів, пакет вітальних матеріалів та орієнтаційні матеріали, доступ до репозиторію документів для аудиторів, доступ до технічних систем або демо-середовищ, можливості для друку та копіювання, приватний простір для обговорення аудиторів, контактну особу ІТ-підтримки для технічних питань та плани на випадок поширених перешкод."

Поради щодо ефективного використання цих підказок

Почніть з аналізу розривів: Перш ніж занурюватися у збір доказів, використовуйте підказки для аналізу розривів, щоб визначити, на чому зосередити свої зусилля. Це допоможе уникнути витрачання часу на збір доказів для областей, які вже є сильними.

Створюйте пакети доказів за контрольними заходами: Організовуйте докази за номером контрольного заходу Додатка A, а не за системою або відділом. Це відповідає тому, як аудитори оцінюватимуть відповідність, і прискорить пошук доказів під час аудиту.

Практикуйтеся з пробними сценаріями: Використовуйте підказки для пробного аудиту та підготовки до інтерв'ю, щоб провести тренування з вашою командою. Це підвищить впевненість та допоможе виявити прогалини в розумінні.

Не перестарайтеся з документацією: Аудитори перевіряють впровадження, а не обсяг документації. Зосередьтеся на чітких, лаконічних доказах, що демонструють фактичну роботу контрольних заходів, а не створюйте велику кількість документації, яка може не відображати реальність.

Завантажуйте та повторюйте: Завантажте свої наявні пакети доказів і запитайте: "Що відсутнє в цих доказах для контрольного заходу ISO 27001 [X]?" Цей цілеспрямований підхід виявляє конкретні прогалини, а не загальні рекомендації.

Пов'язані бібліотеки підказок

Завершіть впровадження ISO 27001 за допомогою цих пов'язаних колекцій підказок:

  • [Підказки для оцінки ризиків за ISO 27001](/ISO 27001 prompt library)
  • [Підказки для політик та процедур ISO 27001](/ISO 27001 prompt library)
  • [Підказки для аналізу розривів ISO 27001](/ISO 27001 prompt library) (скоро)
  • [Бібліотека підказок для SOC 2](/SOC 2 prompt library)

Отримання допомоги

Для підтримки з підготовки до аудиту:

Готові підготуватися до аудиту? Відкрийте свій робочий простір ISO 27001 за посиланням chat.ismscopilot.com та почніть з підказок для аналізу розривів, щоб оцінити поточну готовність.

На цій сторінці

ОглядДля кого це призначеноПерш ніж розпочатиПідказки для аналізу розривівПроведення комплексного аналізу розривів за ISO 27001Аналіз повноти документаціїОцінка наявності доказів впровадження контрольних заходівОцінка рівня зрілості СУІБПідказки для збору доказівСтворення контрольного списку збору доказівДокументування впровадження контрольних заходівПідготовка доказів контролю доступуДокументування можливостей реагування на інцидентиЗбір доказів резервного копіювання та відновленняПідказки для внутрішнього аудитуРозробка плану внутрішнього аудитуСтворення контрольного списку внутрішнього аудитуДокументування висновків аудиту та коригувальних дійПідготовка до проведення пробного аудитуПідказки для підготовки до відповідей на аудитПідготовка до поширених питань аудиторівСтворення посібника з підготовки до інтерв'ю з аудиторамиРозробка презентації для вступної нарадиПідготовка стратегії відповіді на заключній нарадіПідказки для підготовки технічних доказівПідготовка доказів конфігурації системДокументування доказів ведення журналів та моніторингуПідготовка доказів управління вразливостямиДокументування впровадження шифруванняПідказки для доказів системи управлінняПідготовка доказів розгляду керівництвомДокументування метрик продуктивності СУІБПідготовка доказів постійного покращенняЗбір доказів навчання та обізнаностіПідказки для доказів щодо постачальників та третіх сторінПідготовка доказів управління постачальникамиДокументування вимог безпеки для постачальниківСпеціалізовані сценарії аудитуПідготовка до аудиту віддаленої/хмарної інфраструктуриПідготовка до аудиту середовища віддаленої роботиПідготовка до сертифікації для кількох майданчиківПідказки для дій після аудитуРозробка плану коригувальних дійПідготовка доказів для закриття знахідокПроведення аналізу уроків після аудитуПідказки для самооцінки готовності до аудитуПроведення фінальної перевірки готовності перед аудитомОцінка готовності до аудиту за ролямиОгляд логістики та координації аудитуПоради щодо ефективного використання цих підказокПов'язані бібліотеки підказокОтримання допомоги