Az ISO 27001:2022 audit célja annak ellenőrzése, hogy a szervezet információbiztonsági irányítási rendszere valóban megfelel-e a meghatározott követelményeknek, és a dokumentált szabályok a gyakorlatban is működnek-e. Az audit nem egyszerű dokumentum ellenőrzés. Az auditor azt vizsgálja, hogy a szervezet hogyan kezeli az információbiztonsági kockázatokat, hogyan működteti a meghatározott kontrollokat, és rendelkezésre állnak-e az ezt igazoló bizonyítékok. Az ISO/IEC 27001 rendszerében több különböző audit jelenik meg. Ezek közül a legfontosabb a belső audit, valamint a független tanúsító szervezet által végzett Stage 1 és Stage 2 tanúsító audit.
Belső audit és tanúsító audit – mi a különbség?
A két audit célja és szerepe eltér.
Belső audit
A belső audit a szervezet saját információbiztonsági irányítási rendszerének rendszeres ellenőrzése. Feladata annak vizsgálata, hogy:
- a meghatározott folyamatok megfelelően működnek-e;
- a szervezet betartja-e saját szabályait;
- teljesülnek-e az ISO/IEC 27001 követelményei;
- vannak-e eltérések vagy fejlesztendő területek.
A belső audit tehát az IBIR működésének része. A belső audithoz belső auditori képzettség kell, így azt a tanácsadó végzi.
Tanúsító audit
A tanúsító auditot egy független tanúsító szervezet végzi. A tanúsító audit már nem tanácsadói tevékenység: az auditor nem azért érkezik, hogy kialakítsa a rendszert vagy tanácsokat adjon, hanem azért, hogy objektív bizonyítékok alapján értékelje annak megfelelőségét. Természetesen tanácsadónk jelen van az auditon, és mindenben segíti az audit zökkenőmentes lebonyolítását.
Hogyan zajlik az ISO 27001 tanúsító audit?
Az első tanúsítás jellemzően két fő auditfázisból áll:
- Stage 1 audit
- Stage 2 audit
A két szakasz eltérő mélységben vizsgálja a szervezetet. Az ISO/IEC 27001 információbiztonsági auditok lefolytatását egyébként elsősorban az ISO/IEC 27007 és az ISO/IEC 27006 szabványok határozzák meg. Az auditok típusa (belső vagy külső tanúsító audit) alapján az alábbi irányadó szabványok és követelmények érvényesek:
- ISO/IEC 27007: Ez a szabvány tartalmazza a kifejezetten az információbiztonság-irányítási rendszerek (IBIR/ISMS) audiprogramjainak kezelésére és az auditok lefolytatására (belső és külső auditokra egyaránt) vonatkozó specifikus útmutatót.
- ISO/IEC 27006: Ez a szabvány a tanúsító szervezetek számára ír elő kötelező követelményeket. Ez határozza meg, hogyan kell a külső, harmadik fél általi tanúsító auditokat módszertanilag végrehajtani, és milyen kompetenciákkal kell rendelkezniük az auditoroknak.
- ISO 19011: Ez az általános, alapozó szabvány, amely a szervezetirányítási rendszerek auditálásának általános útmutatója. Az ISO/IEC 27007 ennek a kiegészítéseként, az információbiztonsági sajátosságokra szabva működik.
Az auditoroknak titoktartási kötelezettségük van, így az auditon tapasztaltakat, látottakat, hallottakat csak a tanúsító irodának és a szervezetnek továbbítják auditjelentés formájában. Az auditról tehát nem szivárog ki az auditorokon keresztül információ.
Stage 1 audit („előaudit”) – a rendszer felkészültségének ellenőrzése
A Stage 1 audit elsődleges célja annak megállapítása, hogy az IBIR megfelelően kialakított-e ahhoz, hogy a szervezet továbbléphessen a részletes Stage 2 auditra. Ebben a szakaszban az auditor elsősorban a rendszer felépítését és alapvető dokumentációját vizsgálja. Jellemzően ellenőrizheti például:
- az IBIR hatókörét
- az információbiztonsági politikát
- a kockázatértékelési módszertant és eredményeit
- a kockázatkezelési tervet
- az alkalmazhatósági nyilatkozatot
- az információbiztonsági célokat
- a belső audit megtörténtét (…és a róla készólt belső audit jelentést)
- a vezetőségi átvizsgálás megtörténtét (…és az átvizsgálás jegyzőkönyveit)
- a rendszer működését alátámasztó alapvető dokumentumokat
A Stage 1 audit során az auditor képet kap arról is, hogy a szervezet mennyire felkészült a következő auditfázisra. Ha jelentős hiányosságok derülnek ki, azokat a Stage 2 előtt rendezni kell. A felkészítő tanácsadó a Stage 1 auditot teljes egészében lebonyolítja az auditorral.
Stage 2 audit – a rendszer tényleges működésének vizsgálata (mindig helyszíni)
A Stage 2 audit már lényegesen mélyebb ellenőrzés. Itt az auditor azt vizsgálja, hogy a dokumentált információbiztonsági rendszer a gyakorlatban is működik-e. Nem elég tehát azt bemutatni, hogy létezik például hozzáférés-kezelési szabályzat. Az auditor kérhet bizonyítékot arra is, hogyan történik ténylegesen:
- új felhasználók jogosultságainak kiosztása
- megszűnt munkaviszony esetén a hozzáférések visszavonása
- jogosultságok időszakos felülvizsgálata
Ugyanez igaz más területekre is. Az auditor vizsgálhat például:
- incidenskezelési eseményeket
- mentések végrehajtását és ellenőrzését
- beszállítók biztonsági kezelését
- információbiztonsági oktatásokat
- naplózási folyamatokat
- változáskezelést
- eszköznyilvántartást
- fizikai hozzáférést
- kockázatkezelési intézkedések működését
A cél annak ellenőrzése, hogy a szabályozás és a tényleges működés összhangban van-e egymással.
Mit kérhet az auditor?
Az ISO 27001 audit bizonyítékalapú folyamat. Az auditor ezért nem kizárólag szabályzatokat kérhet, hanem olyan bizonyítékokat is, amelyek igazolják a rendszer működését. Ilyenek lehetnek például:
- nyilvántartások
- jegyzőkönyvek
- jogosultsági listák (vagy bizonyíték a megfelelő jogosultságkezelésre)
- naplóbejegyzések
- ticketek (ha üzemeltet a szervezet ticketrendszert)
- képzési nyilvántartások
- mentési jelentések (elegendő a célszoftverben bemutatni)
- beszállítói értékelések
- kockázatértékelési dokumentumok
- vezetőségi átvizsgálási jegyzőköny
Az auditor interjúkat is készíthet a munkatársakkal. Ezek célja annak ellenőrzése, hogy a meghatározott folyamatokat az érintett személyek valóban ismerik és alkalmazzák. Tudják-e hogy a szervezet ISO 27001 IBIR rendszert működtet, volt-e oktatás, stb… Ne feledjük: ha egy eltérés audit közben javításra kerül, az nem is volt igazi eltérés!
Mi történik, ha az auditor eltérést talál?
Az audit során feltárt probléma önmagában nem feltétlenül jelenti a tanúsítás sikertelenségét. Az auditor az eltéréseket azok súlyossága szerint értékeli. A pontos elnevezések tanúsító szervezetenként némileg eltérhetnek, de jellemzően beszélhetünk:
– kisebb eltérésről
Olyan hiányosságról, amely önmagában nem veszélyezteti az IBIR egészének működését, de javítást igényelnek. Ne aggódjon a legtöbb auditon fény derül pár javítási lehetőségre, és az auditor javaslatokat is tehet a rendszer működésének az optimalizálására. Ez a szervezet számára pozitív dolog.
– jelentős eltérésről
Olyan problémáról, amely arra utalhat, hogy valamely fontos követelmény nem teljesül, vagy a rendszer egy lényeges része nem működik megfelelően. Az eltérésre javító intézkedést kell meghatározni. Nem elegendő pusztán az adott problémát megszüntetni. Szükség lehet annak vizsgálatára is, hogy mi okozta az eltérést, és hogyan előzhető meg az ismételt előfordulása. Ilyen esetben az audit sikertelen, és az auditor döntésétől függően vagy meg kell ismételni az auditot, vagy igazolni kell később az eltérés kijavítását. Amennyiben a felkészítő tanácsadó hibájából utóauditra van szükség, annak az extra díját és a tanácsadói munka többletköltségét cégünk átvállalja!
Megfigyelések és fejlesztési lehetőségek
Az auditor a formális eltéréseken kívül olyan megfigyeléseket is tehet, amelyek nem jelentenek közvetlen nemmegfelelőséget, de fejlesztési lehetőségre hívhatják fel a figyelmet. Ezeket érdemes komolyan venni, mert gyakran olyan problémára mutatnak rá, amely később valódi eltéréssé válhat. Az audit egyik értéke éppen az, hogy külső szemmel képes feltárni olyan működési gyengeségeket, amelyek a szervezeten belül már megszokottnak tűnnek.
Mi történik a Stage 2 audit után?
A tanúsító auditor elkészíti az audit eredményét tartalmazó jelentést. Ha nincs olyan nyitott probléma, amely akadályozná a tanúsítást, a tanúsító szervezet elindíthatja a tanúsítási döntési folyamatot. Fontos, hogy az auditor és a tanúsítási döntést meghozó személy vagy testület nem feltétlenül ugyanaz. A tanúsítási döntés után, megfelelő eredmény esetén a szervezet megkapja az ISO/IEC 27001 tanúsítványt. A tanúsítvány részleteivel külön oldalon foglalkozunk.
A rendszer üzemeltetése nem ér véget az első tanúsítással
Az ISO 27001 tanúsítás nem egyszeri ellenőrzés. A tanúsított szervezet információbiztonsági irányítási rendszerét a tanúsítás teljes időszaka alatt működtetni kell. Ezért az első sikeres tanúsító audit után további auditok következnek, minden évben egy.
Tanúsító audit => Felügyeleti audit => Felügyeleti audit => Újratanúsító audit => Felügyeleti audit => Felügyeleti audit…
Felügyeleti audit
A tanúsítási ciklus során a tanúsító szervezet rendszeres felügyeleti auditokat végez. Ezek általában nem vizsgálják minden alkalommal a teljes rendszert ugyanolyan mélységben, mint az eredeti tanúsító audit, hanem meghatározott területekre koncentrálnak. Minden tanúsító auditot két felügyeleti audit követ a két következő évben. Tipikus témák lehetnek:
- korábbi eltérések kezelése
- belső auditok
- vezetőségi átvizsgálás
- információbiztonsági célok
- incidensek
- változások az elmúlt egy évben
- új kockázatok
- meghatározott kontrollok működése
A felügyeleti audit célja annak igazolása, hogy az IBIR továbbra is működik és megfelel a követelményeknek.
Újratanúsító audit
A tanúsítási ciklus végén újratanúsító audit következik. Ennek során a tanúsító szervezet ismét átfogóbban értékeli az információbiztonsági irányítási rendszert. Az újratanúsító audit során különösen fontos annak vizsgálata, hogy:
- a rendszer hosszabb távon is eredményesen működött-e;
- a szervezet kezelte-e a változásokat;
- a korábbi auditok eredményeit megfelelően feldolgozta-e;
- az IBIR folyamatos fejlesztése megvalósult-e.
Sikeres újratanúsítás után új tanúsítási ciklus kezdődik.
Mi történik, ha közben megváltozik a vállalkozás?
Az ISO 27001 auditok során a szervezet jelentős változásait is figyelembe kell venni. Ilyen változás lehet például:
- új telephely
- új szolgáltatás
- jelentős létszámváltozás
- tulajdonosi szerkezet jelentős változása
- új informatikai infrastruktúra
- jelentős kiszervezés
- az IBIR hatókörének módosítása
Ezek a változások befolyásolhatják az információbiztonsági rendszer működését és akár a tanúsítás hatókörét is. Ezért az IBIR-t és az auditprogramot nem érdemes statikus rendszerként kezelni. Amennyiben változás következik be a cég életében, azt a tanácsadó átvezeti a dokumentáción, és annak megfelelően frissíti a rendszert.
Online vagy helyszíni ISO 27001 audit?
Az audit módja az adott tanúsító szervezettől, a szervezet működésétől és az audit céljától is függhet. Bizonyos audittevékenységek távolról is elvégezhetők, például a dokumentumok áttekintése, online interjúk, bizonyos elektronikus bizonyítékok vizsgálata. Más esetekben helyszíni jelenlétre lehet szükség, különösen akkor, ha fizikai biztonsági kontrollokat, telephelyeket vagy helyben működő folyamatokat kell ellenőrizni. A konkrét auditmódszert a tanúsító szervezet határozza meg.
Mire érdemes készülni egy ISO 27001 audit előtt?
Az audit előtt nem az a cél, hogy néhány nap alatt „rendbe tegyünk mindent”. Egy jól működő IBIR esetén az auditnak a szervezet normál működését kell bemutatnia. Hasznos azonban ellenőrizni, hogy:
- a szükséges nyilvántartások naprakészek-e;
- lezárták-e a korábbi eltéréseket;
- rendelkezésre állnak-e a szükséges bizonyítékok;
- az érintett munkatársak ismerik-e saját feladataikat;
- a szabályzatok megfelelnek-e a tényleges működésnek;
- a jelentős változások bekerültek-e a rendszerbe.
Az ISO 27001 audit lényege
Az auditor alapvetően három dolgot vizsgál:
- Megfelelően kialakították-e a rendszert?
- A meghatározott folyamatokat valóban működtetik-e?
- Van-e objektív bizonyíték arra, hogy a rendszer eredményesen működik?
Ezért az ISO 27001 audit nem egyszerű „papírellenőrzés”. Egy jól kialakított információbiztonsági irányítási rendszerben a szabályzatok, a technikai intézkedések és a mindennapi működés egymást erősítik.
Mi a három leggyakoribb tévhit?
Alább összegyűjtöttük a sokéves tapasztalatunk alapján a témában előforduló téves információkat. Segítünk tisztán látni.
Az ISO 27001 auditon az auditor csak hibákat keres.
Ez így nem pontosan igaz. Az auditor objektív bizonyítékokat keres arra, hogy a szervezet valóban bevezette és üzemelteti az ISO 27001 rendszert. Ha audit közben talál valami amit az audit végéig egyszerűen gyorsan orvosolható, az nem is hiba. Ha az auditor feltár apróbb javítási lehetőségeket, abból a szervezet profitál többet.
Az ISO 27001 auditokon nincs szükség a tanácsadóra.
Alapvetően igaz, a szabvány nem írja hogy a tanácsadó ott legyen az auditon. Ennek ellenére mi minden auditon szeretünk ott lenni, és ha csak a szervezet konkrétan másképp nem kéri, mi ott is leszünk. Akár online formában, akár személyesen, ahogy Ön kéri.
Minden auditon mindig ugyanazokat nézi az auditor.
Nem igaz. Sőt, az auditorok kifejezetten törekszenek rá, hogy mindig más elemét nézzék a szabványpontoknak. Csak a tanúsító és az újratanúsító auditok teljes körűek, a felügyeleti auditikon elegendő a szúrópróbaszerű ellenőrzés.
Kérje ingyenes ajánlatunkat!
Csak 1 perc az egész, és kötelezettségmentes.
