הקדמה

אַלע אַדאַץ אַרייַנציען בייַ מינדסטער איין אָדיטאָר (מאל מער ווי איין, מיט דער מענטש אין באַשולדיקונג קאַמאַנלי באקאנט ווי דער פירן אַדאַטערז) און בייַ מינדסטער איין אַדדיטער. די ראָלע פון ​​די אַודיטיז איז צו מיטאַרבעטן מיט די קאָנטראָלירן מאַנשאַפֿט צו:

  • נאַוויגירן דורך די פאַרשידענע ISMS דאָקומענטן און סיסטעמען
  • דיסקוטירן און שטימען אויף די יפעקטיוונאַס פון די טיילן פון די ISMS איז אַודיטעד
  • צושטעלן זאָגן ווו דארף פון די יסמס אַפּעריישאַנז (טיפּיקלי רעקאָרדס)
  • דערקלערן די הינטערגרונט טראכטן און געשעפט קאָנטעקסט צו די קאָנטראָלירן

דער פאָקוס פון דעם שטיק איז צו קוקן אין דער צוגרייטונג פֿאַר ינערלעך אַדאַץ פֿון דער פּערספּעקטיוו פון די אַודיטי

 

וואָס איז אַן ISO 27001 ינערלעך קאָנטראָלירן

אינערלעכע אויספארשונגען פון ISO 27001 העלפן ארגאניזאציעס צו זיכער מאכן אז זייערע באדערפענישן און די וואס ווערן פארלאנגט דורך דעם סטאנדארט ווערן דערפילט. דער ISO 27001 אינערלעכער אויספארשונג איז ערשטנס דער פראצעס פון באשטימען צי א פירמע האט די נויטיגע פראצעדורן, פראצעסן, פראטאקאלן, און מענטשן צו באשיצן איר אינפארמאציע און אירע אינפארמאציע פארוואלטונג סיסטעמען קעגן דעם ISO 27001 סטאנדארט. צווייטנס, וועט דער אויספארשונג טעסטן, דורך דורכקוקן דאקומענטן און רעקארדס און מיט דער הילף פון דעם אויסגעפארשטן, צי די פארשידענע ISMS קאמפאנענטן ארבעטן לויטן פלאן און גייען נאך די באדערפענישן (זוכט דאס ווארט "זאל") פון דעם ISO סטאנדארט.

וואָס טאָן מיר דאַרפֿן ISO 27001 ינערלעך אַדאַץ?

עטלעכע טרייבערס מאַכן דורכפירן אינערלעכע אויספארשונגען פארפליכטעט. פּונקט 9.2 פון ISO 27001 פארלאנגט אז אויספארשונגען זאלן געטאן ווערן אין "געפלאנטע אינטערוואַלן". רוב פירמעס זענען געטריבן צו באפרייען עכטע ווערט פון זייערע ISMS, און די הויפט פאַרוואַלטונג פירט דעם סטראַטעגישן כוונה. אינערלעכע אויספארשונגען ווערן דעריבער געזען און גענוצט ווי א קריטיש געשעפט פֿאַרבעסערונג געצייַג.

דורכפירן אן אינערליכע אויספארשונג זיכערט אז א פירמע'ס פראצעדורן ווערן אויסגעפירט לויטן פלאן. פאזיטיווע און נעגאטיווע באמערקונגען פון א פראיעקט'ס אינערליכע אויספארשונג איז אומשאצבאר צו פארבעסערן אייערע ארגאניזאציעס' אינפארמאציע-פארוואלטונג פראצעסן.

אַלעמען וואָס מיר האָבן געהאָלפֿן גיין פֿאַר ISO 27001 דורכגעגאנגען די ערשטער מאָל. איר קען אויך.

 

די חילוק צווישן פונדרויסנדיק און ינערלעך ISO 27001 אַדאַץ

דער עקסטערנער אוידיט פּראָצעס איז אין עסענץ די זעלבע ווי די אינטערנע אוידיט פּראָצעסן, אָבער וואָס זיי האָבן לעצטנס אין געמיינזאַם איז די ציל איז צו דערגרייכן און האַלטן ISO 27001 סערטיפיקאַציע. טיפּישערווייַז, סערטיפיצירטע גופים דורכפירן עקסטערנע אוידיטס ניצן פאַכמאַן אוידיטאָרן. כאָטש די אוידיט פּראָצעסן זענען אין עסענץ די זעלבע, עקסטערנע אוידיטס טענד צו זיין מער פאָרמאַל און סטרוקטורירט ווי אינטערנע אוידיטס.

פֿאַר רעפֿערענץ, דאָ איז אַ שנעל קיצער פון פאַרשידענע קאָנטראָלירן טייפּס

דריט-פּאַרטיי אַדאַץ

דאָס איז ווען אן אנדער אָרגאַניזאַציע אַדאַץ דיין אָרגאַניזאַציע - דער קלאָר ווי דער טאָג ביישפּיל איז אַז דיין ISMS איז אַודיטעד דורך דיין אויסדערוויילטע סערטאַפאַקיישאַן גוף - קאַמאַנלי באקאנט ווי אַ 'פונדרויסנדיק קאָנטראָלירן'.

צווייטע פּאַרטיי אַדאַץ

דאָס קען זיין ינווערד צו דיין אָרגאַניזאַציע (אַ קונה אַדאַץ איר) אָדער אַוטווערד פון דיין אָרגאַניזאַציע (למשל, איר קאָנטראָלירן אַ פּראָספּעקטיוו אָדער קראַנט סאַפּלייער).

ערשטער-פּאַרטיי אַדאַץ

ערשטער-פּאַרטיי אַדאַץ זענען ווען אַן אָרגאַניזאַציע אַדאַץ זיך - דאָס איז, אַן ינערלעך קאָנטראָלירן.

 

דיפיינינג די קאָנטראָלירן

צו באַקומען די מאַקסימום ווערט פון דיין קאָנטראָלירן, איר מוזן פּרעדעפינירן די קאָנטראָלירן פּאַראַמעטערס. דאָס כולל די פאַרנעם, קרייטיריאַ און אָביעקטיוו פון די קאָנטראָלירן. די אָביעקטיוו פון די קאָנטראָלירן איז דער ציל אָדער ציל פון די קאָנטראָלירן. די קאָנטראָלירן פאַרנעם יידענאַפייד וואָס אַקטיוויטעטן און רעקאָרדס זענען אונטערטעניק צו קאָנטראָלירן. די קאָנטראָלירן קריטעריאַ באשטייט פון פּאַלאַסיז, ​​​​פּראָוסידזשערז און רעקווירעמענץ וואָס די קאָנטראָלירן איז יגזאַמאַנד קעגן, אין דעם פאַל, די ISO 27001: 2013 נאָרמאַל.

 

די וויכטיקייט פון ISO 27001 קאָנטראָלירן צוגרייטונג

אויב עס איז איין סכוירע וואָס מיר אַלע וואָלט ווי מער, עס איז צייט. ווי בנימין פרענקלין האט אמאל געזאגט: 'פעלן צו גרייטן, איז זיך גרייטן צו דורכפאלן'. איך בין זיכער אַז ער האָט נישט רעפעררעד צו ISO 27001 אַדאַץ אין דער צייט, אָבער די שייכות נאָך יגזיסץ. אַ קאָנטראָלירן פון דיין גאנצע אינפֿאָרמאַציע זיכערהייט פאַרוואַלטונג סיסטעם, אַרייַנגערעכנט זייַן טעקנאַלאַדזשיז, פּראַסעסאַז און פּראָוסידזשערז און מענטשן, וועט כּמעט זיכער זיין טשאַלאַנדזשינג.

וואָס ברייטער און קאָמפּליצירטער די אָרגאַניזאַציע, אַלץ מער מסתּמא וועלן די אויספֿאָרשונג-געפֿינסן פֿאַרלענגערן די סערטיפֿיקאַציע. אָבער, עס זענען פֿאַראַן טריט וואָס איר קענט נעמען פֿאַראויס צו מאַכן אייער אויספֿאָרשונג מער עפֿעקטיוו און ווייניקער פֿון אַ יסורים. זאָרגט אַז איר זאַמלט אַלע נויטיקע דאָקומענטן פֿאַר דער אויספֿאָרשונג צו דעמאָנסטרירן אייערע קאָנפֿאָרמאַנס-מי. דערצו, זאָרגט אַז איר פֿאַרשטייט די רעקווירעמענץ פֿון די באַטרעפֿנדיקע סטאַנדאַרט-געביטן וואָס זענען אונטערטעניק צו אויספֿאָרשונג. צום סוף, זאָרגט אַז איר זענט אַרויף-צו-דאַטע מיט אַלע קאָנטינויִערלעכע אַרבעט-געביטן ווי קאָרעקטיווע אַקציעס , מאַנאַגעמענט-איבערבליקן און די אויספֿאָרשונג-פּראָגראַם; די זענען זייער מסתּמא צו ווערן אָפּגעקוקט ווי אַ טייל פֿון דער אינערלעכער אויספֿאָרשונג.

ווי צו פּראַקטאַקלי צוגרייטן פֿאַר די ינערלעך קאָנטראָלירן

ביידע דער אָדיטאָר און די אָרגאַניזאַציע מוזן זיין אַדאַקוואַטלי צוגעגרייט פֿאַר די קאָנטראָלירן. עס איז גרינג צו פאַרגעסן בשעת סטרעסינג וועגן דיין דאַקיומענטיישאַן אַז עס זענען פילע פּראַקטיש טינגז וואָס איר קען דאַרפֿן צו זיין גרייט פֿאַר. איידער די קאָנטראָלירן (זאָגן צוויי וואָכן פריער), עס איז יוזשאַוואַלי אַ גוט געדאַנק צו ענשור אַז אַלע באַטייַטיק פּאַלאַסיז / פּראָוסידזשערז / סיסטעמען / רעקאָרדס / קאָנטראָלס זענען ווי דערהייַנטיקט ווי מעגלעך מיט פּאַסיק האַסקאָמע קאָנטראָלירן טריילז אין פּלאַץ. אויב איר באַטראַכטן עס צונעמען, איר קענט ווידער לייענען דיין באַטייַטיק פּאַלאַסיז, ​​​​פּראָצעס און פּראָוסידזשערז צו שייַעך-באקאנט זיך מיט און אפֿשר איבערבליק איידער די קאָנטראָלירן אויב איר געפֿינען עס פּאַסיק. נאָך לייענען דעם דאָקומענט, עס וועט נישט יבערראַשן איר אַז איר קען דאַרפֿן צו פּראָדוצירן דאַקיומענטיישאַן אין די קאָנטראָלירן. ווי אַ רעזולטאַט, עס איז מיסטאָמע אַ גוטע געדאַנק צו ענשור אַז איר האָבן די דאַקיומענטיישאַן פֿאַר די קאָנטראָלירן, אָדער אין מינדסטער איר זאָל וויסן ווי צו אַקסעס עס. סקריינג אַרום איר זוכט פֿאַר זאכן לעצטע מינוט וועט נאָר וויסט דיין צייט און די אַדאַטערז; צוטריט און רעשוס זאָל זיין אויסגעשטעלט אין שטייַגן. איר זאָל ענשור אַלע די נייטיק זיכערהייט פּערמישאַנז, אַזאַ ווי אַקסעס צו די סערווער צימער אָדער אַ שליסל קאָרט צו די ווערכאַוס. סימילאַרלי, איר קען דאַרפֿן צו מאַכן ספּעציעל עריינדזשמאַנץ פריער, ווי קערן אַוועק אַ שרעק אָדער טעמפּערעראַלי אָפּשטעלן פּראָדוקציע.

דערצו, קענט איר דארפן פערזענלעכע שוץ-אויסריכטונג (PPE) פארן אוידיטאר אין פאל פון אויסשטעלונג צו א געפערלעכער סביבה, ווי למשל א זיכערהייטס-העלם אדער אפילו איבעראלן. דאס איז ספעציעל וויכטיג ווייל אויב מען טוט דאס נישט וועט דאס מסתמא רעזולטירן אין דעם אז דער אוידיטאר וועט נישט אויספירן זיינע פליכטן. אזוי אויך, קען זיין א ספעציפישע דעפארטמענט אדער מענטש וואס וועט ווערן אוידיטירט, ווי למשל מענטשלעכע רעסורסן . איר מוזט זיכער מאכן אז ספעציאליזירטע פערסאנעל זענען באוואוסטזיניק וועגן דעם אוידיט און זענען פאראן פארן אוידיטאר צו רעדן מיט. זיכערט אז איר גיט אייערע קאלעגן/ארבעטער גענוג נאטיץ. דער אוידיט-פלאן וועט אייך העלפן אויסארבעטן די אראנדזשירונגען.

צום סוף, עס קען זיין עטלעכע לאָגיסטיק פּרעפּעריישאַנז וואָס איר דאַרפֿן צו מאַכן - פֿאַר בייַשפּיל, עריינדזשינג אַ פּאַסיק וואָרקספּאַסע פֿאַר די אָדיטאָר. דאָס קען זיין גענוצט צו אַרבעטן אויף די קאָנטראָלירן פיינדינגז און שרייבן. סימילאַרלי, דער אָדיטאָר קען דאַרפֿן אַן אינטערנעט פֿאַרבינדונג צו פירן עטלעכע אַספּעקץ פון די קאָנטראָלירן. דעריבער, איר מוזן אָנווייַזן זיי צו ברענגען אַ האָצפּאָט מיט זיי אויב דיין פּאָליטיק קען נישט לאָזן געסט צו פאַרבינדן די נעץ. אויף די אנדערע האַנט, אויב איר האָבן אַ גאַסט ווי-פי און פּאַראָל אין האַנט, דאָס וועט העלפֿן מאַכן די אָדיטאָר מער סטרייטפאָרווערד.

קיין צוגרייטונג איז דער בעסטער צוגרייטונג

עס קען אייך איבערראשן, אבער דער אידעאלער ISMS וואלט נישט געדארפט זיך צוגרייטן צו אן אוידיט. אן ערפאלגרייכער ISMS איז אפ-טו-דייט מיט די קאנטינעווירלעכע סטאנדארט רעקווייערמענטס ווי מענעדזשמענט רעוויוס , אוידיטס, קארעקטיווע אקציעס א.א.וו. זיך האלטן אפ-טו-דייט מיט די ארבעטס געביטן וועט נאר דינען אלס א הילף פאר אייערע ביזנעס פראקטיקעס צוליב די קאנטינעווירלעכע פארבעסערונגען פון אייער ISMS . פאר אייער אוידיט, קען זיין אז עטוואס הויז-ארבעט איז נויטיג. אבער, א סיסטעם וואס דערמאנט אייך די צו-דאס, קומענדיגע אויפגאבעס, פאליסי רעוויוס און אנדערע קאנטינעווירלעכע אויפגאבעס וועט אייך געבן די בעסטע שאנס צו פארמיידן ISO-פאניק. דא קומען מיר אריין. מיר צושטעלן א פולשטענדיגע פלאטפארמע פאר אייך צו מענעדזשען און אויך בויען אייער ISMS . דאנק אונזערע לייזונגען , קענען אייער ארגאניזאציע, קאסטומערס, און אנדערע בעלי-בתים האבן קאנפארמענץ בטחון און סערטיפיקאציע זיכערהייט. פון אינפארמאציע זיכערהייט אנפאנגער ביז עקספיריענסד וועטעראנען, זענען מיר געוואוינט צו ארבעטן מיט קאסטומערס פון אלע הינטערגרונטן. ווי אייער ארגאניזאציע וואקסט און ענדערט זיך, ענטשטייען כסדר נייע אינפא-זיכערהייט סכנות. מיר האבן דיזיינט אונזער פלאטפארמע צו העלפן אייך עס צופאסן צו אלעם דעם און נאך ווי די וועלט האלט זיך אן צו אנטוויקלען.

 

פריער אַדאַץ פיינדינגז און קערעקטיוו אַקשאַנז - וועט זיי זיין אַודיטעד?

דער ציל איז צו קאָנטראָלירן די ISMS ינעווייניק קעגן ISO 27001 וואָס וועט נישט כאַפּן קיין נייַע ניט-קאַנפאָרמאַטיז. דעריבער, איר מוזן גיין אין די קאָנטראָלירן מיט די בטחון פון קאַנפאָרמאַטי. דעריבער, אַ רעצענזיע פון ​​דאַקיומענטיישאַן איז יקערדיק. מיר דאַרפֿן צו קאָנטראָלירן אַז אַלע די פּאַלאַסיז זענען דערלאנגט און באוויליקט דורך מיין פאַרוואַלטונג. אַנדערש, אַ קאַנפאָרמאַטי פֿאַר קל.5.2 קען זיין סאַקאָנע.

דערצו, וואָלט עס געהאָלפֿן אויב איר וואָלט געקוקט אויף די קאָרעקטיווע אַקציעס אין די ISMS; די דאַטן קענען גענוצט ווערן צו צוגרייטן זיך פֿאַר אייער קומענדיקן אינערלעכן אוידיט. די אינפֿאָרמאַציע וואָס די CA (קאָרעקטיווע אַקציעס) גיט וועט אייך ווייזן פריער אידענטיפֿיצירטע געביטן וואָס דאַרפֿן פֿאַרבעסערונג. מאַנטשמאָל קענען די קאָרעקטיווע אַקציעס זיין פֿון אַ מאַנאַגעמענט איבערבליק אָדער אַן ענטפֿער צו אַ זיכערהייט אינצידענט. אָבער, מיר וועלן זיך קאָנצענטרירן אויף קאָרעקטיווע אַקציעס וואָס שטאַמען פֿון אַן אוידיט. די CAs זענען וויכטיק צו איבערקוקן ווייל זיי וועלן כּמעט זיכער אָפּגעקוקט ווערן אין אייער אוידיט. דער פֿאָלגנדיקער אוידיט מוז אַדרעסירן די פֿאַרבעסערונג געלעגנהייטן און יעדע ניט-קאָנפֿאָרמאַנס וואָס איז אַרויסגעקומען פֿון אייער פֿריִערדיקער אוידיט. דאָס איז צו דעמאָנסטרירן אייער אָנגייענדיקע איבערגעגעבנקייט צו קעסיידערדיקער ISMS פֿאַרבעסערונג. דער טערמין 'אַדרעסירט' איז נישט קלאָר, אַזוי מיר זענען גרייט צו קלאָר מאַכן די זאַכן. צו דערגרייכן קאָנפֿאָרמאַנס אין דעם געביט, מוזט איר ווייזן דעם אוידיטאָר אַז איר האָט געהאַנדלט לויט די רעקאָמענדירטע ענדערונגען. דער וועג ווי דאָס ווערט געטאָן איז דורך ניצן אונדזער קאָרעקטיווע אַקציעס טראַקער און די פֿאַרבונדענע אַרבעט פֿונקציע צו ווייזן די ענדערונגען וואָס איר האָט געמאַכט אין ענטפֿער צו די געפֿינס. אויב איר האָט נישט געהאַנדלט לויט דער טרענירונג, פּאַניקט נישט, קאָנפֿאָרמאַנס איז נאָך מעגלעך. עס מוז זיין באווייז אז מען טראכט וועגן דעם געפינס און מען טוט דערויף. בכלל, פשוט דאקומענטירן דעם געפינס אין דעם CA טרעקער און באשטימען א דעדליין/באקומער וועט זיין גענוג; דאס ווייזט אז אייער פירמע באטראכט דעם פארשלאג און איז אין דעם פראצעס פון באשליסן דעם ווייטערדיקן מהלך. דערצו, אלע פארשפעטיקטע CA'ס מוזן ווערן אדרעסירט פאר יעדן אוידיט צו ווייזן די מחויבות צו קאנטינעווער פארבעסערונג פון די ISMS.

 

וואָס קלייַבן אונדז?

Alliantist , די פירמע הינטער ISMS.online, איז סערטיפיצירט צו ISO 27001 דורך א UKAS-אקרעדיטירטע סערטיפיקאציע קערפערשאפט. מיר צושטעלן אונזערע קאסטומערס מיט פולשטענדיגע ISO און ISMS שטיצע. באזירט אויף דעם פּעקל וואָס זיי קלייבן, וועט דער מדרגה פון שטיצע וואָס זיי באַקומען ווערייִרן, אָבער פאַקטישע מענטשן וועלן שטענדיק זיין ינוואַלווד. פֿאַר מער אינפֿאָרמאַציע, טשעק אונדזער שטיצע פּאָליטיק אָדער פילן פריי צו קאָנטאַקט אונדזער שטיצע אָפּטיילונג. קאָנפאָרמאַנס זיכערקייט און סערטיפיקאַציע זיכערקייט זענען גרינג צו דערגרייכן מיט אונזערע באַדינונגען פֿאַר דיין אָרגאַניזאַציע, קאַסטאַמערז און אנדערע סטייקהאָולדערז. מיר זענען צוגעוווינט צו אַרבעטן מיט קאַסטאַמערז אויף אַלע לעוועלס, פון נייַקאַמערס ביז וועטעראַנען.

גרייט צו נעמען קאַמף?

ספר דיין דעמאָ

cta בילד