Одит
Годишен вътрешен одит по киберсигурност
Наредбата за минималните изисквания изисква вътрешен одит поне веднъж годишно и допуска той да се извърши от трета страна от името на организацията. Провеждаме го независимо: проверяваме дали мерките работят на практика и оставяме доклад с несъответствия и срокове.
Обхватът и цената се потвърждават писмено преди началото.
Да обсъдим Вашия случайПолзата за Вашата организация
- Изпълнявате изискването за годишен вътрешен одит с независим одитор.
- Ръководството вижда кои мерки работят на практика и кои само на хартия.
- Всяко несъответствие има срок и отговорник за отстраняване.
Годишен вътрешен одит
Годишна програма и план, проверка на документи и записи, интервюта и проверка на място на избрани мерки. Доклад за ръководството.
от 3 900 €обичайно 2–3 седмици
Базов обхват
Една организация до 100 служители и до 10 ключови системи. По-голяма организация, повече звена или няколко стандарта едновременно се оферират писмено.
по офертаза по-голям обхват
Какво изисква регулацията
- Наредбата от 2019 г. изисква вътрешни одити поне веднъж годишно, по документирани процедури и годишна програма, от лица с квалификация в областта на контрола и мрежовата и информационна сигурност (чл. 35, ал. 3).
- Одитът може да се извърши от служители или от трета страна от името на организацията (чл. 35, ал. 1, т. 1). Одиторът не може да одитира собствената си дейност.
- При несъответствие се документират изискването, констатираното състояние и срокът за отстраняване. Резултатите са с класификация TLP-AMBER.
- Законът за киберсигурност изисква политики и процедури за оценяване на ефективността на мерките (чл. 22, ал. 2, т. 6). ISO 27001 изисква вътрешни одити на планирани интервали.
- Проверяваме коя наредба по чл. 3 от закона се прилага към момента на одита.
Как протича
- Годишна програма и план на одита, одобрени от ръководството.
- Преглед на документите и записите: политики, регистри, доклади от проверки, договори с доставчици.
- Интервюта с отговорниците и проверка на място на избрани мерки: достъпи, резервни копия и възстановяване, инциденти, доставчици.
- Метод по БДС EN ISO 19011, извадка и доказателства за всяка констатация.
Какво получавате
- Доклад с констатации: за всяко несъответствие изискването, състоянието и срокът за отстраняване.
- Резюме за ръководството с приоритетите.
- Проследяване на отстраняването при следващия одит или по договор.
Независимост
Ако Диасол е внедрявал мерките, които се одитират, не одитираме собствената си работа: препоръчваме друг одитор или одитираме само частите, по които не сме работили. Подготовка за сертификация: оценка и пакет доказателства.
Граници
- Това е вътрешен одит, не сертификационен одит. Сертификацията се извършва от акредитиран сертифициращ орган.
- Одитът не заменя проверка от компетентния орган.
Обща информация, не правно становище.