Одит

Годишен вътрешен одит по киберсигурност

Наредбата за минималните изисквания изисква вътрешен одит поне веднъж годишно и допуска той да се извърши от трета страна от името на организацията. Провеждаме го независимо: проверяваме дали мерките работят на практика и оставяме доклад с несъответствия и срокове.

Обхватът и цената се потвърждават писмено преди началото.

Да обсъдим Вашия случай

Ползата за Вашата организация

  • Изпълнявате изискването за годишен вътрешен одит с независим одитор.
  • Ръководството вижда кои мерки работят на практика и кои само на хартия.
  • Всяко несъответствие има срок и отговорник за отстраняване.

Годишен вътрешен одит

Годишна програма и план, проверка на документи и записи, интервюта и проверка на място на избрани мерки. Доклад за ръководството.

от 3 900 €обичайно 2–3 седмици

Базов обхват

Една организация до 100 служители и до 10 ключови системи. По-голяма организация, повече звена или няколко стандарта едновременно се оферират писмено.

по офертаза по-голям обхват

Какво изисква регулацията

  • Наредбата от 2019 г. изисква вътрешни одити поне веднъж годишно, по документирани процедури и годишна програма, от лица с квалификация в областта на контрола и мрежовата и информационна сигурност (чл. 35, ал. 3).
  • Одитът може да се извърши от служители или от трета страна от името на организацията (чл. 35, ал. 1, т. 1). Одиторът не може да одитира собствената си дейност.
  • При несъответствие се документират изискването, констатираното състояние и срокът за отстраняване. Резултатите са с класификация TLP-AMBER.
  • Законът за киберсигурност изисква политики и процедури за оценяване на ефективността на мерките (чл. 22, ал. 2, т. 6). ISO 27001 изисква вътрешни одити на планирани интервали.
  • Проверяваме коя наредба по чл. 3 от закона се прилага към момента на одита.

Как протича

  • Годишна програма и план на одита, одобрени от ръководството.
  • Преглед на документите и записите: политики, регистри, доклади от проверки, договори с доставчици.
  • Интервюта с отговорниците и проверка на място на избрани мерки: достъпи, резервни копия и възстановяване, инциденти, доставчици.
  • Метод по БДС EN ISO 19011, извадка и доказателства за всяка констатация.

Какво получавате

  • Доклад с констатации: за всяко несъответствие изискването, състоянието и срокът за отстраняване.
  • Резюме за ръководството с приоритетите.
  • Проследяване на отстраняването при следващия одит или по договор.

Независимост

Ако Диасол е внедрявал мерките, които се одитират, не одитираме собствената си работа: препоръчваме друг одитор или одитираме само частите, по които не сме работили. Подготовка за сертификация: оценка и пакет доказателства.

Граници

  • Това е вътрешен одит, не сертификационен одит. Сертификацията се извършва от акредитиран сертифициращ орган.
  • Одитът не заменя проверка от компетентния орган.

Обща информация, не правно становище.

Да обсъдим Вашия случай