ISO27001内审核查表141928.pdf
《ISO27001内审核查表141928.pdf》由会员分享,可在线阅读,更多相关《ISO27001内审核查表141928.pdf(16页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、百学须先立志。朱熹一寸光阴一寸金,寸金难买寸光阴。增广贤文体系标准款项标题44.14.1 理解组织及其环境管理者代表是否了解公司的业务以及行业环境访谈4.24.2 理解相关方的需求和期望检查组织是否了解客户合同中的需求访谈4.34.3 确定信息安全管理体系的范围检查组织的信息安全管理体系手册中是否有明确管理范围检查组织的适用性声明,是否针对实际情况做合理删减访谈4.44.4 信息安全管理体系检查组织是否有正式的信息安全管理体系制度抽样55.15.1 领导和承诺组织是否制定了明确的信息安全方针和目标,这些方针和目标与公司的业务是否相关。访谈5.25.2 方针是否有文件化的管理方针现场观察5.35
2、.3 组织角色、职责和权限是否建立了的信息安全管理组织,并明确其职责及权限访谈66.16.1.1 总则检查组织是否建立正式的风险评估流程现场观察6.1.2 信息安全风险评估是否建立了风险接受准则现场观察风险评估实施情况现场观察抽样最新一次风险评估内容,检查风险是否识别了责任人,风险级别现场观察6.1.3 信息安全风险处置检查组织的风险处置计划,风险是否都有风险责任人审批,风险处置方式。现场观察6.2 信息安全目标和规划实现检查组织是否建立信息安全目标,信息安全目标与管理方针是否存在关联现场观察77.1 资源组织应确定并提供建立、实施、保持和持续改进信息安全管理体系所需的资源。访谈7.2 能力检
3、查组织在岗位说明书中明确信息安全方面的能力要求现场观察检查组织的培训计划,是否有信息安全方面的培训内容现场观察7.3 意识随机访谈各部门员工5人,了解其是否知晓最新的信息安全管理体系及相关制度。访谈7.4 沟通了解组织与相关方沟通的方式,频率以及沟通的记录访谈88.1 运行的规划和控制检查内容详见A5-A1899.1 监视、测量、分析和评价检查组织是否有体系有效性测量流程现场观察9.2 内部审核检查组织是否建立了内审流程现场观察审核问题审核方式支持运行 绩效评价适用条款组织环境领导规划6.1 应对风险和机会的措施以铜为镜,可以正衣冠;以古为镜,可以知兴替;以人为镜,可以明得失。旧唐书魏征列传以
4、家为家,以乡为乡,以国为国,以天下为天下。管子牧民检查最新的内审活动,是否包含检查清单、检查过程是否有效,对不符项的关闭情况9.3 管理评审检查公司的管评计划检查公司最新的管评活动记录1010.1 不符合和纠正措施检查内容同9.1 9.2A.5 A.5.1 A.5.1.1 信息安全方针 组织是否制定了明确的信息安全方针和目标,这些方针和目标与公司的业务是否相关。现场观察A.5.1.2 信息安全方针的评审获取组织管理评审相关记录,检查管理评审会议中,是否对信息安全方针的达成情况进行了评审。A.6 A.6.1 A.6.1.1 信息安全的角色和职责是否所有的组织成员都明确自己的信息安全职责?以及对自
5、己信息安全职责的明确程度?信息安全职责的分配是否与信息安全方针文件相一致?现场观察A.6.1.2 与监管机构的联系 检查体系制度中,是否明确指定了与监管机构联系的部门或负责人现场观察A.6.1.3与特殊利益团体的联系与第三方接洽是否考虑了安全性?是否对相关资质和背景进行考察?现场观察A.6.1.4项目管理中的信息安全抽样检查本年度已实施完成的项目或正在实施的任意一个项目。检查项目管理过程中,是否依照组织信息安全管理制度相关要求进行安全管理现场观察A.6.1.5职责分离 检查组织的岗位职责表,检查是否明确定义了职责说明。检查是否有不兼容岗位设置说明;检查系统开发、系统测试、系统运维是否由不同人员
6、担任。现场观察A.6.2 A.6.2.1 移动设备策略 检查公司信息安全管理制度中是否明确的制定了移动设备的安全管理策略;随机抽样3台移动设备,检查设备的安全管控措施是否与制度相符。现场观察A.6.2.2 远程办公 检查公司信息安全管理制度中是否明确的制定了远程办公的管理策略;现场观察A.7 A.7.1 A.7.1.1 筛选 随机抽样4名新入职员工的入职材料,检查员工入职前,背景调查的相关记录.现场观察A.7.1.2 任用的条款及条件 检查这4名新入职员工的劳动合同及是否签署了保密协议。现场观察A.7.2 A.7.2.1 管理职责 随机抽样5名员工,检查是否了解其工作职责。抽样任用之前任用中信
7、息安全管理方向信息安全组织内部组织移动设备和远程办公人力资源安全改进安全方针我尽一杯,与君发三愿:一愿世清平,二愿身强健,三愿临老头,数与君相见。白居易宠辱不惊,看庭前花开花落;去留无意,望天上云卷云舒。洪应明A.7.2.2 信息安全意识,教育和培训获取组织年度的培训计划;检查年度培训计划中是否包含了信息安全意识培训;获取当年度信息安全培训的签到表、培训记录现场观察A.7.2.3 纪律处理过程 检查组织是否制定了奖惩规则;获取当年奖惩记录抽样A.7.3 A.7.3.1 任用终止或变化的责任获取当年离职离岗或转岗人员清单;随机抽样四份离职或转岗记录,检查所有控制环节是否都被有效实施;抽样A.8
8、A.8.1 A.8.1.1 资产清单 获取组织的信息资产清单;检查信息资产清单是否每年都进行更新;现场观察A.8.1.2资产责任人 检查资产清单中各类信息资产是否都指定了责任人;抽样5份重要的信息资产,验证已定义的信息资产责任人是否与实际相符;现场观察A.8.1.3资产的允许使用 了解组织重要系统或数据是否定义了访问规则;检查系统及数据访问的审批或授权记录。现场观察A.8.2 A.8.2.1 信息的分类 检查信息资产相关制度,组织是否已定义了资产分类分级的标准;检查信息资产清单,各类信息资产是否依照规则进行了分类和分级;现场观察A.8.2.2信息的标记 随机抽样5份电子文档以及纸质文件检查文件
9、中是否明确标记了保密等级现场观察A.8.2.3资产的处理 检查信息资产相关制度,制度中是否已明确制定了资产的处理措施;现场观察A.8.2.4资产的归还 随机抽取本年度4份离职单,查看物品归还情况抽样A.8.3 A.8.3.1 可移动介质的管理 现场观察移动存储使用和管控与制度是否相符;现场观察A.8.3.2介质的处置 检查是否建立介质消磁管理办法,并按要求定期进行回顾与更新;抽查4份介质报废的审批及处置记录抽样A.8.3.3物理介质传输 存有重要信息的介质传送时有哪些策略抽样策略的实施情况抽样A.9 A.9.1 A.9.1.1 访问控制策略 检查组织是否建立了系统的访问控制策略;是否建立了安全
10、或重要区域的访问控制措施现场观察A.9.1.2 网络服务的使用政策检查组织是否建立了网络安全域访问控制策略;现场观察A.9.2 信息分类介质处理访问控制访问控制的业务要求用户访问管理任用的终止或变化资产管理对资产负责丹青不知老将至,贫贱于我如浮云。杜甫良辰美景奈何天,便赏心乐事谁家院。则为你如花美眷,似水流年。汤显祖A.9.2.1 用户注册和注销 检查账户开通管控情况:抽样2份重要业务系统用户帐号开通审批记录抽样4份新员工帐号开通申请记录抽样A.9.2.2特权管理 检查特权账户授权、使用管控情况:抽样3份重要系统特权账户授权审批记录检查特权账户使用是否符合制度要求抽样A.9.2.3用户秘密认证
11、信息的管理检查组织用户口令管理策略,是否对口令生成、发送、变更等环节制定了控制措施。抽样A.9.2.4用户访问权的复查 抽样2套重要的服务器用户帐号及权限复查记录;检查账户及权限复查工作是否满足制度要求抽样A.9.2.5移除或调整访问权限随机检查2个重要系统账户清单,检查今年离职用户的账户是否被删除或冻结抽样A.9.3 A.9.3.1 秘密认证信息的使用随机检查3名员工电脑,要求其现场登录,观察输入的密码长度及复杂程度抽样A.9.4 A.9.4.1 信息访问限制 1.公司各类信息是否制定了相应的访问控制措施2.现场抽查访问控制措施的有效性抽样A.9.4.2安全登录程序 检查公司系统登录程序,是
12、否做到输入密码时,不显示密码。密码连续输错N次自动锁定;系统不操作一定时长后自动退出等功能。抽样A.9.4.3口令管理系统 检查域控的密码策略,检查密码设置的长度、复杂程度、修改周期是否符合制度要求;随机抽查2个重要系统的用户密码管理策略,检查密码设置的长度、复杂程度、修改周期是否符合制度要求;抽样A.9.4.4特权实用程序的使用抽查公司域控、重要系统中是否存在特权实用程序,这些程序的安全使用是否得到相应的审批抽样A.9.4.5程序源码的访问控制检查源程序访问控制制度和措施抽查源程序控制措施,检查其是否符合制度要求抽样A.10 A.10.1 A.10.1.1 密码使用控制政策 检查公司是否制定
13、了加密策略,包括加密的对象、加密的方法、解密的方法等。抽样A.10.1.2 密钥管理 检查公司对密钥生命是否制定了控制措施。抽样A.11 A.11.1 A.11.1.1 物理安全边界 重要安全区域是否隔离?现场观察A.11.1.2物理入口控制 现场抽样3份设备进出单检查职场、机房进出记录?抽样安全区域用户职责系统和应用程序的访问控制密码学密码控制物理和环境安全先天下之忧而忧,后天下之乐而乐。范仲淹常将有日思无日,莫待无时思有时。增广贤文A.11.1.3办公室,房间和设施的安全保护现场查看办公室的防火防盗措施,检查职场大门是否常闭抽样A.11.1.4外部和环境威胁的安全防护周遍环境的检查(灭火设
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO27001 审核 141928
限制150内