ISMS内审员培训教材.pptx
《ISMS内审员培训教材.pptx》由会员分享,可在线阅读,更多相关《ISMS内审员培训教材.pptx(58页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、一 培训目的u了解体系审核的基本概念u掌握ISMS内部审核流程u掌握ISMS内部审核方法与技巧u审核概论u审核策划与准备u审核实施u纠正及其跟踪uISMS评价二 培训内容u审核-为获得审核证据(3.9.5)并对其进行客观的评价,以确定满足 经协商的准则(3.9.4)的程度所进行的系统的、独立的并形成文件的过程(3.4.1)。u审核方案-针对特定的时间框架和特定的目的所策划的一组(一个或多个)审核(3.9.1)u审核范围-审核(3.9.1)的广度和界限。注:范围通常包括对地理位置、组织单元、活动和过程(3.4.1)(3.4.1)以及被覆盖的时间段的表述。u准则-确定为依据的一组方针、程序(3.4
2、.5)或要求(3.1.2)。u审核证据-可多方查证的与经协商的准则(3.9.4)有关的记录(3.7.6)、事实陈述或其他信息(3.7.1)注:审核证据可以是定性的或定量的。1.1 审核概论-有关审核术语与定义注:以下术语与定义参考GB/T 19000-2000 idt ISO9000:2000质量管理体系-基础和术语1.2 审核概论-有关审核术语与定义注:以下术语与定义参考GB/T 19000-2000 idt ISO9000:2000质量管理体系-基础和术语u审核发现-审核(3.9.1)的结果。u审核结论-审核组(3.9.10)在考虑了所有审核发现(3.9.6)以后得出的审核(3.9.1)结
3、果。u审核委托方-要求或请求审核(3.9.1)的组织(3.3.1)或个人。u受审核方-被审核的组织(3.3.1)。u审核组-实施审核(3.9.1)的一个人或一组人。注1 1:审核组的一个或多个人通常是合格审核员(3.9.14)(3.9.14),并且其中之一通常被任命为审核组长。审核组可包括接受培训的审核员。在需要时可包括技术专家(3.9.12)(3.9.12)。注2 2:观察员可以陪同审核组,但不作为成员。u审核员-被委派实施审核(3.9.1)的人员。注:对所考虑的特定审核,审核员通常要具有必要的资格。1.2审核概论-有关审核术语与定义注:以下术语与定义参考GB/T 19000-2000 id
4、t ISO9000:2000质量管理体系-基础和术语u技术专家-审核提供关于被审核的某个组织(3.3.1)、过程(3.4.1)、活动或领域的专业支持的人员。u审核员资格-个人的综合素质、教育、培训、工作经历、审核(3.9.1)经历及能够一个人作为审核员(3.9.11)被委派所需要证实的能力的组合。u合格审核员-已成功通过了一个审核员鉴定过程(3.8.6)的人员。1.3审核概论审核的内容u获得审核的证据u客观、公正的评价u确定满足审核准则的程度1.4 审核概论过程评价的基本问题u过程是否被识别并适当的规定?u职责是否分配?u程序是否得实施和保持?u在实施所要求的结果方面,过程是否有效。1.5 审
5、核概论审核分类第一方审核-(通常)指的是组织内部的自我审查改进。第二方审核-(通常)指的是供方(提供商)或客户对组织的审核。第三方审核-(通常)指的是认证机构对组织的审核。1.6 审核概论内审目的1.7 审核概论审核时机、范围及频度uISMS内审的时机、范围和频度内审的时机、范围和频度按计划时间间隔;按计划时间间隔;一般至少每年应覆盖一般至少每年应覆盖ISMS所涉及的部门、过程一次;所涉及的部门、过程一次;最初建立体系时频度可适当多一些;最初建立体系时频度可适当多一些;特殊情况:特殊情况:l发生重大信息安全事件或用户重大发生重大信息安全事件或用户重大 投诉投诉l组织机构、场地、信息方针、目标等
6、发生了变化;组织机构、场地、信息方针、目标等发生了变化;l接受第二、三方审核前。接受第二、三方审核前。1.8 审核概论审核依据uISMS审核依据审核依据IS0/IEC27001:2005 标准信息安全管理体系手册信息安全管理体系程序文件信息安全策略与信息安全相关的法律法规其它与信息安全相关的文件1.9 审核概论审核方式及特点uISMS审核方式审核方式集中审核集中审核:定期全面性一次的铺开成内部审核。分散审核分散审核:根据人员安排或现状,按阶段性按条款采取地毯式的逐级审核报告。2 审核策划与准备审核流程图2 审核策划与准备u明确审核决定u确定审核组u文件审核u编制审核计划u编制审核检查表u发布审
7、核通知2.1 明确审核决定u审核目的审核目的-确保信息安全管理体系建立、实施、运行、保持和改进活动的有效性与符合性 u审核范围审核范围-信息中心业务及物理边界本部8楼u审核时间审核时间-待定u审核方式审核方式-例如:建议采取集中式审核2.2 确认审核组 审核员的资格审核员的资格须参加信息管理体系内审员培训并获得“内审员培训合格证书”。审核的态度审核的态度-确保审核的客观性与公正性。注内审员不得审查自身或本部门工作。审核组长审核组长负责审核全过程及审核组管理工作。审核员审核员在组长的审核安排下实施审核。2.3 2.3 文件审核文件审核u目的目的了解体系中的所有过程是否得到识别并适当管理;了解过程
8、文件满足审核准则程度;u对象对象信息安全管理体系手册信息安全管理体系程序文件信息安全管理体系管理制度、办法、计划及指导书等;u准则准则信息安全管理体系标准、合同、法律法规等。2.3 2.3 文件审核文件审核u时机时机在现场审核前进行。注:信息安全管理体系管理制度、办法、计划及指导书等可以在现场审核时进行。u结论结论符合标准及法规要求;部份不符合要求;未覆盖标准及法规要求。u注意事项注意事项过程中除审核文件外,还须对其过程之间的接口是否明确。2.3 2.3 编制审核计划要求需考虑编制审核计划要求需考虑u组织的大小和性质u员体系覆盖员工数量u体系所涉及的范围u体系所涉及地点等2.3 2.3 内部审
9、核计划内部审核计划2.3 2.3 内部审核计划内部审核计划注:对以上审核日程及人员安排如有异议,请及时反馈。拟制/日期:审核组长 批准/日期:信息安全领导小姐组长2.4 2.4 审核检查表的作用审核检查表的作用u明确与审核目标有关的样本u确保审核程序规范化u按检查的要求进行调研,可使用审核目标始终保持明确。u保持审核进度u作为审核记录存挡u减少重复或不必要的工作量u减少内审员的偏见或随意性。2.5 2.5 编制审核检查表原则编制审核检查表原则u对照标准和ISMS文件编制u部门与过程相对应u选择典型的信息安全问题,抽样应有代表性。u注意逻辑顺序,明确审核步骤。u按部门编写的检查表要考虑涉及条款,
10、按条款编制要考虑所涉及部门。2.5 2.5 使用审核检查表原则使用审核检查表原则u自己使用掌握,不须向受审方出示。u灵活使用,不需照本宣科。u不要属限于检查表项目,按实际现场审核时灵活查阅。2.5 2.5 审核检查表举例审核检查表举例2.5 2.5 审核检查表举例审核检查表举例3 3 现场审核活动的实施现场审核活动的实施u审核过程的控制u首次会议u审核方法u审核证据u不合格项报告u汇总分析 u末次会议u审核报告3.13.1审核过程的控制审核过程的控制u审核计划的控制u审核活动的控制u抽样合理(一到三个)u辨别关键过程u评定主要因素u重视控制结果u注意相关影响u营造良好的气氛3.13.1审核过程
11、的控制审核过程的控制u审核结果的控制;u合格与不合格要以事实为基础;u不合格事实要得到受审核方确认;u组内须相互沟通,保持统一意见。3.2 3.2 首次会议首次会议u首次会议时间、地址及参加人员首次会议时间、地址及参加人员u首次会议内容和程序u人员介绍u简明审核目的与范围u重新陈述审核计划及人员安排u落实后勤安排u表明审核态度及原则u保密性承诺3.3 3.3 审核方法审核方法u顺向追踪取证顺向追踪取证u逆向追踪取证逆向追踪取证u独立审核(部门审核)独立审核(部门审核)u过程审核(按条款审核)过程审核(按条款审核)注:审核的基本方法均采取抽样方式执行。3.3 3.3 审核方法审核方法-顺向追踪取
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISMS 内审员 培训教材
限制150内