ISO 27001 sertifikācijas process un institūcijas izvēle
Sertifikācijas plānošana sākas ar vienošanos par tvērumu un piemērotu sertifikācijas institūciju. Sagatavošanās konsultants var palīdzēt sakārtot sistēmu, bet sertifikācijas lēmums ir atsevišķa institūcijas atbildība.
Nošķir trīs dažādus pakalpojumus
| Darbs | Mērķis | Sagaidāmais rezultāts |
|---|---|---|
| Ieviešanas vai gatavības atbalsts | Palīdzēt organizācijai izveidot un pilnveidot sistēmu | Trūkumu izvērtējums, dokumenti, darba plāns vai cits saskaņots atbalsts. |
| Iekšējais audits | Objektīvi pārbaudīt sistēmu pret izvēlētajiem kritērijiem | Audita secinājumi un pamats korektīvajām darbībām. |
| Sertifikācijas audits | Neatkarīgas institūcijas izvērtējums sertifikācijas procesā | Audita ziņojums un institūcijas atsevišķs sertifikācijas lēmums. |
Izmēģinājuma audits var parādīt, kur vēl nepieciešams darbs. Tas nedod garantiju par turpmākā sertifikācijas audita iznākumu. Savukārt iekšēju auditu var veikt arī kompetenta ārēja persona, ja nodrošināta vajadzīgā objektivitāte un atbilstošs pārbaudes apjoms.
Kā izvēlēties sertifikācijas institūciju
ISO iesaka salīdzināt vairākas institūcijas un pārbaudīt to akreditāciju. Akreditācija attiecas uz sertifikācijas institūcijas kompetenci noteiktā jomā. Tā nav tas pats, kas sertificētās organizācijas atbilstība standartam.
- Pārbaudi institūcijas juridisko nosaukumu un vai tās akreditācijas tvērums ietver ISO/IEC 27001 sertifikāciju.
- Noskaidro pieredzi ar tavu pakalpojumu veidu, organizācijas lielumu, mākoņvidi un piegādātāju modeli.
- Vienojies par audita valodu, vietām, attālināto darbību un piekļuves nosacījumiem.
- Salīdzini visu piedāvājumu: sākotnējo auditu, turpmāko uzraudzību, atkārtotas pārbaudes un papildu izmaksas.
- Pārbaudi interešu konfliktu pārvaldību un to, kā sertifikācijas lēmums nodalīts no konsultācijām.
Ja sertifikātu prasa klients, pirms līguma noslēgšanas saskaņo ar viņu paredzēto tvērumu un nepieciešamo atzīšanu. Tas palīdz izvairīties no situācijas, kur tehniski derīgs sertifikāts neaptver klienta pasūtīto pakalpojumu.
Pirmais audita posms
Sertifikācijas procesā parasti ir divi sākotnējā audita posmi. NSAI procesa aprakstā pirmais posms aptver dokumentācijas un gatavības izvērtējumu: tvērumu, sistēmas ieviešanas stāvokli, mērķus un galvenos pārvaldības elementus. Institūcija nosaka, kas jāprecizē pirms nākamā posma.
Sagatavo dokumentu indeksu, kur katram materiālam redzama versija un īpašnieks. Piemēram, tvērums, risku vērtēšanas metode, risku apstrādes plāns, piemērojamības paziņojums un iekšējās pārbaudes materiāli. Precīzo pieprasījumu vienmēr saskaņo ar savu institūciju.
Ja pirms sertifikācijas audita vajadzīgs papildu izvērtējums, OffSeq piedāvā gatavības pārbaudi un izmēģinājuma auditu. Tas palīdz plānot uzlabojumus, bet nav sertifikācijas lēmums.
Otrais audita posms
Otrajā posmā institūcija izvērtē ieviestās sistēmas darbību. Ar politikas tekstu vien nepietiek: jābūt iespējai parādīt, kā pienākumus pilda cilvēki un kādi ieraksti to apliecina. Audita plāns nosaka pārbaudāmās darbības un iesaistītās personas.
Praktiski sagatavojies sarunai par vienu notikumu no sākuma līdz beigām. Piemēram, darbinieka aiziešana: kurš par to paziņoja, kas atsauca piekļuves, vai atgūtas ierīces un kur saglabāts izpildes ieraksts. Tas ir pierādījumu sagatavošanas piemērs, nevis noteikts auditora jautājums.
Ja konstatē neatbilstību
Izlasi, kādai prasībai neatbilstība piesaistīta un kādi pierādījumi to pamato. Ja secinājums nav saprotams, precizē to ar auditoru. Atbildei jārisina gan konkrētā problēma, gan vajadzības gadījumā tās cēlonis; termiņus un pierādījumu iesniegšanas kārtību nosaka institūcija.
Piemēram, ja bijušam darbiniekam saglabājusies piekļuve, konta aizvēršana izlabo konkrēto stāvokli. Papildu darbs ir saprast, kāpēc aiziešanas process šo kontu neaptvēra, un pārbaudīt, vai tāda pati kļūda neskar citus. Rezultātu fiksē tā, lai to var pārbaudīt.
Pēc audita un nepieciešamās konstatējumu risināšanas institūcija pieņem sertifikācijas lēmumu. Pozitīvs konsultanta vērtējums vai auditora noslēguma saruna pati par sevi vēl nav izsniegts sertifikāts.
Ko iekļaut laika un izmaksu plānā
Piedāvājumu pieprasi uz viena un tā paša tvēruma pamata. Norādi organizācijas darbību, cilvēku skaitu, vietas, būtiskās sistēmas un ārpakalpojumus. Pajautā, kuri pieņēmumi var mainīt cenu un kā apmaksā papildu audita laiku.
Sertifikāta uzturēšana nozīmē turpināt sistēmas darbību, pārskatīt izmaiņas un piedalīties paredzētajos uzraudzības un atkārtotās sertifikācijas auditos. Precīzo grafiku, tvēruma izmaiņu paziņošanu un sertifikācijas zīmes lietošanu saskaņo ar institūciju.
Pirms piedāvājuma pieprasīšanas
Sagatavo tvēruma aprakstu, vēlamo audita periodu, klientu prasības un esošās sistēmas stāvokļa kopsavilkumu. Ieviešanas plāns palīdz noskaidrot, kuri darbi vēl jāpabeidz.
Avoti un atsauces
- Certification Institūcijas izvēle, akreditācija un sertifikāta pārbaude.
- How do I get certified? Pirmā un otrā posma audits, konstatējumu risināšana un neatkarīga lēmuma pārskate.
- ISO/IEC 27001 Information Security Management ISO/IEC 27001 sertifikācijas procesa un turpmākās uzraudzības apraksts.
- Akreditētās institūcijas Akreditēto atbilstības novērtēšanas institūciju reģistrs.
- NIS2 & ISO 27001 Readiness Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.
Saistītie jautājumi
Vai OffSeq izsniedz organizācijas ISO 27001 sertifikātu?
Šis resurss piedāvā informāciju un novirza uz OffSeq gatavības un ieviešanas atbalstu. Organizācijas sertifikāciju veic izvēlētā neatkarīgā sertifikācijas institūcija.
Kā pārbaudīt piegādātāja sertifikātu?
Pārbaudi juridisko personu, standarta redakciju, tvērumu, izdevēju un statusu. Sertifikāta un akreditācijas statusu vari precizēt pie izdevēja, akreditācijas institūcijas vai atbilstošā sertifikātu reģistrā.
OffSeq atbalsts pirms sertifikācijas audita
Pārbaudīt gatavību, kamēr vēl ir laiks uzlabojumiem.
OffSeq gatavības pārbaude un izmēģinājuma audits palīdz identificēt atlikušos trūkumus. Sertifikācijas auditu un lēmumu nodrošina organizācijas izvēlētā neatkarīgā institūcija.