Átfogó szabályzat, amely strukturált audit- és megfelelés-monitorozást hoz létre az információbiztonsági irányítási rendszer érettsége, a jogszabályi felkészültség és a folyamatos fejlesztés érdekében.
Ez a szabályzat átfogó, kockázatalapú audit- és megfelelés-monitorozási programot hoz létre, biztosítva a biztonsági kontrollok kontrollhatékonyságát és a globális szabályozási keretrendszerekhez való igazodást valamennyi releváns rendszerben, eszközben és harmadik fél szolgáltatókhoz kapcsolódó viszonyban.
Kockázatvezérelt, szisztematikus programot valósít meg, amely biztosítja az információbiztonsági irányítási rendszer sértetlenségét és érettségét.
Az auditgyakorlatokat globális szabványokhoz igazítja, például az ISO 27001-hez, a GDPR-hoz, a NIS2-höz, a DORA-hoz és a SOC 2-höz.
Átfogó felelősségeket határoz meg az auditvezetők, az információbiztonsági vezető (CISO), a vezetés, az informatikai csapatok és a harmadik fél koordinátorok számára.
Biztosítja, hogy az auditbizonyíték gyűjtési, jelentési és megőrzési folyamatai támogassák a tanúsításokat és a szabályozási felülvizsgálatokat.
Kattintson a diagramra a teljes méret megtekintéséhez
Hatókör és együttműködési szabályok
Irányítási követelmények
Belső és külső audit módszertan
Helyesbítő és megelőző intézkedések (CAPA)
Technikai megfelelés-monitorozás
Harmadik fél és beszállítói auditok
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Article 24Article 32Article 33
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Meghatározza az információbiztonsági irányítási rendszert, és elszámoltathatóságot hoz létre a megfelelés és a folyamatos fejlesztés érdekében.
Biztosítja az auditálhatóságot az infrastruktúrát és konfigurációs beállításokat érintő változások tekintetében, amelyek befolyásolják a kontrollkörnyezeteket.
Integrálja az audit eredményeket a vállalati kockázatértékelésbe és kockázatkezelési tevékenységekbe.
Szabályozza az auditbizonyíték, a naplók és a megfelelőségi feljegyzések megőrzését.
Támogatja az érzékeny auditadatok biztonságos tárolását és átvitelét titkosított kommunikációs csatornákon.
Kiterjed az auditálási jog feltételeire, a kontrollbizonyossági dokumentációra és a beszállítók megfelelési felügyeletére.
Összehangolja az incidenskezelés auditálását az ISMS kontrollbizonyossági céljaival.
Előírja az üzletmenet-folytonossági tesztelés és a vészhelyzeti helyreállítási terv megfelelőségének ellenőrzését az auditciklusok során.
A hatékony biztonsági irányítás több, mint megfogalmazások összessége; egyértelműséget, elszámoltathatóságot és a szervezettel együtt skálázódó struktúrát igényel. Az általános sablonok gyakran nem működnek, mert hosszú bekezdésekkel és nem definiált szerepkörökkel kétértelműséget teremtenek. Ez a szabályzat úgy készült, hogy a biztonsági program operatív gerince legyen. A felelősségeket a modern vállalatokban ténylegesen meglévő szerepkörökhöz rendeljük, beleértve az információbiztonsági vezető (CISO) szerepkört, az IT-biztonságot és a releváns bizottságokat, biztosítva az egyértelmű elszámoltathatóságot. Minden követelmény egyedi sorszámozású záradék (pl. 5.1.1, 5.1.2). Ez az atomi struktúra megkönnyíti a bevezetést, az egyes kontrollok szerinti auditálást, valamint a biztonságos testreszabást a dokumentum sértetlenségének megőrzése mellett, így a szabályzat statikus dokumentumból dinamikus, végrehajtható keretrendszerré válik.
Előírja az auditnaplózás és az auditmegállapítások titkosított, manipulációt jelző naplók szerinti megőrzését, védve a bizonyítékokat a jogosulatlan módosításoktól.
Strukturált kivételkezelési folyamatot tartalmaz információbiztonsági vezető (CISO) és jogi felülvizsgálatokkal, biztosítva, hogy a kockázatok kontrolláltak és dokumentáltak legyenek.
Az audit eredményeket közvetlenül összekapcsolja a helyesbítő intézkedésekkel, a kulcsfontosságú teljesítménymutatókkal (KPI-k) és a kockázatkezeléssel a biztonsági program folyamatos fejlődése érdekében.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.