رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

چگونه برای ممیزی ISO 27001 آماده شویم؟ چک‌لیست عملی ۳۰ روزه

شرکت مدانت

آمادگی برای ممیزی ISO 27001 نباید به هفته آخر موکول شود. اگر تیم در روزهای قبل از ممیزی دنبال اسکرین‌شات، صورت‌جلسه و فایل سیاست می‌گردد، مشکل فقط کمبود وقت نیست؛ چرخه Evidence در طول سال درست کار نکرده است.

از Scope شروع کنید

اول مطمئن شوید دامنه ISMS برای تیم روشن است: واحدها، مکان‌ها، سامانه‌ها و فرایندهای داخل Scope کدام‌اند. بسیاری از پاسخ‌های متناقض در ممیزی از همین ابهام شروع می‌شوند.

اسناد پایه را با واقعیت تطبیق دهید

Policy قدیمی که با معماری فعلی سازمان هم‌خوان نیست، از نبود Policy بهتر نیست. نسخه‌های جاری، تأییدها، تاریخ بازبینی و مالک اسناد را بررسی کنید.

Risk Register و SoA را کنار هم ببینید

ممیز باید بتواند منطق انتخاب کنترل‌ها را دنبال کند. ریسک، تصمیم پاسخ، کنترل انتخاب‌شده و وضعیت اجرا نباید در چهار فایل مستقل و متناقض باشند.

برنامه آمادگی ۳۰ روزه

بازه کار اصلی خروجی
۳۰ تا ۲۱ روز قبل بازبینی Scope، ریسک، SoA و یافته‌های باز فهرست شکاف‌های واقعی
۲۰ تا ۱۴ روز قبل تکمیل Evidence و تست کنترل‌های کلیدی Evidence معتبر و تازه
۱۳ تا ۷ روز قبل مصاحبه آزمایشی و مرور Ownerها پاسخ‌های منسجم و مبتنی بر واقعیت
هفته آخر رفع موارد فوری و آماده‌سازی دسترسی ممیز مسیر شفاف برای مشاهده مدارک

سناریو: کنترل Backup که روی کاغذ سبز بود

در بازبینی پیش از ممیزی، تیم می‌بیند گزارش Backup هر شب موفق است. اما آخرین تست Restore مربوط به هشت ماه قبل است. به‌جای پنهان‌کردن موضوع، تست Restore انجام می‌شود، نتیجه ثبت می‌شود و اگر اشکال وجود داشته باشد Action Plan باز می‌شود. این رویکرد از یک ادعای ضعیف، یک کنترل قابل دفاع می‌سازد.

Ownerها را برای مصاحبه آماده کنید، نه برای حفظ‌کردن جواب

مالک کنترل باید بداند کنترل چرا وجود دارد، چگونه اجرا می‌شود و Evidence آن کجاست. پاسخ حفظ‌شده معمولاً با اولین سؤال پیگیری فرو می‌ریزد. آمادگی واقعی یعنی فرد فرایند خودش را بشناسد.

یافته‌های قدیمی را فراموش نکنید

ممیزی جدید معمولاً به نحوه برخورد با Findings قبلی هم نگاه می‌کند. برای هر مورد، Action Plan، Evidence انجام و نتیجه Verification را آماده داشته باشید.

MedaGRC و آمادگی ممیزی

در ممیزی و انطباق MedaGRC هدف این است که Evidence و Findings از قبل کنار کنترل باشند، نه اینکه هفته آخر جمع‌آوری شوند. مدیریت چارچوب‌ها نیز ارتباط الزام و کنترل را برای مرور سریع‌تر نگه می‌دارد.

سخن پایانی

بهترین آمادگی برای ممیزی، اجرای درست ISMS در روزهای عادی است. اگر شواهد تازه‌اند، ریسک‌ها Owner دارند و اقدامات واقعاً بسته می‌شوند، ممیزی از یک بحران فصلی به یک مرور قابل مدیریت تبدیل می‌شود.

22