Business Key Consult logo
Business Key Consult
ISO / Internal & GAP Audits
Ресурси
ISO 19011Evidence-basedRisk-basedПрактически насоки

Практически ресурси за ISO стандарти, вътрешни одити и GAP анализи

Практически ориентирано съдържание за ISO/IEC 27001, ISO 9001, 27701, 27017, 27018 и одитни добри практики по ISO 19011 — без излишна теория, с фокус върху реално прилагане.

Resources — ISO audit guides
ISO 27001ISO 9001ISO 19011
ISO/IEC 27001Нагоре

Как да се подготвим за вътрешен одит по ISO/IEC 27001:2022

Практическо ръководство за организации

Вътрешният одит по ISO/IEC 27001:2022 е ключов елемент от поддържането и подобряването на системата за управление на информационната сигурност (ISMS). Той позволява на организацията да оцени не само формалното съответствие със стандарта, но и реалната ефективност на прилаганите мерки за сигурност.

В тази статия ще разгледаме как practically да се подготвите за вътрешен одит, какво се очаква от организацията и кои са най-често срещаните пропуски.

Какво представлява вътрешният одит по ISO 27001?

Вътрешният одит е независима и обективна оценка, извършвана с цел да се установи дали ISMS:

  • съответства на изискванията на ISO/IEC 27001:2022
  • е ефективно внедрена и поддържана
  • се прилага последователно в рамките на обхвата
Кога трябва да се проведе вътрешен одит?

Вътрешният одит се извършва:

  • преди сертификационен одит
  • периодично (обикновено поне веднъж годишно)
  • при значителни промени в организацията, процесите или риска
  • Той е задължително изискване на ISO/IEC 27001.
Основни стъпки за подготовка

1. Ясно дефиниран обхват

Уверете се, че обхватът на ISMS е: документиран, разбран от ключовите роли и съобразен с реалната дейност на организацията. Неясният или твърде широк обхват е честа причина за констатации.

2. Актуална оценка на риска

Проверете дали: оценката на риска е актуална, методологията е документирана и рисковете са третирани с подходящи мерки. Одиторите често откриват несъответствия именно в управлението на риска.

3. Политики и процедури – не само „на хартия“

Наличието на документи не е достатъчно. Важно е да може да се покаже, че: политиките са комуникирани, процедурите се прилагат на практика и служителите познават своите отговорности.

4. Приложимост на Annex A

Annex A съдържа контролни мерки, които трябва да бъдат: оценени спрямо риска, ясно обосновани в Statement of Applicability (SoA) и реално приложени или аргументирано изключени.

5. Вътрешни записи и доказателства

Подгответе доказателства като: записи от обучения, логове и отчети, протоколи от прегледи и срещи, записи от предишни одити и коригиращи действия.

Често срещани пропуски

Най-често срещаните проблеми при вътрешни одити са:

  • формално внедрена ISMS без реално прилагане
  • липса на проследимост между риск и контрол
  • остарели политики и процедури
  • липса на последващи действия след одит
Какво дава добре проведен вътрешен одит?

Един качествен вътрешен одит:

  • открива реални слабости
  • подпомага управлението при вземане на решения
  • подготвя организацията за сертификационен одит
  • подобрява цялостното ниво на информационна сигурност
Заключение

Подготовката за вътрешен одит по ISO/IEC 27001:2022 не трябва да се възприема като формалност, а като възможност за подобрение.

С правилен подход и ясна методология, вътрешният одит се превръща в реален инструмент за управление на риска и повишаване на доверието.

Climate Change AmendmentНагоре

Climate Change Amendment (2024) към ISO стандартите

Какво изисква стандартът и как се прилага при ISO 27001 и ISO 9001

През 2024 г. ISO въведе Climate Change Amendment като официално допълнение към всички стандарти за системи за управление, включително ISO/IEC 27001:2022 и ISO 9001:2015.

Допълнението не въвежда нов стандарт, а уточнява съществуващи изисквания, свързани с анализа на контекста на организацията и заинтересованите страни.

Какво представлява Climate Change Amendment

Climate Change Amendment изисква организацията да разгледа климатичните промени като потенциален външен фактор, който може да повлияе върху системата за управление.

Изменението е приложимо към:

  • клауза 4.1 – Контекст на организацията
  • клауза 4.2 – Заинтересовани страни
За кои стандарти се прилага

Прилага се към всички ISO стандарти за системи за управление, включително, но не само:

  • ISO/IEC 27001:2022
  • ISO 9001:2015
Какво точно изисква стандартът

Организацията трябва да:

  • определи дали климатичните промени са релевантен външен фактор
  • документира това разглеждане в рамките на анализа на контекста
  • при необходимост да отчете въздействието върху рисковете, ресурсите и заинтересованите страни
Какво НЕ изисква Climate Change Amendment

Важно е да се подчертае, че допълнението:

  • не въвежда нови контролни мерки
  • не изисква екологична или ESG стратегия
  • не изисква ISO 14001 сертификация
  • не изисква количествени климатични показатели
Как се прилага на практика

В практиката прилагането на Climate Change Amendment обикновено включва: добавяне на климатичните промени като точка в анализа на външните фактори, документирано заключение дали факторът е релевантен или не, и при релевантност – отразяване в управлението на риска.

В много организации е напълно допустимо заключението, че климатичните промени не оказват пряко влияние върху системата за управление, при условие че това е аргументирано.

Как се проверява при вътрешен и сертификационен одит

При одит се проверява дали:

  • климатичните промени са разгледани като външен фактор
  • има ясно документирано решение
  • има логическа връзка между анализа на контекста и управлението на риска
Често срещани несъответствия

Най-често срещаните констатации, свързани с Climate Change Amendment, са:

  • липса на каквото и да е разглеждане на климатичните промени
  • формално добавен текст без реална оценка
  • липса на документирано решение
  • объркване между изискванията на ISO 14001 и ISO 27001 / ISO 9001
Заключение

Climate Change Amendment (2024) не променя същността на ISO/IEC 27001 и ISO 9001, а уточнява изискванията за анализ на контекста и заинтересованите страни.

Ключовото изискване е организацията да разгледа климатичните промени и да документира своето решение, независимо дали ги счита за релевантен фактор или не.

Искаш помощ по конкретен обхват?

Ако подготвяш вътрешен одит, GAP анализ или сертификация — изпрати стандарт(и), обхват, локации и срок, и ще върнем план.