1萬+次曝光

#討論 大家怎麼面對isms稽核的?

借版詢問 因為過不久就要年度的ISMS稽核 今年算是第一次接手這個 雖然其他同仁(包含前手)跟主管也有大概給我些建議 但是前手跟其他同仁還有主管都說,有些時候同樣的稽核員也會有些流程不一樣,而且今年的稽核員也有更換,可能有些稽核的方式,問法,詳細程度不一致 所以我還是想要詢問各位負責的相關承辦人們 你們是怎麼應對這些稽核的 畢竟是要常態應對,我也想試著說有沒有更好的應對方式(當然,會跟同仁以及主管報備) 稽核時間為一天 目前希望能夠交流一下的資訊包含但不限於: 1.被稽核問過甚麼樣的問題 2.當天可能會給他們看哪一些文件 3.當日總體流程 4.稽核前夕我需要準備的有甚麼?除了文件,還有需要向其他承辦人要甚麼嗎? 或者上述有任何我遺漏的,也希望能夠分享 又或者是有稽核員,也可以來交流一下 本篇不刪除,作為未來任何有需要的資訊職系或者是相關的同仁 一起來這邊集思廣益 感謝平台
megapx
愛心
3
10
全部留言
稽核主要還是要看你的驗證範圍,公部門外稽通常比較放水,因為稽不過大家都很麻煩,所以能不開主缺就不會開主缺,最多就是次缺開一堆叫你五天內想辦法生出矯正報告而已。 因為問什麼很吃個案跟稽核員習慣,我就大約回答,可能去年來的稽核員很在意帳號生命,你改了流程下了苦功,今年來的卻不在意,反而很在意你的機房安全... 1.被稽核問過甚麼樣的問題 稽核員主要就是在聊天中去問問最近發生什麼事,然後再從言談中找出可能的問題,比如說上個月高階主管離職,那就可以查組織成員表有無更新、管審會議有無召開及內容符不符合等,又或例如比對資訊資產盤點表後發現你們多了一台伺服器,那就可以查機房人員進出、保密協議書、設備進出、變更管理、帳號管理甚至到該系統有無SSDLC的流程。 2.當天可能會給他們看哪一些文件 基本上就是全套四階或三階表單了,然後看稽核員要什麼補充,例如軟體授權、廠商或同仁的保密切結書、系統開發合約等,但主要還是看文件後看操作,額外文件補充相對比較少。 3.當日總體流程 到達現場>跟承辦聊聊>起始會議(報告今日流程及ISMS制度)>高階主管面談>查閱紙本文件>現地查看>稽核小組討論(多人且承辦需離開)>撰寫報告>結束會議(報告稽核結果) 4.稽核前夕我需要準備的有甚麼?除了文件,還有需要向其他承辦人要甚麼嗎? 最好把上一次的缺失重新看一次有沒有改善,若有個人電腦問題,再提醒大家檢查,例如上次抓到有同仁把密碼貼在螢幕上被開次缺,若這次再被抓到,就可能會被升級成主缺。 以上簡單說明。
不如先玩個柚子社怎麼樣呀
妳先去考iso 27001:2022證照再來說吧
你不孤單 我甚至只接不到1個月的資安業務 現在也是搞外部稽核 前手還是裸辭不交接的(瘋掉 目前我的做法是多問問題 不會或不懂的問顧問公司或長官 走一步算一步