Проект

Общее

Профиль

ЗАНЯТИЕ 8 » История » Версия 1

С. Антошкин, 17.05.2025 13:20

1 1 С. Антошкин
h1. ЗАНЯТИЕ 8
2
3
4
_* Формирование заключений аудита
5
 Отчетность по результатам аудита*_
6
7
h2.  Цели занятия
8
9
К концу занятия вы:
10
* Оцените ряд ситуаций на соответствие стандарту ISO/IEC27001, сформируете  понимание вынесения результативных суждений о соответствии или  необходимости проведения дополнительного расследования.
11
12
К концу занятия вы усвоите:
13
*  Требования ISO/IEC19011 к отчету и последующим действиям;
14
*  Аудиторское заключение, цель сводного отчета;
15
*  Методы безопасного согласования выявлений.
16
*  Эффективные техники формирования заключения о несоответствии;
17
*  Уровни выявлений –значительное/незначительное несоответствие, возможности для улучшений; разница между ними;
18
*  Цели и процесс заключительного совещания.
19
20
21
h2.  Вопросы для размышления
22
23
* Составляющие повестки заключительного совещания?
24
* Какую информацию должен включать отчет о несоответствиях?
25
** Какую информацию должно включать описание несоответствия?
26
** Если мы не уверены в том, действительно ли несоответствие обосновано, что нам делать?
27
* Какова цель сводного/обзорного отчета (заключения аудита)?
28
** Какую информацию он содержит, чего нет в отчетах о несоответствиях?
29
** Что такое «аудиторское заключение»?
30
* Урегулирование конфликтных ситуаций:
31
** Что делать, если вы столкнулись с препятствием во время аудита?
32
** Какие шаги мы можем предпринять, чтобы уменьшить вероятность того, что наши выводы будут оспорены?
33
* Кому должны быть официально представлены выявления?
34
35
36
h2. Упражнение 10
37
38
* Подготовка и распространение выявлений аудита*
39
40
*_Задание:_* 
41
42
Подготовить заключение аудита, сформировать повестку заключительного совещания в соответствии с инструкциями
43
44
{{collapse(Задание)
45
46
Некоторое время назад вы провели очный аудит с Представителем по качеству Типографии «Альфа&Бета», где вы рассмотрели процесс улучшения, а также с высшим руководством. В ходе этого аудита был установлен ряд фактов, касающихся соответствия этих процессов требованиям ISO/IEC 27001. Группа аудиторов завершила все аудиторские мероприятия по первоначальному плану, и вы готовы подготовить свой аудиторский отчет и рекомендации.
47
Вы должны подготовить итоговый отчет аудита. Этот отчет должен включать вашу рекомендацию – выдать сертификат или нет. Вы должны подготовить любые несоответствия, для которых, по вашему мнению, у вас есть свидетельства, а также вы можете привести любые наблюдения, которые, по вашему мнению, заслуживают упоминания (хорошие практики, возможности для улучшения).
48
В дополнение к информации, полученной вами в ходе личного аудита с Представителем по качеству, вы также можете принять во внимание следующую информацию, которая была раскрыта на других стадиях аудита (когда аудиторская группа посещала площадки компании).
49
*	Из выборки из 4 новых сотрудников компании одна запись (г-жи Сунг Ли) о регистрации пользователя не была найдена ни в отделе ИТ, ни в отделе кадров. Хотя вы обнаружили, что пользователь зарегистрирован в Active Directory и работает на бета-сайте;
50
*	Не найдено ни одной заполненной формы об инциденте информационной безопасности. Во время интервью с бухгалтерией, вы были извещены, что менеджер по бухгалтерскому учету получил «письмо, адресованное генеральному директору» (электронное сообщение). В письме у генерального директора запрашивался перевод на конкретный счет определенной суммы денег. Менеджер по бухгалтерскому учету осуществил транзакцию по факсу из-за проблемы с электронными платежами компании. Когда генеральный директор был проинформирован о транзакции, он смог отменить перевод, поэтому деньги не были потеряны;
51
*	Обучение новой политике контроля доступа и паролей все еще ведется. Оно завершено примерно на 70%.
52
53
Вы также должны назначить ведущего аудитора. Ведущий аудитор должен подготовить повестку для проведения заключительного совещания.
54
55
*_Пример_*
56
Отчет о несоответствии 
57
58
|_\2.СЕРТИФИКАЦИЯ: ОТЧЕТ О НЕСООТВЕТСТВИИ|
59
|_.#|1|
60
|_.ISO 27001 ПУНКТ|8.1. – Оперативное планирование и контроль|
61
|_.НЕСООТВЕТСТВИЕ| *Значительное*  / Незначительное / Наблюдение|
62
|_.МЕСТО НЕСООТВЕТСТВИЯ ИЛИ НАБЛЮДЕНИЯ (Т.Е. ОТДЕЛ/ПЛОЩАДКА)|Управление изменениями как часть работы системы. ИТ-отдел|
63
|_\2. ОПИСАНИЕ НЕСООТВЕТСТВИЯ|
64
|\2. Пункт 8.1 стандарта ISO 27001 требует, чтобы организация контролировала запланированные изменения и анализировала последствия
65
непреднамеренных изменений, принимая меры для смягчения любых неблагоприятных последствий по мере необходимости. 
66
Установлено, что ACME Ltd. задокументировала процедуру управления изменениями, подробно описывающую шаги, роли и
67
записи, которые необходимо соблюдать при необходимости внедрения изменения. 
68
В ходе аудита было установлено, что для изменения, связанного с заменой системы контроля доступа 
69
организации, вышеупомянутая процедура не соблюдалась и соответствующие записи не создавались. В этом 
70
случае менеджер по информационной безопасности организации не был уведомлен, и никаких последствий для информационной безопасности 
71
не было выявлено (как предписано процедурой).|
72
|_\2. Cвидетельства|
73
|\2. Задокументирована процедура управления изменениями
74
соответствующие записи не были созданы|
75
|_\2.ПОДРОБНОСТИ КОРРЕКТИРУЮЩИХ ДЕЙСТВИЙ И СРОКИ ИХ ВЫПОЛНЕНИЯ|
76
|\2.
77
|
78
|_.ВЫДАН (Аудитором)||
79
|_.ПРИНЯТО (Представителем компании)||
80
81
}}
82
83
*_Продолжительность_*
84
*	1 час – в малых группах, на подготовку письменных заключений и повестку заключительного совещания
85
*	30 мин – обсуждение
86
87
Ваши выводы будут рассмотрены, когда вы представите их во время ролевой игры на заключительном собрании. Все члены группы должны представить часть выводов (например, ведущий аудитор председательствует на заключительном собрании, представляет резюме, остальные аудиторы представляют не менее 1 несоответствия каждый).
88
Это позволит проверить презентационные навыки всех аудиторов.
89
90
91
h2.  Ключевые положения пройденного занятия
92
93
* Сводный отчет демонстрирует:
94
** Резюме о слабых и сильных местах СМИБ, выявлениях аудита.
95
* *Несоответствия* требуют корректирующих действий
96
** Значительные несоответствия требуют их быстрое планирования и внедрения.
97
* Наблюдения –это вопросы для рассмотрения, корректирующее действие не обязательно;
98
* *Возможности для улучшения* –субъективное мнение аудитора;
99
* Обоснованные *неопровержимые выявления*:
100
** Обсуждаются и согласовываются в момент обнаружения;
101
** Четкая ссылка на критерии аудита;
102
** Подтверждено объективными свидетельствами.
103
* Выводы должны быть представлены руководству