ISMS内审员培训教材(-)课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《ISMS内审员培训教材(-)课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISMS 内审员 培训教材 课件
- 资源描述:
-
1、一 培训目的u 了解体系审核的基本概念u 掌握ISMS内部审核流程u 掌握ISMS内部审核方法与技巧u 审核概论u 审核策划与准备u 审核实施u 纠正及其跟踪u ISMS评价二 培训内容u审核-为获得审核证据(3.9.5)并对其进行客观的评价,以确定满足 经协商的准则(3.9.4)的程度所进行的系统的、独立的并形成文件的过程(3.4.1)。u审核方案-针对特定的时间框架和特定的目的所策划的一组(一个或多个)审核(3.9.1)u审核范围-审核(3.9.1)的广度和界限。注:范围通常包括对地理位置、组织单元、活动和过程(3.4.1)(3.4.1)以及被覆盖的时间段的表述。u准则-确定为依据的一组方
2、针、程序(3.4.5)或要求(3.1.2)。u审核证据-可多方查证的与经协商的准则(3.9.4)有关的记录(3.7.6)、事实陈述或其他信息(3.7.1)注:审核证据可以是定性的或定量的。1.1 审核概论-有关审核术语与定义注:以下术语与定义参考GB/T 19000-2000 idt ISO9000:2000质量管理体系-基础和术语1.2 审核概论-有关审核术语与定义注:以下术语与定义参考GB/T 19000-2000 idt ISO9000:2000质量管理体系-基础和术语u审核发现-审核(3.9.1)的结果。u审核结论-审核组(3.9.10)在考虑了所有审核发现(3.9.6)以后得出的审核
3、(3.9.1)结果。u审核委托方-要求或请求审核(3.9.1)的组织(3.3.1)或个人。u受审核方-被审核的组织(3.3.1)。u审核组-实施审核(3.9.1)的一个人或一组人。注1 1:审核组的一个或多个人通常是合格审核员(3.9.14)(3.9.14),并且其中之一通常被任命为审核组长。审核组可包括接受培训的审核员。在需要时可包括技术专家(3.9.12)(3.9.12)。注2 2:观察员可以陪同审核组,但不作为成员。u审核员-被委派实施审核(3.9.1)的人员。注:对所考虑的特定审核,审核员通常要具有必要的资格。1.2审核概论-有关审核术语与定义注:以下术语与定义参考GB/T 19000
4、-2000 idt ISO9000:2000质量管理体系-基础和术语u技术专家-审核提供关于被审核的某个组织(3.3.1)、过程(3.4.1)、活动或领域的专业支持的人员。u审核员资格-个人的综合素质、教育、培训、工作经历、审核(3.9.1)经历及能够一个人作为审核员(3.9.11)被委派所需要证实的能力的组合。u合格审核员-已成功通过了一个审核员鉴定过程(3.8.6)的人员。1.3审核概论审核的内容u 获得审核的证据u 客观、公正的评价u 确定满足审核准则的程度1.4 审核概论过程评价的基本问题u 过程是否被识别并适当的规定?u 职责是否分配?u 程序是否得实施和保持?u 在实施所要求的结果
5、方面,过程是否有效。1.5 审核概论审核分类第一方审核-(通常)指的是组织内部的自我审查改进。第二方审核-(通常)指的是供方(提供商)或客户对组织的审核。第三方审核-(通常)指的是认证机构对组织的审核。1.6 审核概论内审目的1.7 审核概论审核时机、范围及频度u ISMS内审的时机、范围和频度内审的时机、范围和频度 按计划时间间隔;按计划时间间隔;一般至少每年应覆盖一般至少每年应覆盖ISMS所涉及的部门、过程一次;所涉及的部门、过程一次;最初建立体系时频度可适当多一些;最初建立体系时频度可适当多一些;特殊情况:特殊情况:l发生重大信息安全事件或用户重大发生重大信息安全事件或用户重大 投诉投诉
6、l组织机构、场地、信息方针、目标等发生了变化;组织机构、场地、信息方针、目标等发生了变化;l接受第二、三方审核前。接受第二、三方审核前。1.8 审核概论审核依据u ISMS审核依据审核依据 IS0/IEC27001:2005 标准 信息安全管理体系手册 信息安全管理体系程序文件 信息安全策略 与信息安全相关的法律法规 其它与信息安全相关的文件1.9 审核概论审核方式及特点u ISMS审核方式审核方式 集中审核集中审核:定期全面性一次的铺开成内部审核。分散审核分散审核:根据人员安排或现状,按阶段性按条款采取地毯式的逐级审核报告。2 审核策划与准备审核流程图2 审核策划与准备u 明确审核决定u 确
7、定审核组u 文件审核u 编制审核计划u 编制审核检查表u 发布审核通知2.1 明确审核决定u 审核目的审核目的-确保信息安全管理体系建立、实施、运行、保持和改进活动的有效性与符合性 u 审核范围审核范围-信息中心业务及物理边界本部8楼u 审核时间审核时间-待定u 审核方式审核方式-例如:建议采取集中式审核2.2 确认审核组 审核员的资格审核员的资格须参加信息管理体系内审员培训并获得“内审员培训合格证书”。审核的态度审核的态度-确保审核的客观性与公正性。注内审员不得审查自身或本部门工作。审核组长审核组长负责审核全过程及审核组管理工作。审核员审核员在组长的审核安排下实施审核。2.3 2.3 文件审
8、核文件审核u 目的目的 了解体系中的所有过程是否得到识别并适当管理;了解过程文件满足审核准则程度;u 对象对象 信息安全管理体系手册 信息安全管理体系程序文件 信息安全管理体系管理制度、办法、计划及指导书等;u 准则准则 信息安全管理体系标准、合同、法律法规等。2.3 2.3 文件审核文件审核u 时机时机 在现场审核前进行。注:信息安全管理体系管理制度、办法、计划及指导书等可以在现场审核时进行。u 结论结论 符合标准及法规要求;部份不符合要求;未覆盖标准及法规要求。u 注意事项注意事项 过程中除审核文件外,还须对其过程之间的接口是否明确。2.3 2.3 编制审核计划要求需考虑编制审核计划要求需
9、考虑u 组织的大小和性质u 员体系覆盖员工数量u 体系所涉及的范围u 体系所涉及地点等2.3 2.3 内部审核计划内部审核计划2.3 2.3 内部审核计划内部审核计划注:对以上审核日程及人员安排如有异议,请及时反馈。拟制/日期:审核组长 批准/日期:信息安全领导小姐组长2.4 2.4 审核检查表的作用审核检查表的作用u 明确与审核目标有关的样本u 确保审核程序规范化u 按检查的要求进行调研,可使用审核目标始终保持明确。u 保持审核进度u 作为审核记录存挡u 减少重复或不必要的工作量u 减少内审员的偏见或随意性。2.5 2.5 编制审核检查表原则编制审核检查表原则u 对照标准和ISMS文件编制u
10、 部门与过程相对应u 选择典型的信息安全问题,抽样应有代表性。u 注意逻辑顺序,明确审核步骤。u 按部门编写的检查表要考虑涉及条款,按条款编制要考虑所涉及部门。2.5 2.5 使用审核检查表原则使用审核检查表原则u 自己使用掌握,不须向受审方出示。u 灵活使用,不需照本宣科。u 不要属限于检查表项目,按实际现场审核时灵活查阅。2.5 2.5 审核检查表举例审核检查表举例2.5 2.5 审核检查表举例审核检查表举例3 3 现场审核活动的实施现场审核活动的实施u 审核过程的控制u 首次会议u 审核方法u 审核证据u 不合格项报告u 汇总分析 u 末次会议u 审核报告3.13.1审核过程的控制审核过
11、程的控制u 审核计划的控制u 审核活动的控制u 抽样合理(一到三个)u 辨别关键过程u 评定主要因素u 重视控制结果u 注意相关影响u 营造良好的气氛3.13.1审核过程的控制审核过程的控制u 审核结果的控制;u 合格与不合格要以事实为基础;u 不合格事实要得到受审核方确认;u 组内须相互沟通,保持统一意见。3.2 3.2 首次会议首次会议u 首次会议时间、地址及参加人员首次会议时间、地址及参加人员u 首次会议内容和程序u 人员介绍u 简明审核目的与范围u 重新陈述审核计划及人员安排u 落实后勤安排u 表明审核态度及原则u 保密性承诺3.3 3.3 审核方法审核方法u 顺向追踪取证顺向追踪取证
12、u 逆向追踪取证逆向追踪取证u 独立审核(部门审核)独立审核(部门审核)u 过程审核(按条款审核)过程审核(按条款审核)注:审核的基本方法均采取抽样方式执行。3.3 3.3 审核方法审核方法-顺向追踪取证顺向追踪取证u 顺向追踪取证顺向追踪取证 从影响信息安全的因素跟踪到结束;按照业务流程的自然顺序;从文件要求跟踪到执行记录,确保要求的和实施的一致。u 优点优点 系统连贯性强,可确认系统衔接整体情况。u 缺点缺点 费时(审核单项花费时间较长)。3.3 3.3 审核方法审核方法-逆向追踪取证逆向追踪取证u 逆向追踪取证逆向追踪取证 从已形成的结果追溯到影响因素的控制;按照业务流程的逆向顺序;从现
13、场记录查询到到文件要求,确保实施的和要求的一致。u 优点优点 从结果找问题,针对性强,有利于发现问题。u 缺点缺点 问题复杂时不易理清,对审核的知识面要求较高。3.3 3.3 审核方法审核方法-独立审核独立审核u 独立审核(部门审核)独立审核(部门审核)以单个部门为中心,审核所涉及的相关职能业务;部门所涉及条款。u 优点优点 节约时间。u 缺点缺点 缺乏系统性的衔接,可能存在疏漏,审核准备时需充分考虑相关因素,过程审核思路要清晰,审核组内部沟通要求高。3.3 3.3 审核方法审核方法过程审核过程审核u 过程审核(部门审核)过程审核(部门审核)以过程为中心;一个过程要涉及多个部门、多个标准条款。
14、u 优点优点 系统性完整、全面,不易遗漏。u 缺点缺点 部门之间重复返往较多,费时、费事;对审核知识要求较高。3.4.1 3.4.1 审核证据审核证据证据获取原则证据获取原则可作为证据原则可作为证据原则不可作为证据原则不可作为证据原则存在客观的事实或情况存在客观的事实或情况估计、猜想、分析、推测估计、猜想、分析、推测受审人谈话过程并相应实物旁证受审人谈话过程并相应实物旁证陪同人或其它无关人的谈话与传闻陪同人或其它无关人的谈话与传闻现行有效文件及有效记录现行有效文件及有效记录过期或者作废文件,擅自涂改的记录等。过期或者作废文件,擅自涂改的记录等。3.4.2 3.4.2 审核证据审核证据提问技巧提
15、问技巧u 查阅过程文件记录u 观察现场情况u 现场或查阅过程提问交流u 现场测量验证3.4.3 3.4.3 审核证据审核证据提问技巧提问技巧u 封闭式:封闭式:主动简单的用“是与否”来询问。主要用于获取专门信息,例如:贵公司(组织)是否有信息安全管理手册;贵公司(组织)是否有任命管理者代表;贵公司(组织)是否有建立信息安全管理机构等。u 优点优点 有主动权,省时,能把握重点,一针见血。u 缺点缺点 所获取的信息小。3.4.4 3.4.4 审核证据审核证据提问技巧提问技巧u 开放式:开放式:提问交流过程需要解释。主要用于获取全面信息,例如:贵公司(组织)有没有建立信息安全目标指标,如何管理,实施
16、结果,是否满足计划要求;贵公司(组织)是否建立资产清单,如何评定重要资产,如何管理维护等。u 优点优点 可获取信息面较广。u 缺点缺点 被动,过程可能会出现等待证据提供时间。3.4.5 3.4.5 审核证据审核证据开放式提问技巧开放式提问技巧u 带主题问题-XX如何做?u 扩展性问题-为什么这样做,依据?u 讨论性问题-对询问问题过程表达个人观点。u 调查性问题-觉得怎么样,有什么想法?u 重复性问题-得到明确答案?u 假设性问题-如果则?u 验证性问题-麻烦您拿出相应证据?3.4.6 3.4.6 审核证据审核证据提问技巧提问技巧u 澄清式:澄清式:结合以上两项方法,用以获得更多专门的信息,例
17、如:贵公司(组织)是否建立资产清单,想看看资产清单识别要求与文件要求是不是一致,识别范围怎么超出文件要求或识别范围不全面等。u 优点优点 可获取更多专门信息。u 缺点缺点 带有个人主观导向,不能常用。3.4.7 3.4.7 审核证据审核证据案例案例1 1u 审核员在现场发现,全公司都使用同一个口令来登录内部MIS系统,网络管理员解释说主要是为了节省向公司50个用户分发和再次分发口令的时间,并且到目前为止也好像没发现有什么问题,大家也觉得挺方便。u 请问以上回答能否作为审核证据?理由?u 如果你是内审员你会怎么做?3.4.8 3.4.8 审核证据审核证据案例案例2 2u 审核员从网络管理员那里了
展开阅读全文