确定目的与范围
明确系统、流程、部门和参考标准,区分咨询、准备评估与内部审计。
服务 / 11
准备审计先要知道哪些系统在范围内、谁负责、已有何种证据。我们检查 IT 准备情况并排序改善事项,让团队依据一致资料推进。
适合准备 IT 审计、回应客户或合作方控制要求,或为 ISO/IEC 27001 信息安全管理体系准备相关 IT 工作的企业。
获得准备情况概览、差距与缺失证据清单,以及符合组织范围的改善计划、负责人和跟进顺序。
明确系统、流程、部门和参考标准,区分咨询、准备评估与内部审计。
访谈相关人员,检查选定领域,如账号、系统变更、备份、事件管理和外部服务。
将要求对应到政策、流程、记录和实际执行证据,明确文档负责人及待补充内容。
基于可检查的证据总结发现,结合业务影响分级,并说明信息不足之处。
列明任务、负责人、时间和进度证明,并约定复核周期。
费用取决于系统、流程数量、证据准备情况、参与者和跟进轮次。文档制作修改及系统整改按需另列。
先确定范围和资料清单,再共同安排访谈、证据审查和报告。人员与文档的准备情况会影响时间。
本服务是约定范围内的评估与准备。认证审核由外部认证机构进行,不含证书颁发或认证结果保证。
初始范围聚焦相关 IT 准备与控制。若需全组织 ISMS,会先审视人员、流程及所需专业能力,再提出额外范围。
需先考虑能力、客观性及曾在该范围提供咨询或实施工作的利益冲突。若需独立审计人员,会与组织共同确定方式。
可以。从回应客户要求的控制或准备检查开始,把目标与参考标准设定为符合实际工作。