IOSEC Academy · termínovaný kurz
ISO/IEC 27001:2022 — interný audítor
Norma žiada interné audity. Máte dve možnosti: dávať si ich robiť externe každý rok, alebo mať vlastného človeka, ktorý ich urobí.
Pre koho je určené
Budúci interní audítori, manažéri bezpečnosti a zodpovedné osoby, členovia tímov systému riadenia informačnej bezpečnosti, konzultanti, správcovia IT a compliance.
Za dva dni pripravíme toho vlastného — vrátane šablón, s ktorými sa dá začať hneď v pondelok.
Prečo to firma potrebuje
Interný audit nie je formalita pred certifikáciou. Je to jediné miesto, kde sa nedostatky nájdu skôr, než ich nájde certifikačný orgán — a rozdiel medzi vlastným zistením a zistením audítora je rozdiel medzi opravou a nezhodou v správe.
Rovnaká logika platí pri zákone o kybernetickej bezpečnosti: kto vie auditovať vlastný systém, vie aj to, ako bude vyzerať posúdenie zvonku.
Pre koho to je
Budúci interní audítori, manažéri bezpečnosti a zodpovedné osoby, členovia tímov systému riadenia informačnej bezpečnosti, konzultanti, správcovia IT a compliance.
Pomáha, ak normu poznáte. Ak nie, začnite jednodňovým Zoznámením sa s normou — dvojica na seba nadväzuje.
Čo si odnesiete
Kontrolný zoznam interného audítora — hotový, použiteľný
Šablónu správy z auditu
Vzor vyhlásenia o aplikovateľnosti (SoA)
Certifikát o absolvovaní na 16 hodín
Tie tri dokumenty sú dôvod, prečo sa školenie zaplatí samo. Kto ich nemá, vyrába si ich sám alebo si ich kupuje.
Skupiny držíme malé. Nie je to kapacitný ústupok, je to podmienka toho, aby sa dalo precvičovať — vedenie pohovoru, zber dôkazu, formulácia nezhody. Tá časť sa v štyridsaťčlennej skupine odovzdať nedá.
Osnova — deň 1, základy a systém
09:00 – 10:30 Systém riadenia informačnej bezpečnosti a ISO/IEC 27001 — cyklus PDCA, kontext, politika, plánovanie. Vrátane dodatku Amd 1:2024 a otázky, či je zmena klímy relevantná pre váš systém
10:45 – 12:15 Riadenie rizík a vyhlásenie o aplikovateľnosti
13:00 – 14:30 Kapitoly 7 a 8 — spôsobilosť, dokumentácia, prevádzka
14:45 – 16:30 Príloha A — 93 opatrení v štyroch témach: A.5 organizačné (37), A.6 personálne (8), A.7 fyzické (14), A.8 technologické (34)
Osnova — deň 2, audit v praxi
09:00 – 10:30 ISO 19011 a princípy auditu — typy, kritériá, role
10:45 – 12:15 Proces auditu — otvorenie, zber dôkazov, zistenia
13:00 – 15:00 Simulácia auditu na prípadovej štúdii
15:15 – 16:30 Správa z auditu, následné kroky, certifikácia
Dve hodiny simulácie sú tá časť, ktorú si ľudia pamätajú. Audit sa nedá naučiť z prezentácie — dá sa naučiť tým, že ho raz urobíte pod dohľadom niekoho, kto ich robí.
Kde končí toto školenie
Certifikát o absolvovaní nie je akreditovaná certifikácia vedúceho audítora. Je to doklad o absolvovaní šestnástich hodín prípravy podľa ISO 19011, ktorým organizácia preukazuje spôsobilosť interného audítora podľa kapitoly 7.2 normy.
O tom, koho poverí vykonávaním interných auditov, rozhoduje organizácia. Podmienkou je nestrannosť — nikto neaudituje vlastnú prácu.
Kto to vedie
Milan Mračko, Lead audítor pre ISO/IEC 27001 a ISO 22301, kvalifikácie ERCA a CQI.
Audity vykonáva aj pre certifikačné orgány.
Prihláška