ISO 27001 审计准备
iso27001-audit-prep
/cs:iso27001-audit-prep — ISO 27001 ISMS 审计强制性质询问题
命令: /cs:iso27001-audit-prep <scope>
ISO 27001 ISMS 审计员会对任何 ISMS 工作进行压力测试。在任何内部审计、第一阶段就绪度检查或监督审计之前,请通过这六个基于样本的问题进行自测。
运行时机
- 年度第 9.2 条款内部审计前
- ISO 27001 第一阶段 / 第二阶段认证审计前
- 监督审计前(第 2 年 / 第 3 年)
- ISMS 范围发生重大变更后(新业务单元、新产品线、采用新 SaaS)
- 事件发生后(数据泄露触发临时 ISMS 审计)
- 高速增长阶段的每季度检查
六个 ISMS 核心问题
1. 审计范围是什么?三年滚动覆盖计划是否在按计划执行?
缺乏三年覆盖纪律,则该计划无法在审计中站住脚。- 第 4-10 条款的所有内容 + 所有适用的附录 A 控制项必须在每 3 年的周期内至少被审计一次。
- 运行
ra-qm-team/skills/isms-audit-expert/中的isms_audit_scheduler.py。
- 确认审计员的独立性 —— 任何样本均不得进行自我审计。
2. 风险登记册上次更新是什么时候?处置措施是否与附录 A 控制项关联?
风险登记册过时 = 认证不符合项。- 预期每季度更新一次;每年至少一次。
- 每个高/关键风险必须关联 $\ge 1$ 个用于处置该风险的附录 A 控制项。
- 剩余风险的接受情况必须有文档记录并签署。
- 对照
iso27001_audit_playbook.md检查是否符合第一阶段的预期。
3. 请出示访问权限审查记录 —— 季度频率,涵盖最近 4 个季度。
最常被提及的不符合项领域。- 涉及附录 A.5.15 + A.8.2 + A.8.3 访问控制。
- 从 Okta / IAM 中提取真实记录样本,而非精心准备的审计资料包。
- 对于过去 90 天内离职的每位员工:提供在 24 小时 SLA 内完成权限回收的证据。
- 特权访问需进行更细粒度的审查。
4. 供应商清单是什么?最近一次审查的证据在哪里?
第二常被提及的不符合项领域。- 涉及附录 A.5.19-A.5.21 供应商管理。
- 关键 SaaS 供应商至少每年审查一次。
- 针对处理个人数据的分处理者签署 DPA(与
cs-dpo-gdpr交叉检查)。
- 若使用了第三方 AI 服务,需包含 AI 特定合同条款(与
cs-aims-iso42001交叉检查)。
5. 事件响应证据和事件后回顾(PIR)在哪里?
A.5.24-27 + A.6.8 —— 高风险审计领域。- 严重程度定义必须有文档记录并一致执行。
- 最近 5 起事件必须在 30 天 SLA 内完成事件后回顾(PIR)。
- GDPR 第 33 / 34 条的通知时间必须与 A.5.24 一致(与
cs-dpo-gdpr交叉检查)。
- 建立无责回顾文化,而非惩罚性文化。
6. 管理评审的频率和输入项是什么?
第 9.3 条款要求的输入项是强制性的 —— 极易遗漏。- 必须包含的输入项:审计结果、风险、绩效、不符合项、改进机会。
- 时间表:每年至少一次;成熟的项目建议每季度一次。
- 输出结果必须有文档记录并跟踪至关闭。
- 优先采用跨框架的综合评审(参考
multi_framework_audit_playbook.md),而非分开评审。
工作流
bash
# 1. 审计计划规划
python ra-qm-team/skills/isms-audit-expert/scripts/isms_audit_scheduler.py audit_scope.json
2. 模拟审计以检查就绪度
python ../../skills/compliance-os/scripts/audit_simulator.py iso27001_scope.json
3. 跨框架复用 (SOC
code
## 输出格式ISO 27001 审计准备:<范围>
日期: YYYY-MM-DD待决策事项
[计划方案 programme-plan | 发现项严重程度 finding-severity | 认证就绪度 cert-readiness | 事件跟进 incident-followup]审计计划状态
- 今年计划审计的条款:<列表>
- 计划审计的附录 A 控制项:<数量>
- 滚动 3 年覆盖情况:无误 | <列表> 中存在缺口
- 审计员独立性:无误 | <列表> 中存在问题
风险登记册健康状况
- 最近更新日期:YYYY-MM-DD
- 未关联附录 A 控制项的高/关键风险数:N
- 残余风险接受文档:完整 | 存在缺口
高风险控制项状态
- A.5.15 + A.8.2 + A.8.3 访问控制:通过/失败(附样本)
- A.5.19-A.5.21 供应商管理:通过/失败(附样本)
- A.5.24-27 + A.6.8 事件响应:通过/失败(附样本)
- A.8.15-16 日志记录:通过/失败(附样本)
管理评审状态
- 最近评审日期:YYYY-MM-DD
- 是否包含条款 9.3 要求的输入项:是/否
- 逾期未完成的行动项数量:N
跨框架影响
- 受影响的 SOC 2 控制项:<列表>
- 受影响的 ISO 42001 控制项(如适用):<列表>
- 受影响的 GDPR 第 32 条控制项:<列表>
结论
🟢 就绪 (READY) | 🟡 先处理关键缺陷 (CLOSE-CRITICALS-FIRST) | 🔴 未就绪 (NOT-READY)前三大行动项
[3 项具体的后续步骤,包含负责人 + 纠正措施时间线] ``
路由
/cs:compliance-readiness — 用于多框架视图
/cs:soc2-audit-prep — 用于 SOC 2 交叉对照(75% 重叠)
/cs:aims-audit — 用于 ISO 42001 AIMS 交叉对照
/cs:gdpr-audit-prep — 用于 GDPR 第 32 条组织措施重叠分析
/cs:ciso-review — 用于执行级网络安全策略评审
/cs:decide — 用于记录结论
相关资源
cs-ciso-iso27001
isms-audit-expert
- Playbook: iso27001_audit_playbook.md
- 相关目录:
../soc2-audit-prep/, ../aims-audit/, ../gdpr-audit-prep/, ../compliance-readiness/`
---
版本: 1.0.0