ISO 27001 审计准备

iso27001-audit-prep
分类商业
作者Alireza Rezvani
许可MIT
评分4.70/5
使用9.6K

/cs:iso27001-audit-prep — ISO 27001 ISMS 审计强制性质询问题

命令: /cs:iso27001-audit-prep <scope>

ISO 27001 ISMS 审计员会对任何 ISMS 工作进行压力测试。在任何内部审计、第一阶段就绪度检查或监督审计之前,请通过这六个基于样本的问题进行自测。

运行时机

  • 年度第 9.2 条款内部审计前
  • ISO 27001 第一阶段 / 第二阶段认证审计前
  • 监督审计前(第 2 年 / 第 3 年)
  • ISMS 范围发生重大变更后(新业务单元、新产品线、采用新 SaaS)
  • 事件发生后(数据泄露触发临时 ISMS 审计)
  • 高速增长阶段的每季度检查

六个 ISMS 核心问题

1. 审计范围是什么?三年滚动覆盖计划是否在按计划执行?

缺乏三年覆盖纪律,则该计划无法在审计中站住脚。
  • 第 4-10 条款的所有内容 + 所有适用的附录 A 控制项必须在每 3 年的周期内至少被审计一次。
  • 运行 ra-qm-team/skills/isms-audit-expert/ 中的 isms_audit_scheduler.py
  • 确认审计员的独立性 —— 任何样本均不得进行自我审计。

2. 风险登记册上次更新是什么时候?处置措施是否与附录 A 控制项关联?

风险登记册过时 = 认证不符合项。
  • 预期每季度更新一次;每年至少一次。
  • 每个高/关键风险必须关联 $\ge 1$ 个用于处置该风险的附录 A 控制项。
  • 剩余风险的接受情况必须有文档记录并签署。
  • 对照 iso27001_audit_playbook.md 检查是否符合第一阶段的预期。

3. 请出示访问权限审查记录 —— 季度频率,涵盖最近 4 个季度。

最常被提及的不符合项领域。
  • 涉及附录 A.5.15 + A.8.2 + A.8.3 访问控制。
  • 从 Okta / IAM 中提取真实记录样本,而非精心准备的审计资料包。
  • 对于过去 90 天内离职的每位员工:提供在 24 小时 SLA 内完成权限回收的证据。
  • 特权访问需进行更细粒度的审查。

4. 供应商清单是什么?最近一次审查的证据在哪里?

第二常被提及的不符合项领域。
  • 涉及附录 A.5.19-A.5.21 供应商管理。
  • 关键 SaaS 供应商至少每年审查一次。
  • 针对处理个人数据的分处理者签署 DPA(与 cs-dpo-gdpr 交叉检查)。
  • 若使用了第三方 AI 服务,需包含 AI 特定合同条款(与 cs-aims-iso42001 交叉检查)。

5. 事件响应证据和事件后回顾(PIR)在哪里?

A.5.24-27 + A.6.8 —— 高风险审计领域。
  • 严重程度定义必须有文档记录并一致执行。
  • 最近 5 起事件必须在 30 天 SLA 内完成事件后回顾(PIR)。
  • GDPR 第 33 / 34 条的通知时间必须与 A.5.24 一致(与 cs-dpo-gdpr 交叉检查)。
  • 建立无责回顾文化,而非惩罚性文化。

6. 管理评审的频率和输入项是什么?

第 9.3 条款要求的输入项是强制性的 —— 极易遗漏。
  • 必须包含的输入项:审计结果、风险、绩效、不符合项、改进机会。
  • 时间表:每年至少一次;成熟的项目建议每季度一次。
  • 输出结果必须有文档记录并跟踪至关闭。
  • 优先采用跨框架的综合评审(参考 multi_framework_audit_playbook.md),而非分开评审。

工作流

bash
# 1. 审计计划规划
python ra-qm-team/skills/isms-audit-expert/scripts/isms_audit_scheduler.py audit_scope.json

2. 模拟审计以检查就绪度

python ../../skills/compliance-os/scripts/audit_simulator.py iso27001_scope.json

3. 跨框架复用 (SOC

2 = 75% 重叠;ISO 42001 = 60% 复用) python ../../skills/compliance-os/scripts/cross_framework_mapper.py program.json
code
## 输出格式
markdown

ISO 27001 审计准备:<范围>

日期: YYYY-MM-DD

待决策事项

[计划方案 programme-plan | 发现项严重程度 finding-severity | 认证就绪度 cert-readiness | 事件跟进 incident-followup]

审计计划状态

  • 今年计划审计的条款:<列表>
  • 计划审计的附录 A 控制项:<数量>
  • 滚动 3 年覆盖情况:无误 | <列表> 中存在缺口
  • 审计员独立性:无误 | <列表> 中存在问题

风险登记册健康状况

  • 最近更新日期:YYYY-MM-DD
  • 未关联附录 A 控制项的高/关键风险数:N
  • 残余风险接受文档:完整 | 存在缺口

高风险控制项状态

  • A.5.15 + A.8.2 + A.8.3 访问控制:通过/失败(附样本)
  • A.5.19-A.5.21 供应商管理:通过/失败(附样本)
  • A.5.24-27 + A.6.8 事件响应:通过/失败(附样本)
  • A.8.15-16 日志记录:通过/失败(附样本)

管理评审状态

  • 最近评审日期:YYYY-MM-DD
  • 是否包含条款 9.3 要求的输入项:是/否
  • 逾期未完成的行动项数量:N

跨框架影响

  • 受影响的 SOC 2 控制项:<列表>
  • 受影响的 ISO 42001 控制项(如适用):<列表>
  • 受影响的 GDPR 第 32 条控制项:<列表>

结论

🟢 就绪 (READY) | 🟡 先处理关键缺陷 (CLOSE-CRITICALS-FIRST) | 🔴 未就绪 (NOT-READY)

前三大行动项

[3 项具体的后续步骤,包含负责人 + 纠正措施时间线] ``

路由

  • /cs:compliance-readiness — 用于多框架视图
  • /cs:soc2-audit-prep — 用于 SOC 2 交叉对照(75% 重叠)
  • /cs:aims-audit — 用于 ISO 42001 AIMS 交叉对照
  • /cs:gdpr-audit-prep — 用于 GDPR 第 32 条组织措施重叠分析
  • /cs:ciso-review — 用于执行级网络安全策略评审
  • /cs:decide — 用于记录结论

相关资源

  • 相关目录: ../soc2-audit-prep/, ../aims-audit/, ../gdpr-audit-prep/, ../compliance-readiness/`

---

版本: 1.0.0