ISO 27001

ISO 27001 · det interne auditprogram

Det interne auditprogram, skrevet ud fra fem svar

Punkt 9.2 vil have et program, ikke en enkeltstående audit: hvor ofte virksomheden auditerer sig selv, mod hvad, af hvem, hvordan og hvor resultaterne går hen, skrevet nedenfor ud fra fem svar med standardens 7 afsnit og anneks A's 4 temaer med 93 foranstaltninger fordelt over årets audits, så hver del af systemet auditeres mindst én gang om året af nogen, der ikke har bygget den.

Audits om året
Hvem auditerer

Planen for 2026

Standardens afsnit og anneks A's temaer fordelt i rækkefølge over auditterne, hvert mindst én gang om året; en foranstaltning, der er udelukket i erklæringen om anvendelighed, auditeres for sin begrundelse, ikke for sin drift.

Audit 1: oktober 2026

  • 4: Organisationens kontekst (4 punkter)
  • 5: Lederskab (3 punkter)
  • 6: Planlægning (5 punkter)
  • 7: Støtteaktiviteter (5 punkter)
  • 8: Drift (3 punkter)
  • 9: Evaluering af præstation (4 punkter)

Audit 2: april 2027

  • 10: Forbedring (2 punkter)
  • Anneks A, Organisatorisk (37 foranstaltninger)
  • Anneks A, Mennesker (8 foranstaltninger)
  • Anneks A, Fysisk (14 foranstaltninger)
  • Anneks A, Teknologisk (34 foranstaltninger)

Programmet

# Internt auditprogram: [virksomhed]

Programejer: [programejeren] · Godkendt af: [topledelsen] · År: 2026

Skrevet den  med den gratis side på getstandardos.com efter punkt 9.2 i ISO/IEC 27001:2022. Formuleringen er StandardOS'; overskrifterne på afsnit og temaer er dens beskrivelser, ikke standardens tekst.

## Formål og kriterier

De interne audits kontrollerer, om ledelsessystemet for informationssikkerhed hos [virksomhed] opfylder kravene i ISO/IEC 27001:2022 og virksomhedens egne krav, og om det er implementeret og vedligeholdt som skrevet. Kriterierne for hver audit er standarden, omfangserklæringen, informationssikkerhedspolitikken og politikkerne under den, risikobehandlingsplanen og den erklæring om anvendelighed, der gælder på auditdatoen.

## Hyppighed og dækning

To interne audits om året deler systemet mellem sig: standardens 7 afsnit og anneks A's 4 temaer med 93 foranstaltninger fordeles over de to audits, så hvert afsnit og hvert tema auditeres mindst én gang om året, med foranstaltningerne udtaget som stikprøver pr. tema. En audit tilføjes, når en væsentlig ændring, en hændelse eller en kundes afvigelse kræver det.

## Auditorer og uafhængighed

Auditterne udføres af medarbejdere hos [virksomhed], der er uddannet til det, valgt til hver audit, så ingen auditerer arbejde, de selv ejer eller udfører; hvor teamet er for lille til det på et emne, auditeres det emne af en ekstern auditor.

En auditor auditerer aldrig en foranstaltning, han driver, en politik, han ejer, eller en registrering, han har produceret. Auditten sker mod dokumentation: en påstand uden registrering er en afvigelse, ikke en godkendelse.

## Metoder

- Dokumentgennemgang: politikken, procedurerne og erklæringen om anvendelighed læst op mod kriterierne før auditten.
- Interviews: ejerne af de punkter og foranstaltninger, der er i omfanget, bedt om at vise frem for at fortælle.
- Stikprøver af registreringer: adgangsgennemgange, hændelser, leverandørevalueringer, uddannelsesregistreringer og ændringsregistreringer, udtaget over perioden.
- Observation af systemer: konfigurationer, logfiler og indstillinger kontrolleret, hvor foranstaltningen lever i et system og ikke i et dokument.

## Planen for 2026

Hver audit dækker afsnittene og temaerne nedenfor; planen for hver audit, med datoer, auditor og de udtagne registreringer, skrives to uger før.

### Audit 1: oktober 2026

- 4: Organisationens kontekst (4 punkter)
- 5: Lederskab (3 punkter)
- 6: Planlægning (5 punkter)
- 7: Støtteaktiviteter (5 punkter)
- 8: Drift (3 punkter)
- 9: Evaluering af præstation (4 punkter)

### Audit 2: april 2027

- 10: Forbedring (2 punkter)
- Anneks A, Organisatorisk (37 foranstaltninger)
- Anneks A, Mennesker (8 foranstaltninger)
- Anneks A, Fysisk (14 foranstaltninger)
- Anneks A, Teknologisk (34 foranstaltninger)

## Rapportering og opfølgning

Hver audit slutter med en skriftlig rapport til [programejeren] og til topledelsen inden for to uger, med den sete dokumentation, afvigelserne som afvigelser eller observationer med det punkt eller den foranstaltning, de berører, og den bemærkede gode praksis. Hver afvigelse går ind i processen for korrigerende handlinger med en ejer og en dato; afvigelserne og deres status er et input til den næste ledelsesevaluering.

## Registreringer

Dette program, hver auditplan, hver rapport og dokumentationen for de korrigerende handlinger opbevares som dokumenteret information i ledelsessystemet, versioneret og tilgængelig for certificeringsorganet.

Godkendt af [topledelsen] den [dato]. Gennemgået ved ledelsens evaluering, og hver gang omfanget, risiciene eller auditresultaterne kræver en ændring.

Dette program er skrevet ud fra de givne svar. Det er ikke certificeringsrådgivning; certificeringsorganet læser programmet, planerne og rapporterne ved auditten, og den registrering, det anerkender, er den, virksomheden fører.
Næste: ledelsens evaluering

StandardOS driver det program, det skriver

I StandardOS er programmet en kalender: hver audit har sin dato, sit omfang, sin auditor og sin tjekliste trukket fra punktregistret og erklæringen om anvendelighed, afvigelserne bliver korrigerende handlinger med ejere, og resultaterne flyder til ledelsens evaluering uden at blive tastet igen.

Erklæringen om anvendelighedForanstaltningerne i anneks APunkterne, ét for ét