ISO 27001 · la revue de direction
Le compte rendu de la revue de direction, rédigé dans l'ordre de l'article 9.3
Un auditeur ouvre le compte rendu de la revue de direction pour vérifier que la direction a examiné chaque élément d'entrée que l'article 9.3 liste et a décidé quelque chose, et cette page est cet ordre du jour : les sept éléments d'entrée dans l'ordre, les quatre tendances de performance avec leurs chiffres, les décisions, les actions avec un responsable et une date, et l'approbation, rédigés en compte rendu à classer.
Les chiffres
Les valeurs avec lesquelles les tendances de performance sont rédigées ; laissez un chiffre vide et la ligne le demande.
Les sept éléments d'entrée
Une note par élément, dans l'ordre de l'article, qui reste sur cette page et jamais dans le lien ; un élément laissé vide est rédigé comme un blanc à compléter, pour que le compte rendu n'en saute jamais un en silence.
1 État des actions de la revue précédente
Chaque action du dernier compte rendu, clôturée ou reportée, avec la raison.
2 Changements dans les enjeux externes et internes
Ce qui a changé dans le contexte depuis la dernière revue : produits, hébergement, personnes, réglementation, clients.
3 Changements dans les besoins et attentes des parties intéressées
De nouvelles exigences de clients, l'attente d'un régulateur, une clause contractuelle.
4 Retour sur la performance en sécurité de l'information
Les quatre tendances que l'article nomme, chacune avec son chiffre pour la période.
5 Retour des parties intéressées
Ce que les clients, les auditeurs, le personnel, les fournisseurs ou les autorités ont dit du système.
6 Résultats de l'appréciation des risques et état du plan de traitement des risques
La date et le résultat de la dernière appréciation, les traitements achevés, les risques résiduels acceptés.
7 Opportunités d'amélioration continue
Ce qui pourrait être plus simple, plus rapide ou mieux prouvé, de la part de n'importe qui.
Décisions
Les éléments de sortie que l'article demande : ce qui s'améliore, ce qui change dans le système, et ce dont il a besoin.
Actions
Chaque décision qui demande une main devient une ligne avec un responsable et une date ; la prochaine revue s'ouvre sur celles-ci.
Le compte rendu
Un élément rédigé comme un blanc vaut mieux qu'un élément sauté en silence : l'auditeur lit l'ordre du jour contre l'article, pas la longueur des notes.
# Compte rendu de la revue de direction : [entreprise] Tenue le [à compléter], sur la période du [à compléter] au [à compléter]. Présidée par [à compléter]. Présents : [à compléter]. Rédigé le avec la page gratuite de getstandardos.com au regard de l'article 9.3 de l'ISO/IEC 27001:2022, les éléments d'entrée dans l'ordre de l'article. La formulation est celle de StandardOS ; le compte rendu est l'enregistrement de l'entreprise une fois approuvé. ## 1. État des actions de la revue précédente Chaque action du dernier compte rendu, clôturée ou reportée, avec la raison. [à compléter] ## 2. Changements dans les enjeux externes et internes Ce qui a changé dans le contexte depuis la dernière revue : produits, hébergement, personnes, réglementation, clients. [à compléter] ## 3. Changements dans les besoins et attentes des parties intéressées De nouvelles exigences de clients, l'attente d'un régulateur, une clause contractuelle. [à compléter] ## 4. Retour sur la performance en sécurité de l'information Les quatre tendances que l'article nomme, chacune avec son chiffre pour la période. - Non-conformités et actions correctives: [nombre ouvertes et clôturées sur la période] [à compléter] - Résultats de la surveillance et du mesurage: [à compléter] - Résultats d'audit: [audits internes réalisés sur la période] [à compléter] - Atteinte des objectifs: [objectifs atteints sur ceux fixés] [à compléter] ## 5. Retour des parties intéressées Ce que les clients, les auditeurs, le personnel, les fournisseurs ou les autorités ont dit du système. [à compléter] ## 6. Résultats de l'appréciation des risques et état du plan de traitement des risques La date et le résultat de la dernière appréciation, les traitements achevés, les risques résiduels acceptés. [à compléter] ## 7. Opportunités d'amélioration continue Ce qui pourrait être plus simple, plus rapide ou mieux prouvé, de la part de n'importe qui. [à compléter] ## Décisions Les éléments de sortie que l'article demande : ce qui s'améliore, ce qui change dans le système, et ce dont il a besoin. - Amélioration continue décidée: [à compléter] - Changements du système de management: [à compléter] - Ressources nécessaires: [à compléter] ## Actions Aucune action n'a été consignée ; les décisions ci-dessus tiennent sans suivi. Approuvé par [à compléter] le [date]. Ce compte rendu est l'information documentée de la revue ; les actions sont suivies jusqu'à la suivante. Ce compte rendu est rédigé à partir des entrées données. Ce n'est pas un conseil en certification ; l'organisme de certification lit la revue pour les éléments d'entrée examinés et les décisions prises, et l'enregistrement qu'il accepte est celui que l'entreprise signe.
StandardOS remplit les sept éléments d'entrée depuis les enregistrements qu'il détient déjà
Dans StandardOS, la revue s'ouvre avec les éléments d'entrée préremplis depuis le système : les actions de la revue précédente, les non-conformités et les audits de la période, les objectifs avec leurs mesures, la date et les risques résiduels du registre des risques, et les retours des parties intéressées consignés ; la direction ajoute les décisions, signe, et les actions arrivent au calendrier avec des responsables.
La politique de sécurité de l'informationLe registre des risquesLa déclaration d'applicabilité