IT-RIA-RU
Требования к системам менеджмента информационной безопасности. Внутренний Аудит
Цели курса
Эффективная система менеджмента информационной безопасности стала нормой для всех отраслей, а также для заказчиков и общества. Она напрямую влияет на репутацию компаний, отношения с властями, удовлетворенность собственников, акционеров, кредиторов, страховых компаний и других бизнеспартнеров и, в конце концов, влияет на коммерческий успех и инвестиционную привлекательность организаций. Система менеджмента информационной безопасности направлена на сохранение конфиденциальности, целостности и возможности применения информации за счет выполнения процессов управления рисками и обеспечивает уверенность заинтересованных сторон в том, что риски управляются надлежащим образом.
Настоящий курс является идеальным базовым курсом для подготовки экспертов рабочей группы, а также внутренних аудиторов систем менеджмента информационной безопасности, так как он включает в себя как обзор требований международного стандарта ISO 27001, фокусируясь на управлении рисками и возможностями, процессном и системном подходе, а также роли руководства компании в отношении менеджмента информационной безопасности, так и изучение процесса аудита организации согласно ISO 19011. Курс насыщен презентациями и интерактивными заданиями, позволяющими закрепить материал и получить первичные навыки работы, а также подготовки и проведения аудита, оформления и представления его результатов.
Целевая аудитория
Руководители и сотрудники, которым поручено создание, внедрение, поддержание и развитие системы
менеджмента информационной безопасности и/или тему кому поручены проведение / прием внутреннего
аудита систем менеджмента информационной безопасности; Представители руководства, координаторы,
специалисты по системам менеджмента, Менеджеры и Аудиторы интегрированных систем.
Сертификаты участников
Участникам семинара будут выпущены именные сертификаты международного образца от TÜV AUSTRIA.
Оформление сертификатов:
• выпускаются в электронном виде (файл в формате PDF)
• выпускаются на английском и/или русском языке, по указанию заказчика
• сертификаты являются именными
• сертификаты маркируются уникальным QR кодом для возможности мгновенной онлайн проверки
действительности сертификата.
Место проведения курса
Данный курс проводится удаленно (На платформе МТС Линк). По желанию клиента курс можно прослушать очно в учебном классе при офисе TÜV AUSTRIA в Москве.
✓ Условия
Обеспечение курса покрывает:
• презентационные материалы
• все накладные расходы исполнителя
• все почтовые и курьерские расходы по доставке корреспонденции и закрывающих документов
• взносы за обеспечение авторских прав на использование учебных материалов TÜV AUSTRIA
• взносы за оформление и регистрацию сертификатов
• все административные издержки компании исполнителя
Эффективное количество слушателей в 1 группе – до 10 человек
Язык проведения курсов и оформления презентационных материалов – Русский
Программа курса
IT-RIA-RU - Требования к системам менеджмента информационной безопасности. Внутренний Аудит
(Продолжительность курса: 5 дней)
1 день
Вводная часть
Информационная безопасность (Терминология, Определения, Принципы)
• Цель курса
• ISO 27000 – Словарь
• Что такое информация? (в контексте СУИБ)
• Информационная безопасность, свойства информации, информационные активы
• Что такое система менеджмента информационной безопасности?
• Преимущества внедрения СМИБ
• Семейство стандартов ISO 27K
• История 27001
Структура Верхнего Уровня ISO 27001:2022
• Структура ISO 27001:2022
• Цикл PDCA
• Структура Приложения А
• Руководство по внедрению контролей Приложения А (ISO 27002)
Обзор вопросов по итогам дня
2 день
Основная часть
Требования параграфов 4-10, ISO 27001:2022
• Шаги внедрения ISO 27001
• Лидерство и ответственность - раздел 5.1.
• Анализ контекста организации – Разделы 4.1, 4.2
• Понимание ожиданий и потребностей заинтересованных сторон – Раздел 4.2
• Определение области применения СМИБ – Раздел 4.3
• Цели ИБ и планирование их достижения – Раздел 6.2
• Политика ИБ – Раздел 5.2
• Управление рисками – Разделы 6.1 & 8.2, 8.3
• Положение о применимости (SoA)
• Операционное планирование и управление (Раздел 8.1)
• Управление изменениями. Услуги третьих сторон
• Поддержка (Раздел 7)
• Мониторинг, измерение, анализ и оценка (Раздел 9.1)
• Внутренний аудит (Раздел 9.2)
• Анализ со стороны руководства (Раздел 9.3)
• Несоответствия и корректирующие действия (Раздел 10)
3 день
Основная часть
Приложение А. Обзор контролей (Разделы А5-А8)
Документация СМИБ (обязательная документация и записи)
Обзор вопросов по итогам дня.
4 день
Основная часть
Базовые принципы проведения внутреннего аудита
• Что такое аудит?
• Требования к процессу внутреннего аудита в ISO 27001
• Программа внутреннего аудита
• Принципы аудита
• Процесс аудита
• ISO 19011: Ключевые виды деятельности
• Планирование аудита
• Проведение аудита
• Вступительное совещание
• Последующие действия
• План аудита
• Роли участников аудита
• Компетенция аудитора
• Чек-листы
• Методы проведения аудита
• Обработка выявлений аудита
• Отчет по аудиту
5 день
Заключительная часть
Требования ISO 27001 к внутреннему аудиту (продолжение)
Требования ISO 27001 по контролю внутренних аудитов
• Проведение интервью
• Процессный подход в аудите
• Несоответствия
• Аудит контролей безопасности
Обзор вопросов по итогам дня, тест