Автор работы: Пользователь скрыл имя, 12 Декабря 2013 в 18:17, реферат
На данный момент в Российской Федерации отсутствуют документально оформленные взгляды на пути совершенствования правового обеспечения аудита ИБ организаций и СИТ как в стране в целом, так и в различных ведомствах, что затрудняет правовое регулирование отношений между заказчиком и аудитором, между государственными органами аттестации и компаниями, фирмами или частными организациями. Проведение аудита в области ИБ является высокоинтеллектуальным видом деятельности, имеющим прямое отношение к национальной безопасности, в силу чего аудиторская деятельность в области ИБ является особым видом услуг, на которые не должны распространяться положения действующих в настоящее время правовых документов, регулирующих порядок предоставления услуг в Российской Федерации.
ВВЕДЕНИЕ___________________________________________________________________________3
ОСНОВНЫЕ ВИДЫ И СПОСОБЫ АУДИТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ____________________________________________________________________6
ОСНОВНЫЕ ПРИНЦИПЫ ИНФОРМАЦОННОЙ БЕЗОПАСНОСТИ______8
КРИТЕРИИ АУДИТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ________10
ЭТАПЫ ПРОВЕДЕНИЯ АУДИТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ______________________________________________________________12
ЭТАП ОРГАНИЗАЦИИ ПРОВЕДЕНИЯ АУДИТА_________________________12
ЭТАП АНАЛИЗА ДОКУМЕНТОВ__________________________________________13
ЭТАП ПОДГОТОВКИ К АУДИТУ ИБ НА МЕСТЕ ЕГО ПРОВЕДЕНИЯ_14
ЭТАП ПРОВЕДЕНИЯ ИБ НА МЕСТЕ_____________________________________16
ЭТАП ПОДГОТОВКИ, УТВЕРЖДЕНИЯ И РАССЫЛКИ ОТЧЕТА ПО АУДИТУ ИБ_________________________________________________________________17
ЭТАП ЗАВЕРШЕНИЯ АУДИТА ИБ________________________________________18
ЭТАП ВЫПОЛНЕНИЯ ДЕЙСТВИЙ ПО РЕЗУЛЬТАТАМ АУДИТА ИБ__19
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ_________________________________20
Проведение аудита ИБ состоит из следующих этапов:
4.1. Этап организации проведения аудита ИБ включает:
При определении размера и состава аудиторской группы должны учитываться:
Если в определенной области (по определенному вопросу) знаний аудиторской группы недостаточно, то недостающие знания и умения могут быть восполнены включением в группу экспертов. Эксперты должны работать под руководством аудитора.
Для взаимодействия с аудиторской группой руководством проверяемой организации должны быть назначены лица, на которых возлагается ответственность за своевременность, достоверность и полноту предоставления запрошенной аудиторами информации в объеме, не выходящем за пределы их полномочий и условий, определенных договором.
4.2. Этап анализа документов проверяемой организации проводится аудиторской группой для определения соответствия положений, отраженных в документации организации, критериям аудита ИБ. Документация может содержать:
Анализ должен учитывать размер, тип и сложность организации, а также цели и область аудита ИБ. Если документация будет признана неадекватной, то руководитель аудиторской группы должен сообщить об этом заказчику аудита ИБ и проверяемой организации. Аудиторской группой должно быть принято решение, может ли аудит ИБ быть продолжен или приостановлен до момента решения всех вопросов по документации.
4.3. Этап подготовки к аудиту ИБ на месте его проведения включает в себя распределение работ в аудиторской группе и подготовку рабочей документации.
Руководитель аудиторской группы должен подготовить план аудита ИБ, который облегчит составление графика и координацию действий при проведении аудита ИБ.
План аудита ИБ должен включать следующее:
При необходимости, план аудита ИБ может включать следующее:
План должен быть проанализирован
и представлен проверяемой
Любые возражения со стороны проверяемой организации должны быть разрешены совместно руководителем аудиторской группы, проверяемой организацией и заказчиком аудита ИБ. Любой пересмотренный план аудита ИБ должен быть согласован вовлеченными сторонами до продолжения аудита.
Члены аудиторской группы должны проанализировать информацию, относящуюся к распределению обязанностей при проведении аудита ИБ, и подготовить документы, необходимые для регистрации результатов.
Такие документы могут включать:
Вышеперечисленные документы войдут в состав рабочей документации. Рабочая документация может быть создана самой аудиторской организацией либо получена от проверяемой организации или от других лиц. Рабочие документы могут быть собраны в виде данных, записанных на бумаге, электронных носителях, путем микрофильмирования или другими способами.
Документы должны быть составлены
и систематизированы таким
4.4. Этап проведения аудита ИБ на месте включает:
Перед началом проведения аудита ИБ на месте должно быть проведено вступительное совещание с участием аудиторской группы и лиц, ответственных за функции или процессы, подлежащие проверке.
Цели совещания следующие:
В случаях внутреннего аудита организации, вступительное совещание может просто состоять из сообщения, что будет проводиться аудит ИБ, и разъяснения характера аудита ИБ.
Аудиторскую группу могут сопровождать сопровождающие и наблюдатели, но они не являются ее членами. Они не должны влиять или вмешиваться в проведение аудита ИБ.
Если сопровождающие были
назначены проверяемой
4.5. Этап подготовки, утверждения и рассылки отчета по аудиту ИБ. По завершении проверки аудиторская группа должна предоставить установленным получателям отчет по результатам проведения аудита ИБ. Руководитель аудиторской группы должен нести ответственность за подготовку и содержание отчета.
Отчет должен предоставлять полные, точные, четкие и достаточные записи по аудиту ИБ и должен включать следующее:
Также отчет может содержать следующее:
Отчет по результатам проведения аудита ИБ должен быть выпущен в согласованные сроки. Если это невозможно, то причины задержки должны быть доведены до сведения заказчика аудита ИБ, и должна быть согласована новая дата выпуска.
Далее утвержденный отчет подлежит рассылке получателям, определенным заказчиком аудита ИБ.
Отчет по результатам проведения аудита ИБ является собственностью заказчика аудита. Члены аудиторской группы, и все получатели отчета должны учитывать и обеспечивать конфиденциальность содержания отчета.
4.6. Этап завершения аудита ИБ.
Аудит ИБ считается завершенным, если все процедуры, предусмотренные планом аудита ИБ, выполнены, и утвержденный отчет разослан заинтересованным сторонам.
4.7. Этап выполнения действий по результатам аудита ИБ.
В заключении по результатам аудита ИБ может быть указано на необходимость корректирующих, предупреждающих действий или действий по улучшению в случае необходимости. Такие действия обычно разрабатываются и проводятся проверяемой организацией в течение согласованного срока и не рассматриваются как часть аудита. Проверяемая организация должна информировать заказчика аудита о статусе таких действий.
Должны проверяться выполнение и результативность корректирующего действия. Данная проверка может быть частью очередного аудита ИБ.
Информация о работе Организация и проведение внутреннего аудита информационной безопасности