Erbjudande · Assurance och internrevision

Internrevision mot ISO 27001 eller NIST

En oberoende internrevision av ert ledningssystem och era kontroller mot ISO 27001 eller NIST CSF. Gap och avvikelser hittas innan certifieringsorganet, kunden eller tillsynsmyndigheten gör det.

ISO 27001NIST CSFOberoendeRevisionsrapportEn till två veckor

För vem och när

Passar organisationer som ska certifieras eller redan är certifierade och behöver den internrevision standarden kräver, samt organisationer som vill ha en oberoende bedömning inför kund- eller tillsynsgranskning.

  • ISO 27001 kräver internrevision och ni saknar egen, oberoende revisor.
  • Certifieringsrevisionen närmar sig och ni vill hitta avvikelserna först.
  • En kund eller tillsynsmyndighet ska granska er och ni vill veta hur ni står er.
  • Ni har byggt ledningssystemet själva och vill ha en oberoende bedömning av att det fungerar.

Vad vi gör

  1. Revisionsplan. Vi fastställer omfattning, kriterier och tidplan och begär in dokumentationen i förväg.
  2. Dokumentgranskning. Styrdokument, riskarbete, kontroller, internrevisioner, ledningens genomgång och Statement of Applicability granskas mot standarden.
  3. Intervjuer och stickprov. Vi intervjuar ansvariga och tar stickprov på att kontrollerna faktiskt tillämpas, till exempel behörigheter, leverantörsuppföljning och incidenthantering.
  4. Bedömning. Iakttagelser klassas som avvikelser, observationer eller förbättringsförslag med tydlig hänvisning till krav och evidens.
  5. Rapport och genomgång. Ledningen får en revisionsrapport och en genomgång med prioriterade rekommendationer.

Ni får

  • Revisionsplan och revisionsprogram
  • Revisionsrapport med avvikelser, observationer och rekommendationer
  • Evidens per iakttagelse
  • Genomgång med ledningen
  • Underlag för ledningens genomgång och certifieringsrevisionen

Omfattning och pris

Ett avgränsat uppdrag på en till två veckor beroende på ledningssystemets omfattning, antal platser och hur många processer som ska revideras.

Priset varierar från uppdrag till uppdrag och beror på omfattningen. Ni får ett fast pris i förslaget. Återkommande internrevision kan läggas upp som en årsplan med fast pris per år.

Så går det till

  1. Ett första samtal. Vi lyssnar på er situation och berättar hur vi brukar lägga upp arbetet. Ni får vår bedömning direkt, utan kostnad.
  2. Förslag med omfattning och pris. Ett kort skriftligt förslag med vad som ingår, vad ni får, vem som gör jobbet och vad det kostar.
  3. Genomförande och överlämning. Vi arbetar tillsammans med er organisation, rapporterar löpande och lämnar över så att ni kan förvalta resultatet själva.

Vanliga frågor

Får ni revidera om ni hjälpt oss bygga ledningssystemet?

En revisor får inte granska sitt eget arbete. Har vi byggt delar av ledningssystemet använder vi andra konsulter för revisionen eller granskar bara det vi inte varit inblandade i. Vi är tydliga om detta i förslaget.

Räcker er internrevision för certifieringen?

Ja, en dokumenterad internrevision som täcker standardens krav är det certifieringsorganet efterfrågar. Vi anpassar omfattningen till er certifieringscykel.

Hur ofta behöver vi internrevision?

Standarden kräver att hela ledningssystemet revideras inom certifieringscykeln, i praktiken minst årligen med ett revisionsprogram som täcker alla delar över tid.

Granskad av Kristensson i Skåne AB. .

Källor: ISO/IEC 27001 · NIST Cybersecurity Framework · ISO 19011, vägledning för revision av ledningssystem

Vill ni veta hur ert ledningssystem står sig?

Kontakta oss