Yêu cầu 9.3 – Đánh giá của ban quản lý

Ban quản lý cấp cao có trách nhiệm tiến hành đánh giá quản lý đối với ISO 27001. Các đợt đánh giá này phải được lên kế hoạch trước và thực hiện đủ thường xuyên để đảm bảo hệ thống quản lý bảo mật thông tin (ISMS) tiếp tục có hiệu quả và đạt được mục tiêu của doanh nghiệp.
Chúng tôi cần thông tin bạn cung cấp để liên hệ với bạn về các dịch vụ của chúng tôi. Hủy đăng ký bất kỳ lúc nào. Để biết thêm thông tin, vui lòng kiểm tra Chính sách bảo mật của chúng tôi .

Điều khoản 9.3 bao gồm những gì?

Bản thân ISO cho biết các đợt đánh giá nên diễn ra theo các khoảng thời gian đã định, thường có nghĩa là ít nhất một lần mỗi năm và trong thời gian giám sát kiểm toán bên ngoài. Tuy nhiên, với tốc độ thay đổi của các mối đe dọa bảo mật thông tin và nhiều nội dung cần đề cập trong các đợt đánh giá quản lý, chúng tôi khuyến nghị nên thực hiện thường xuyên hơn nhiều, như mô tả bên dưới và đảm bảo ISMS hoạt động tốt trong thực tế, không chỉ đánh dấu vào ô tuân thủ ISO.

Giá trị của Đánh giá quản lý hệ thống quản lý bảo mật thông tin (ISMS) thường bị đánh giá thấp. Một số người có thể coi đó là yêu cầu đánh dấu vào ô cần thực hiện chỉ để đáp ứng yêu cầu 9.3 của ISO 27001. Tuy nhiên, để thực sự “sống và hít thở” các hoạt động bảo mật thông tin tốt, vai trò của nó là vô giá.

Mục đích của Đánh giá quản lý là đảm bảo ISMS và các mục tiêu của nó tiếp tục phù hợp, đầy đủ và hiệu quả với mục đích, vấn đề và rủi ro của tổ chức xung quanh tài sản thông tin. Những vấn đề này trước đây đã được giải quyết trong phạm vi 4.1 tổ chức và bối cảnh của tổ chức, 4.2 các yêu cầu của các bên quan tâm, 4.3 phạm vi của ISMS và 6.1 đối với công tác quản lý rủi ro.

Công việc dẫn đến và xung quanh đợt đánh giá của ban quản lý sẽ cho phép ban quản lý cấp cao đưa ra các quyết định chiến lược sáng suốt có tác động đáng kể đến bảo mật thông tin và cách thức tổ chức quản lý thông tin.

Đánh giá quản lý ISO 27001 cần bao gồm những gì?

Đánh giá của ban quản lý ít nhất phải tuân theo một định dạng chuẩn xem xét các yêu cầu của 9.3 đối với ISO 27001:2103. Những yêu cầu này được nêu dưới đây. Ngoài ra, tổ chức cũng có thể muốn đưa các chế độ tuân thủ khác vào đánh giá, chẳng hạn như Cyber ​​Essentials, ISO 9001 và các thông lệ tốt khác, để tạo điều kiện cho các đánh giá hiệu quả và đưa ra quyết định sáng suốt. Thậm chí có thể liên kết các khía cạnh bảo mật thông tin 9.3 đối với 9.3 vào các cuộc họp quản lý cấp cao rộng hơn hoặc các cuộc họp Hội đồng quản trị chính thức. Dù bằng cách nào, tổ chức cũng cần ghi lại kết quả và hành động từ các cuộc đánh giá.

Đối với các tổ chức đang trong giai đoạn triển khai ISMS, chúng tôi cũng khuyến nghị họ tiến hành đánh giá quản lý hàng tuần như một phần của thói quen xây dựng thực hành tốt và bao gồm các bài học triển khai, mục tiêu và vấn đề của giai đoạn tiếp theo cùng với các yếu tố của chương trình nghị sự quản lý chính thức có thể được đề cập. Các kiểm toán viên bên ngoài thực sự muốn thấy tổ chức nắm bắt tinh thần của đánh giá quản lý và muốn thấy hiệu quả từ công tác lập kế hoạch và triển khai, điều này cũng phù hợp với các yêu cầu của điều khoản 7.5 và điều khoản 8 về hoạt động.

Chương trình nghị sự chính thức của đợt đánh giá quản lý ISO 27001 9.3 phải bao gồm việc xem xét:

  • Tình trạng của các hành động từ các đợt đánh giá quản lý trước đó
  • Những thay đổi trong các vấn đề bên ngoài và bên trong có liên quan đến hệ thống quản lý an ninh thông tin
  • Phản hồi về hiệu suất bảo mật thông tin, bao gồm các xu hướng trong:
    • Sự không phù hợp và hành động khắc phục;
    • Kết quả giám sát và đo lường;
    • Kết quả kiểm toán; và
    • Thực hiện các mục tiêu bảo mật thông tin.
  • Phản hồi từ các bên quan tâm
  • Kết quả đánh giá rủi ro và tình trạng của kế hoạch xử lý rủi ro; và
  • Cơ hội cải tiến liên tục.

Bạn cũng có thể muốn thêm một điểm nữa:

  • Thống nhất về Trọng tâm Kiểm toán cho Kỳ tới. Điều này là tùy chọn nếu bạn là một tổ chức nhanh nhẹn và không thể chỉ định đầy đủ toàn bộ chương trình kiểm toán và lập kế hoạch quá xa trước. Tuy nhiên, hãy lưu ý rằng một số kiểm toán viên bên ngoài muốn có sự rõ ràng hơn về toàn bộ chương trình cho chu kỳ chứng nhận!

Đầu ra của quá trình đánh giá của ban quản lý phải bao gồm các quyết định liên quan đến các cơ hội cải tiến liên tục và mọi nhu cầu thay đổi đối với hệ thống quản lý bảo mật thông tin.

Ai nên tham dự Đánh giá quản lý ISO 27001?

Xem xét những điều trên, có thể thấy rõ rằng, khi xem xét kỹ lưỡng, việc đánh giá quản lý ISO 27001 là một công cụ không thể thiếu để đảm bảo ISMS tiếp tục có hiệu quả trong việc giúp tổ chức đạt được kết quả mong muốn từ khoản đầu tư vào quản lý an ninh thông tin.

Để ISMS có hiệu quả trong một tổ chức, cần có sự cam kết của ban quản lý cấp cao và do đó, các thành viên của “Hội đồng” ISMS cần có thẩm quyền trong các vấn đề liên quan đến bảo mật thông tin. Thông thường, một Hội đồng ISMS có thể bao gồm Giám đốc An ninh Thông tin (CISO) và các ban quản lý cấp cao khác cùng với các đại diện quản lý ISMS trong thực tế. Các vai trò xung quanh bảo mật thông tin không cần phải toàn thời gian hoặc độc quyền, nhưng cần phải rõ ràng về vai trò, trách nhiệm và thẩm quyền như đã nêu trong điều khoản 5.3. Việc có một Hội đồng ISMS cũng giúp ích cho quá trình đó.

Đầu ra của quá trình đánh giá của ban quản lý sẽ bao gồm các quyết định liên quan đến các cơ hội cải tiến liên tục và mọi nhu cầu thay đổi đối với hệ thống quản lý bảo mật thông tin.

Tần suất Đánh giá quản lý lý tưởng là bao nhiêu?

Có yêu cầu tối thiểu là phải tiến hành đánh giá quản lý một lần một năm và thường xuyên hơn nếu có bất kỳ thay đổi quan trọng nào có thể ảnh hưởng đến bảo mật thông tin và ISMS. Tuy nhiên, tần suất sẽ được xác định bởi yêu cầu của ban quản lý trong việc giám sát sự thành công của ISMS. Cũng có nguy cơ là, khoảng thời gian càng dài thì khối lượng công việc liên quan đến việc đánh giá giai đoạn trước càng lớn. Điều này cũng làm tăng nguy cơ ISMS không được xác định kịp thời.

Vì lý do đó, chúng tôi khuyên bạn nên thực hiện hàng tháng, hai tháng một lần hoặc thậm chí hàng quý nếu ISMS của bạn khá ổn định. Chắc chắn, các đợt đánh giá quản lý phải diễn ra theo các khoảng thời gian đã định để đảm bảo ISMS vẫn “phù hợp, đầy đủ và hiệu quả”.

Đối với những người đang tìm kiếm chứng nhận ISO 27001 cho ISMS của mình, điều quan trọng cần lưu ý là có yêu cầu chứng minh trong quá trình kiểm toán trên máy tính Giai đoạn 1 rằng các đợt đánh giá thường xuyên đang diễn ra.

Chúng tôi đề xuất thực hiện đánh giá quản lý hàng tuần trước khi kiểm toán Giai đoạn 1 vì điều này sẽ giúp dự án triển khai của bạn đi đúng hướng, xây dựng thói quen và trong vòng một tháng, bạn sẽ thu thập đủ bằng chứng bằng cách sử dụng chương trình Đánh giá quản lý dễ dàng trên nền tảng để làm hài lòng kiểm toán viên và bắt đầu cho các đợt đánh giá trong tương lai.

Tần suất Đánh giá quản lý lý tưởng là bao nhiêu?

Có yêu cầu tối thiểu là phải tiến hành đánh giá quản lý một lần một năm và thường xuyên hơn nếu có bất kỳ thay đổi quan trọng nào có thể ảnh hưởng đến bảo mật thông tin và ISMS. Tuy nhiên, tần suất sẽ được xác định bởi yêu cầu của ban quản lý trong việc giám sát sự thành công của ISMS. Cũng có nguy cơ là, khoảng thời gian càng dài thì khối lượng công việc liên quan đến việc đánh giá giai đoạn trước càng lớn. Điều này cũng làm tăng nguy cơ ISMS không được xác định kịp thời.

Vì lý do đó, chúng tôi khuyên bạn nên thực hiện hàng tháng, hai tháng một lần hoặc thậm chí hàng quý nếu ISMS của bạn khá ổn định. Chắc chắn, các đợt đánh giá quản lý phải diễn ra theo các khoảng thời gian đã định để đảm bảo ISMS vẫn “phù hợp, đầy đủ và hiệu quả”.

Đối với những người đang tìm kiếm chứng nhận ISO 27001 cho ISMS của mình, điều quan trọng cần lưu ý là có yêu cầu chứng minh trong quá trình kiểm toán trên máy tính Giai đoạn 1 rằng các đợt đánh giá thường xuyên đang diễn ra.

Chúng tôi đề xuất thực hiện đánh giá quản lý hàng tuần trước khi kiểm toán Giai đoạn 1 vì điều này sẽ giúp dự án triển khai của bạn đi đúng hướng, xây dựng thói quen và trong vòng một tháng, bạn sẽ thu thập đủ bằng chứng bằng cách sử dụng chương trình Đánh giá quản lý dễ dàng trên nền tảng để làm hài lòng kiểm toán viên và bắt đầu cho các đợt đánh giá trong tương lai.

Có được sự khởi đầu sớm hơn 81%

Chúng tôi đã làm phần việc khó khăn thay bạn, giúp bạn có 81% thời gian bắt đầu ngay từ khi bạn đăng nhập.
Tất cả những gì bạn phải làm là điền vào chỗ trống.

Chuyển Đến Nội Dung

Đạt chứng chỉ nhanh hơn tới 5 lần

Chỉ cần điền vào chỗ trống.