De flesta team upptäcker sitt krav på internrevision ungefär en månad före sin ISO 27001-certifieringsrevision, precis när de har som minst råd med överraskningen. De har byggt kontroller, samlat bevis och skrivit policyer, och sedan ber certifieringsorganet att få se resultatet av en internrevision som ingen har gjort.

En internrevision är inte pappersarbete som standarden hittade på för att sinka dig. Det är repetitionen som håller själva föreställningen från att gå fel. Gjord rätt hittar den bristerna i ditt program medan du fortfarande hinner rätta dem, i stället för att lämna dem åt en extern revisor att skriva upp. Den här guiden går igenom hur du driver ett internrevisionsprogram och hur OptiTech planerar dina revisioner och spårar varje avvikelse till stängning.

Varför ISO 27001 kräver en internrevision

ISO 27001 behandlar inte internrevisionen som frivillig. Avsnitt 9.2 kräver att du reviderar ditt ledningssystem för informationssäkerhet med planerade mellanrum, och du kan inte bli certifierad utan bevis på att du gjorde det. Certifieringsorganet ber om din revisionsplan, dina avvikelser och bevis på att du agerade på dem.

Skälet är enkelt. Ett ledningssystem är en samling löften om hur du ska sköta säkerheten, och löften glider. Kontroller som fungerade i januari går tyst sönder i juni när ett verktyg byts ut eller en person slutar. Internrevisionen är mekanismen som kontrollerar om ditt program fortfarande gör det dina dokument säger, innan någon utanför företaget tittar.

Det finns en praktisk vinst också. Den externa revisorns jobb är att hitta var du brister. Om din internrevision redan hittade de bristerna och du redan rättade dem blir den externa revisionen en bekräftelse i stället för en upptäckt. Du styr berättelsen för att du gjorde det svåra tittandet först.

Planera ett revisionsschema du faktiskt kan följa

Standarden ber om revisioner med planerade mellanrum, inte ett stressigt svep före certifieringen. Den formuleringen spelar roll. En enda årlig revision som försöker täcka allt blir ytlig av nödvändighet, och den klumpar ihop allt rättande i den värsta tänkbara månaden.

Ett bättre sätt sprider arbetet över året. Du grupperar dina kontroller i logiska teman som behörighetshantering, fysisk säkerhet, leverantörsrisk och incidenthantering, och reviderar sedan några teman varje kvartal. När din certifieringsrevision väl kommer har du täckt hela omfånget med verkligt djup, och avvikelserna är redan stängda.

OptiTech håller ditt revisionsschema som en del av ditt program, så att planen lever bredvid kontrollerna den täcker. Varje revision vet vilka kontroller som ingår, vem som äger dem och när den senaste genomgången skedde. Du bygger inte om planen från ett kalkylark varje cykel, du följer en som uppdaterar sig själv när ditt program förändras.

Oberoende: vem reviderar vad

Avsnitt 9.2 säger också att revisorer inte får revidera sitt eget arbete. Personen som konfigurerade dina behörighetsgenomgångar bör inte vara den som intygar att behörighetsgenomgångarna fungerar. Det handlar inte om misstro, det handlar om blinda fläckar. Du kan inte se bristen i en process du själv utformat, för du står för nära den.

För ett litet företag känns strikt oberoende svårt. Du har inget dedikerat revisionsteam. Det som fungerar är att korsfördela: personen som äger behörighetskontroller reviderar incidenthantering, och incidentägaren reviderar behörigheter. Ingen rättar sina egna läxor, och alla lär sig lite om grannens område.

OptiTech låter dig tilldela en revisor till varje område som inte är kontrollägaren, och det dokumenterar den uppdelningen. När certifieringsorganet frågar hur du höll revisionen oberoende är svaret redan dokumenterat i stället för hopplockat i efterhand.

Rotera dina revisorer

Om samma person reviderar samma område varje cykel börjar de se det de förväntar sig att se. Att rotera revisorer mellan områden varje år håller granskningen frisk och sprider säkerhetskunskap genom teamet.

Ta stickprov utan att revidera allt

Du kan inte testa varje instans av varje kontroll, och du behöver inte. Internrevision fungerar genom stickprov: du väljer ett representativt urval av fall och kontrollerar om kontrollen höll för dem. Om du granskar behörigheter för ett stickprov på tio personer som började eller slutade, och varenda en hanterades rätt, har du rimlig trygghet att kontrollen fungerar.

Konsten är att välja stickprov som faktiskt skulle avslöja ett problem. Ett stickprov av bara de enkla fallen bevisar ingenting. Du vill åt gränsfallen, som konsulten som slutade mitt i ett projekt eller nödåtkomsten som beviljades klockan två på natten, för det är där kontroller tenderar att fallera.

OptiTech kopplar varje kontroll till bevisen bakom den, så att dra ett stickprov går snabbt. Du ser posterna knutna till en kontroll, väljer ditt stickprov och noterar vad du kontrollerade, allt på ett ställe i stället för att jaga skärmbilder mellan verktyg.

Dokumentera avvikelser

När en revision hittar ett problem spelar hur du dokumenterar det lika stor roll som att hitta det. En avvikelse skriven som "behörighetsgenomgångarna är röriga" hjälper ingen. En användbar avvikelse anger vad du förväntade dig, vad du hittade och vilken kontroll den rör: "kontroll A.5.18 kräver behörighetsgenomgång vid avslut. För 2 av 10 stickprovade avslut togs behörigheten bort mer än 30 dagar för sent."

Alla avvikelser är inte lika allvarliga. En avvikelse betyder att ett krav inte uppfylldes, och den behöver ett formellt svar. Mindre saker kan vara observationer eller förbättringsmöjligheter, värda att notera men utan krav på korrigerande åtgärd. Att sortera fynden i rätt kategori håller ditt program ärligt utan att göra varje liten brist till en kris.

OptiTech dokumenterar varje avvikelse mot kontrollen den rör, med bevisen bifogade och en allvarlighetsgrad du sätter. Inget lever i ett separat revisionsdokument som glider ur synk med ditt program, för avvikelsen är en del av programmet.

Korrigerande åtgärder som faktiskt stängs

En avvikelse du aldrig rättar är värre än en du aldrig hittade, för nu har du dokumenterat bevis på att du visste och inte gjorde något. Varje avvikelse behöver en korrigerande åtgärd: en lösning, en ägare och ett förfallodatum. Och standarden vill ha mer än ett plåster. Den ber dig titta på grundorsaken, så att samma brist inte dyker upp igen nästa kvartal under ett annat namn.

Disciplinen ligger i stängningen. En korrigerande åtgärd är inte klar när någon säger att de rättade den, den är klar när du verifierar att lösningen höll. Det betyder ofta en uppföljande kontroll några veckor senare för att bekräfta att kontrollen nu fungerar på de fall som fallerade förut.

OptiTech spårar varje korrigerande åtgärd från öppen till verifierad, med ägare och förfallodatum synliga. Du ser med en blick vilka avvikelser som fortfarande är öppna, vilka som är försenade och vilka som är stängda med bevis. När den externa revisorn frågar vad du gjorde åt en brist visar du dem hela spåret.

Ledningens genomgång

Resultaten från internrevisionen stannar inte hos revisionsteamet. Avsnitt 9.3 kräver en ledningens genomgång, där ledningen tittar på hur säkerhetsprogrammet presterar och beslutar vad som ska ändras. Revisionsfynd, status på korrigerande åtgärder, incidenter och förändrade risker matar alla in i det samtalet.

Det är här efterlevnaden kopplas till verksamheten. Ledningen ser om programmet förbättras eller halkar, var resurser behövs och om riskbilden har förändrats. En ledningens genomgång som bara stämplar en rapport är ett bortkastat möte. En som läser revisionsspåret och fattar verkliga beslut är hur programmet faktiskt blir bättre.

OptiTech ger ledningen en aktuell bild av avvikelser, korrigerande åtgärder och kontrollernas hälsa inför genomgången, så att mötet arbetar utifrån levande data i stället för en presentation någon byggde kvällen innan.

Kom igång

Du behöver ingen stor revisionsfunktion för att driva ett riktigt internrevisionsprogram. En realistisk första omgång ser ut så här:

  1. Gruppera dina kontroller i teman och sätt ett schema som täcker dem över året.
  2. Tilldela oberoende revisorer så att ingen granskar sitt eget arbete.
  3. Gör din första revision med ärliga stickprov, riktade mot gränsfallen där kontroller fallerar.
  4. Dokumentera avvikelser mot kontroller och öppna korrigerande åtgärder med ägare och datum.
  5. Ta med resultaten till en ledningens genomgång och fatta verkliga beslut utifrån dem.

Företagen som klarar certifieringen lugnt är de som redan hittat sina egna brister och stängt dem. Internrevision är hur du blir det företaget, och det är hur din externa revision blir en bekräftelse i stället för en överraskning.

Redo att göra internrevisioner som fångar problem tidigt? Boka en demo och se hur OptiTech planerar dina revisioner och spårar varje avvikelse till stängning.