Utilize esta matriz para testar se o âmbito, as evidências, a responsabilidade, a cadência e a cultura são suficientemente sólidos antes de surgir a pressão de uma auditoria.

Página 1 — Matriz da estrutura de preparação para auditorias

CamadaO que significaVerificação ISO 27001Verificação TISAXResponsável pelas evidênciasEstado
ÂmbitoOs limites são claros e correspondem à realidadeA declaração de âmbito está atualizada e reflete serviços, localizações e sistemasO âmbito da avaliação corresponde às necessidades de proteção de dados dos clientesResponsável do SGSI / GRCVerde / Âmbar / Vermelho
EvidênciasA prova é criada pelas operações normais e não em situação de pânicoAs revisões de acesso, decisões de risco e aprovações têm data e estão armazenadasAs evidências de cada objetivo de controlo estão atualizadas e são verificáveisResponsáveis pelos controlosVerde / Âmbar / Vermelho
ResponsabilidadeCada controlo tem uma pessoa responsável identificadaExiste uma lista atualizada de responsáveis pelos controlosCada controlo TISAX tem uma pessoa responsávelResponsável de GRC / RiscoVerde / Âmbar / Vermelho
CadênciaAs revisões acontecem de forma previsível e não aleatóriaAs revisões de riscos, revisões pela gestão e auditorias internas estão programadas e são realizadasA preparação TISAX é revista em intervalos definidosGestor do programaVerde / Âmbar / Vermelho
CulturaA organização escala os problemas em vez de os ocultarAs conclusões são comunicadas e corrigidas com transparênciaAs surpresas são reduzidas através de reporte abertoEquipa de liderançaVerde / Âmbar / Vermelho

Página 2 — 10 verificações críticas de saúde

1. A avaliação de riscos está atualizada

A avaliação de riscos foi concluída nos últimos 12 meses ou após uma alteração significativa. As decisões de tratamento têm responsáveis e datas.

Estado: Preparado / Necessita de trabalho / Não preparado

2. A Declaração de Aplicabilidade reflete a realidade

A SoA é revista, justificada, aprovada e sustentada por evidências de implementação.

Estado: Preparado / Necessita de trabalho / Não preparado

3. O programa de auditoria interna está em funcionamento

Existe um calendário anual de auditoria interna, é cumprido e as conclusões anteriores são encerradas com evidências.

Estado: Preparado / Necessita de trabalho / Não preparado

4. A revisão pela gestão foi realizada

As atas formais, decisões e ações da revisão pela gestão estão documentadas e armazenadas.

Estado: Preparado / Necessita de trabalho / Não preparado

5. As políticas estão ligadas à prática

As políticas principais são revistas segundo o ciclo definido e correspondem à forma como o trabalho é realmente realizado atualmente.

Estado: Preparado / Necessita de trabalho / Não preparado

6. As revisões de acesso têm evidências

São realizadas revisões formais de acesso para sistemas críticos e as evidências são armazenadas na fonte.

Estado: Preparado / Necessita de trabalho / Não preparado

7. Os controlos de fornecedores são mantidos

Os fornecedores críticos são avaliados dentro do ciclo requerido e a exposição a subcontratantes posteriores é documentada.

Estado: Preparado / Necessita de trabalho / Não preparado

8. Os registos de incidentes são exatos e completos

O registo de incidentes está atualizado e revisto, e as vias de escalamento foram testadas.

Estado: Preparado / Necessita de trabalho / Não preparado

9. Os objetivos são acompanhados e relevantes

Os objetivos de segurança têm metas mensuráveis e são revistos pela gestão.

Estado: Preparado / Necessita de trabalho / Não preparado

10. As ações corretivas estão encerradas

Os elementos em aberto têm responsáveis identificados, causa raiz, datas-alvo e critérios de evidência para encerramento.

Estado: Preparado / Necessita de trabalho / Não preparado

Página 3 — Como utilizar esta lista

Avalie a sua situação atual

Analise honestamente a matriz e a lista de 10 pontos com a equipa responsável pelo âmbito do SGSI ou TISAX.

Dê prioridade aos pontos fracos

Concentre-se primeiro nas lacunas suscetíveis de provocar uma não conformidade grave, uma preocupação do cliente ou um rasto de evidências insuficiente.

Atribua responsáveis e prazos

Cada elemento em aberto necessita de uma pessoa responsável, uma data de encerramento realista e uma expectativa de evidência.

Realize uma revisão 30 dias antes da auditoria

Volte a avaliar a situação 30 dias antes da auditoria. Os elementos que continuem não preparados exigem uma decisão de escalamento.

Mantenha a lista ativa trimestralmente

Utilize-a entre auditorias para que a preparação continue a fazer parte do modelo operacional.

Pontos de falha comuns

FalhaComo se manifestaAção corretiva
Desvio das políticasAs políticas já não correspondem à forma de trabalharAtribuir responsáveis e rever trimestralmente
Evidências apenas para auditoriaSão criadas capturas e pastas durante a preparaçãoIntegrar a produção de evidências nos fluxos normais
Ações corretivas em abertoAs conclusões são reconhecidas mas não encerradasAtribuir responsáveis, datas e critérios de evidência
Desalinhamento do âmbitoO âmbito do certificado já não corresponde às operaçõesRever anualmente e após alterações importantes

Próximo passo com a GRCForce

Para avaliar o seu programa através desta lista, solicite uma Revisão de Preparação para Auditorias de 30 minutos em https://grcforce.com/pt/#contact.