Âmbito e contexto claros
Preparação de sistema de gestão
Modelo operacional ISO 27001 e TISAX
Construa um modelo operacional de segurança da informação que funcione entre auditorias, não um exercício documental de última hora.
Situações de ativação
Situações de ativação
- Requisito de cliente
- Auditoria ou avaliação próxima
- Renovação de certificado
- Revisão de preparação falhada
- Procura urgente de evidências
- Expectativas industriais ou automóveis
Problemas abordados
Problemas abordados
- Âmbito desalinhado com asseguramento esperado
- Propriedade de controlos pouco clara
- Evidência difícil de encontrar
- Políticas afastadas da realidade
- Revisão pela gestão e remediação fracas
Resultados do trabalho
Resultados do trabalho
Modelo de propriedade de controlos
Abordagem de gestão de evidências
Preparação para auditoria interna
Cadência de revisão pela gestão
Preparação de sistema de gestão
Diagnóstico de preparação para auditoria TISAX / ISO
Um ponto de partida de âmbito fixo para organizações perante uma avaliação, requisito de cliente ou preocupação material de preparação. O diagnóstico testa se o modelo atual de governação, controlos, evidências e remediação consegue sustentar uma auditoria ISO 27001, uma avaliação TISAX ou uma revisão de asseguramento de cliente.
O que o cliente recebe
- Confirmação de âmbito e contexto de avaliação
- Revisão de políticas, controlos e evidências disponíveis
- Entrevistas com responsáveis selecionados
- Identificação de lacunas materiais de preparação
- Backlog priorizado de remediação
- Recomendações de propriedade e gestão de evidências
- Leitura executiva de preparação
- Caminho recomendado de implementação ou apoio contínuo
Formato habitual
O trabalho normalmente decorre em 7-10 dias úteis, dependendo das entidades, localizações, stakeholders e referenciais incluídos.
Investimento habitual
Os diagnósticos de âmbito fixo começam normalmente a partir de 3.500 EUR, excluindo IVA, deslocações e custos materiais de terceiros. O âmbito e honorários finais são confirmados antes do início.
Adequado quando
- Uma auditoria ISO 27001 ou avaliação TISAX se aproxima
- Um cliente pediu evidência de asseguramento
- A evidência está a ser recolhida de forma reativa
- A propriedade dos controlos não é clara
- Conclusões anteriores não são remediadas de forma consistente
- A gestão precisa de uma decisão de preparação defensável
Limite
A GRCForce apoia preparação, implementação e governação de evidências. As decisões de certificação e etiqueta TISAX permanecem com organismos de avaliação independentes autorizados.
Âmbito de avaliação e aconselhamento
- Avaliação inicial de maturidade
- Âmbito e contexto
- Governação
- Tratamento de risco
- Arquitetura documental
- Gestão de evidências
- Preparação de auditoria interna
Âmbito de implementação e entrega
- Modelo operacional SGSI
- Preparação TISAX
- Propriedade de controlos
- Cadência de evidência
- Acompanhamento de remediação
- Rotinas de governação
Entregáveis habituais
- Avaliação de preparação
- Mapa de âmbito e evidência
- Matriz de propriedade de controlos
- Roteiro
- Estrutura de revisão pela gestão
Processo de colaboração
Processo de colaboração
Clarificar impulsionadores de certificação, TISAX ou asseguramento de clientes.
Rever âmbito, controlos, riscos, evidências e cadência.
Desenhar o modelo de propriedade e evidência.
Apoiar remediação e rotinas contínuas de governação.
O trabalho posterior pode incluir apoio à implementação, preparação de auditoria interna, remediação de evidências ou cadência contínua SGSI/TISAX.
Responsabilidades do cliente
Responsabilidades do cliente
- Fornecer contexto de âmbito e processos
- Fornecer políticas e evidências
- Nomear donos de controlos
- Contratar organismos autorizados quando necessário
Responsabilidades da GRCForce
Responsabilidades da GRCForce
- Desenhar o modelo operacional
- Apoiar implementação e evidência
- Preparar roteiro de melhoria
- Separar preparação de decisões de certificação
Exclusões
Exclusões
- Emissão de certificações
- Emissão de etiquetas TISAX
- Papel de prestador de avaliação ENX
- Certificação garantida
- Etiqueta TISAX garantida
- Aconselhamento jurídico
Limites importantes
Limites importantes
- A GRCForce não emite certificações ISO.
- A GRCForce não emite etiquetas TISAX.
- As decisões de certificação e etiqueta são tomadas por organismos independentes autorizados.
- O apoio de preparação não garante certificação nem obtenção de etiqueta.
Conteúdo relacionado
Conteúdo relacionado
Capacidades de apoio
Capacidades de apoio
Outras ofertas principais
Outras ofertas principais
Preparação NIS2 e DORA
Fluxos separados para NIS2 e DORA, ou um modelo integrado de governação, controlos e evidências quando for adequado.
CISO fracionado e liderança GRC
Direção sénior controlada de segurança e GRC para organizações que precisam de liderança sem acesso ilimitado nem transferência de responsabilidade do cliente.