Preparação de sistema de gestão

Modelo operacional ISO 27001 e TISAX

Construa um modelo operacional de segurança da informação que funcione entre auditorias, não um exercício documental de última hora.

Situações de ativação

Situações de ativação

  • Requisito de cliente
  • Auditoria ou avaliação próxima
  • Renovação de certificado
  • Revisão de preparação falhada
  • Procura urgente de evidências
  • Expectativas industriais ou automóveis

Problemas abordados

Problemas abordados

  • Âmbito desalinhado com asseguramento esperado
  • Propriedade de controlos pouco clara
  • Evidência difícil de encontrar
  • Políticas afastadas da realidade
  • Revisão pela gestão e remediação fracas

Resultados do trabalho

Resultados do trabalho

Âmbito e contexto claros

Modelo de propriedade de controlos

Abordagem de gestão de evidências

Preparação para auditoria interna

Cadência de revisão pela gestão

Preparação de sistema de gestão

Diagnóstico de preparação para auditoria TISAX / ISO

Um ponto de partida de âmbito fixo para organizações perante uma avaliação, requisito de cliente ou preocupação material de preparação. O diagnóstico testa se o modelo atual de governação, controlos, evidências e remediação consegue sustentar uma auditoria ISO 27001, uma avaliação TISAX ou uma revisão de asseguramento de cliente.

O que o cliente recebe

  • Confirmação de âmbito e contexto de avaliação
  • Revisão de políticas, controlos e evidências disponíveis
  • Entrevistas com responsáveis selecionados
  • Identificação de lacunas materiais de preparação
  • Backlog priorizado de remediação
  • Recomendações de propriedade e gestão de evidências
  • Leitura executiva de preparação
  • Caminho recomendado de implementação ou apoio contínuo

Formato habitual

O trabalho normalmente decorre em 7-10 dias úteis, dependendo das entidades, localizações, stakeholders e referenciais incluídos.

Investimento habitual

Os diagnósticos de âmbito fixo começam normalmente a partir de 3.500 EUR, excluindo IVA, deslocações e custos materiais de terceiros. O âmbito e honorários finais são confirmados antes do início.

Adequado quando

  • Uma auditoria ISO 27001 ou avaliação TISAX se aproxima
  • Um cliente pediu evidência de asseguramento
  • A evidência está a ser recolhida de forma reativa
  • A propriedade dos controlos não é clara
  • Conclusões anteriores não são remediadas de forma consistente
  • A gestão precisa de uma decisão de preparação defensável

Limite

A GRCForce apoia preparação, implementação e governação de evidências. As decisões de certificação e etiqueta TISAX permanecem com organismos de avaliação independentes autorizados.

Âmbito de avaliação e aconselhamento

  • Avaliação inicial de maturidade
  • Âmbito e contexto
  • Governação
  • Tratamento de risco
  • Arquitetura documental
  • Gestão de evidências
  • Preparação de auditoria interna

Âmbito de implementação e entrega

  • Modelo operacional SGSI
  • Preparação TISAX
  • Propriedade de controlos
  • Cadência de evidência
  • Acompanhamento de remediação
  • Rotinas de governação

Entregáveis habituais

  • Avaliação de preparação
  • Mapa de âmbito e evidência
  • Matriz de propriedade de controlos
  • Roteiro
  • Estrutura de revisão pela gestão

Processo de colaboração

Processo de colaboração

  1. Clarificar impulsionadores de certificação, TISAX ou asseguramento de clientes.

  2. Rever âmbito, controlos, riscos, evidências e cadência.

  3. Desenhar o modelo de propriedade e evidência.

  4. Apoiar remediação e rotinas contínuas de governação.

O trabalho posterior pode incluir apoio à implementação, preparação de auditoria interna, remediação de evidências ou cadência contínua SGSI/TISAX.

Responsabilidades do cliente

Responsabilidades do cliente

  • Fornecer contexto de âmbito e processos
  • Fornecer políticas e evidências
  • Nomear donos de controlos
  • Contratar organismos autorizados quando necessário

Responsabilidades da GRCForce

Responsabilidades da GRCForce

  • Desenhar o modelo operacional
  • Apoiar implementação e evidência
  • Preparar roteiro de melhoria
  • Separar preparação de decisões de certificação

Exclusões

Exclusões

  • Emissão de certificações
  • Emissão de etiquetas TISAX
  • Papel de prestador de avaliação ENX
  • Certificação garantida
  • Etiqueta TISAX garantida
  • Aconselhamento jurídico

Limites importantes

Limites importantes

  • A GRCForce não emite certificações ISO.
  • A GRCForce não emite etiquetas TISAX.
  • As decisões de certificação e etiqueta são tomadas por organismos independentes autorizados.
  • O apoio de preparação não garante certificação nem obtenção de etiqueta.

Conteúdo relacionado

Conteúdo relacionado

A pilha de preparação de auditoria

Checklist de preparação de auditoria

Capacidades de apoio

Capacidades de apoio

  • OT e cibersegurança industrial
  • Resiliência operacional
  • Ferramentas GRC e entrega de programas
  • Asseguramento de vulnerabilidades e aplicações

Outras ofertas principais

Outras ofertas principais

Preparação NIS2 e DORA

Fluxos separados para NIS2 e DORA, ou um modelo integrado de governação, controlos e evidências quando for adequado.

CISO fracionado e liderança GRC

Direção sénior controlada de segurança e GRC para organizações que precisam de liderança sem acesso ilimitado nem transferência de responsabilidade do cliente.