การตรวจสอบระบบสารสนเทศ
การทบทวนอย่างเป็นอิสระว่าระบบไอทีของคุณถูกกำกับดูแล ดำเนินงาน และควบคุมอย่างไร เทียบกับกรอบมาตรฐานที่ผู้ตรวจสอบ หน่วยงานกำกับ และลูกค้าของคุณคาดหวัง
ขอใบเสนอราคาบริการนี้คืออะไร
การตรวจสอบระบบสารสนเทศคือการประเมินว่าการควบคุมที่ปกป้องระบบและข้อมูลของคุณได้รับการออกแบบอย่างเหมาะสมและทำงานได้จริงหรือไม่ เราตรวจสอบหลักฐาน สัมภาษณ์ผู้ปฏิบัติงาน และสุ่มทดสอบตัวอย่าง เพื่อดูว่าสิ่งที่เขียนไว้ตรงกับสิ่งที่เกิดขึ้นจริงหรือไม่
งานที่พบบ่อย ได้แก่ การทบทวนการควบคุมทั่วไปด้านไอที (ITGC) การประเมินความพร้อมสำหรับ ISO/IEC 27001 และการทบทวนนโยบาย มาตรฐาน และขั้นตอนปฏิบัติด้านความมั่นคงปลอดภัยสารสนเทศ
-
การควบคุมทั่วไปด้านไอที (ITGC)
การจัดการสิทธิ์การเข้าถึง การบริหารการเปลี่ยนแปลง การปฏิบัติงานไอที การสำรองและกู้คืนข้อมูล และการพัฒนาระบบ
-
ความพร้อมสำหรับ ISO/IEC 27001
ประเมินช่องว่างของระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ (ISMS) และการควบคุมใน Annex A ก่อนการขอรับรอง
-
การทบทวนนโยบายและการควบคุม
ทบทวนนโยบาย มาตรฐาน และขั้นตอนปฏิบัติ ในด้านความครบถ้วน ความชัดเจน และความสอดคล้องกับการปฏิบัติจริง
ใครควรใช้บริการนี้
การตรวจสอบระบบสารสนเทศมักเป็นจุดเริ่มต้นที่เหมาะสม หากคุณ:
- กำลังเตรียมรับการตรวจสอบงบการเงินจากภายนอกและต้องการความมั่นใจใน ITGC
- วางแผนขอรับรอง ISO/IEC 27001 และต้องการรู้ว่ายังขาดอะไรบ้าง
- ต้องแสดงให้หน่วยงานกำกับ ลูกค้า หรือคู่ค้าเห็นว่าการควบคุมทำงานได้จริง
- เติบโตอย่างรวดเร็วและไม่แน่ใจว่านโยบายยังสอดคล้องกับการดำเนินงานหรือไม่
- ต้องการมุมมองที่เป็นอิสระก่อนการควบรวมกิจการหรือการเปลี่ยนแปลงระบบครั้งใหญ่
แนวทางการทำงาน
-
วางแผนและกำหนดขอบเขต
ตกลงวัตถุประสงค์ มาตรฐานที่ใช้ตรวจสอบ ระบบและกระบวนการที่อยู่ในขอบเขต และรายการหลักฐานที่ต้องใช้
-
ทำความเข้าใจสภาพแวดล้อม
ทบทวนกระบวนการและสัมภาษณ์เจ้าของระบบ เพื่อเข้าใจว่าการควบคุมแต่ละข้อควรทำงานอย่างไร
-
ทดสอบการควบคุม
ประเมินการออกแบบ แล้วทดสอบประสิทธิผลโดยสุ่มตรวจหลักฐาน เช่น การทบทวนสิทธิ์ ใบคำขอเปลี่ยนแปลง และบันทึกการสำรองข้อมูล
-
ประเมินและรายงาน
จัดระดับความเสี่ยงของแต่ละช่องว่าง ยืนยันความถูกต้องของข้อเท็จจริงกับทีมของคุณ และออกรายงานฉบับสมบูรณ์
-
สนับสนุนการแก้ไข
ช่วยจัดลำดับความสำคัญของการแก้ไข และตรวจสอบหลักฐานใหม่เพื่อยืนยันว่าช่องว่างได้รับการแก้ไขแล้ว หากคุณต้องการ
สิ่งที่คุณจะได้รับ
-
บทสรุปผู้บริหาร
ระดับความพร้อมของการควบคุมโดยรวม ความเสี่ยงที่สำคัญที่สุด และลำดับความสำคัญที่แนะนำ ในภาษาที่ผู้บริหารเข้าใจ
-
รายละเอียดข้อตรวจพบ
ช่องว่างแต่ละรายการพร้อมอ้างอิงการควบคุม หลักฐานที่พบ ระดับความเสี่ยง และข้อเสนอแนะที่เฉพาะเจาะจง
-
ตารางการควบคุม
ตารางที่เชื่อมโยงการควบคุมทุกข้อในขอบเขตกับผลการทดสอบ สำหรับติดตามงานและส่งให้ผู้ตรวจสอบ
-
แผนการแก้ไข
แผนตามลำดับความสำคัญและกรอบเวลา ระบุสิ่งที่ต้องแก้ไขก่อนและผู้รับผิดชอบ
คำถามที่พบบ่อย
บริการนี้เหมือนกับการตรวจรับรอง ISO/IEC 27001 หรือไม่
ไม่เหมือน การรับรองออกได้โดยหน่วยรับรองที่ได้รับการรับรองระบบงานเท่านั้น การประเมินความพร้อมของเราจะบอกว่าคุณพร้อมเพียงใดและต้องแก้ไขอะไรก่อนนัดตรวจรับรอง
การตรวจสอบใช้เวลานานเท่าไร
ขึ้นอยู่กับขอบเขต การทบทวน ITGC สำหรับระบบหลักไม่กี่ระบบมักใช้เวลาน้อยกว่าการประเมินความพร้อม ISO/IEC 27001 แบบเต็มรูปแบบมาก เราจะแจ้งกรอบเวลาพร้อมใบเสนอราคาเมื่อตกลงขอบเขตแล้ว
เราต้องเตรียมอะไรบ้าง
ผู้ประสานงานหลัก การเข้าถึงผู้ปฏิบัติงานที่ดูแลการควบคุม และหลักฐานตามรายการที่เราขอ เราจัดรายการให้กระชับเพื่อลดผลกระทบต่องานของคุณ
คุณช่วยจัดทำนโยบายให้ได้หรือไม่
ได้ หลังการทบทวน เราช่วยร่างหรือปรับปรุงนโยบายและขั้นตอนปฏิบัติได้ ในกรณีที่ความเป็นอิสระมีความสำคัญ เราจะแจ้งให้ทราบหากการทำทั้งสองอย่างอาจก่อให้เกิดความขัดแย้งทางผลประโยชน์
พร้อมที่จะรู้สถานะความปลอดภัยของคุณหรือยัง
บอกเราเกี่ยวกับระบบและเป้าหมายของคุณ เราจะตอบกลับพร้อมข้อเสนอขอบเขตงานและขั้นตอนถัดไป