ข้ามไปยังเนื้อหาหลัก

การตรวจสอบระบบสารสนเทศ

การทบทวนอย่างเป็นอิสระว่าระบบไอทีของคุณถูกกำกับดูแล ดำเนินงาน และควบคุมอย่างไร เทียบกับกรอบมาตรฐานที่ผู้ตรวจสอบ หน่วยงานกำกับ และลูกค้าของคุณคาดหวัง

ขอใบเสนอราคา

บริการนี้คืออะไร

การตรวจสอบระบบสารสนเทศคือการประเมินว่าการควบคุมที่ปกป้องระบบและข้อมูลของคุณได้รับการออกแบบอย่างเหมาะสมและทำงานได้จริงหรือไม่ เราตรวจสอบหลักฐาน สัมภาษณ์ผู้ปฏิบัติงาน และสุ่มทดสอบตัวอย่าง เพื่อดูว่าสิ่งที่เขียนไว้ตรงกับสิ่งที่เกิดขึ้นจริงหรือไม่

งานที่พบบ่อย ได้แก่ การทบทวนการควบคุมทั่วไปด้านไอที (ITGC) การประเมินความพร้อมสำหรับ ISO/IEC 27001 และการทบทวนนโยบาย มาตรฐาน และขั้นตอนปฏิบัติด้านความมั่นคงปลอดภัยสารสนเทศ

  • การควบคุมทั่วไปด้านไอที (ITGC)

    การจัดการสิทธิ์การเข้าถึง การบริหารการเปลี่ยนแปลง การปฏิบัติงานไอที การสำรองและกู้คืนข้อมูล และการพัฒนาระบบ

  • ความพร้อมสำหรับ ISO/IEC 27001

    ประเมินช่องว่างของระบบบริหารจัดการความมั่นคงปลอดภัยสารสนเทศ (ISMS) และการควบคุมใน Annex A ก่อนการขอรับรอง

  • การทบทวนนโยบายและการควบคุม

    ทบทวนนโยบาย มาตรฐาน และขั้นตอนปฏิบัติ ในด้านความครบถ้วน ความชัดเจน และความสอดคล้องกับการปฏิบัติจริง

ใครควรใช้บริการนี้

การตรวจสอบระบบสารสนเทศมักเป็นจุดเริ่มต้นที่เหมาะสม หากคุณ:

  • กำลังเตรียมรับการตรวจสอบงบการเงินจากภายนอกและต้องการความมั่นใจใน ITGC
  • วางแผนขอรับรอง ISO/IEC 27001 และต้องการรู้ว่ายังขาดอะไรบ้าง
  • ต้องแสดงให้หน่วยงานกำกับ ลูกค้า หรือคู่ค้าเห็นว่าการควบคุมทำงานได้จริง
  • เติบโตอย่างรวดเร็วและไม่แน่ใจว่านโยบายยังสอดคล้องกับการดำเนินงานหรือไม่
  • ต้องการมุมมองที่เป็นอิสระก่อนการควบรวมกิจการหรือการเปลี่ยนแปลงระบบครั้งใหญ่

แนวทางการทำงาน

  1. วางแผนและกำหนดขอบเขต

    ตกลงวัตถุประสงค์ มาตรฐานที่ใช้ตรวจสอบ ระบบและกระบวนการที่อยู่ในขอบเขต และรายการหลักฐานที่ต้องใช้

  2. ทำความเข้าใจสภาพแวดล้อม

    ทบทวนกระบวนการและสัมภาษณ์เจ้าของระบบ เพื่อเข้าใจว่าการควบคุมแต่ละข้อควรทำงานอย่างไร

  3. ทดสอบการควบคุม

    ประเมินการออกแบบ แล้วทดสอบประสิทธิผลโดยสุ่มตรวจหลักฐาน เช่น การทบทวนสิทธิ์ ใบคำขอเปลี่ยนแปลง และบันทึกการสำรองข้อมูล

  4. ประเมินและรายงาน

    จัดระดับความเสี่ยงของแต่ละช่องว่าง ยืนยันความถูกต้องของข้อเท็จจริงกับทีมของคุณ และออกรายงานฉบับสมบูรณ์

  5. สนับสนุนการแก้ไข

    ช่วยจัดลำดับความสำคัญของการแก้ไข และตรวจสอบหลักฐานใหม่เพื่อยืนยันว่าช่องว่างได้รับการแก้ไขแล้ว หากคุณต้องการ

สิ่งที่คุณจะได้รับ

  • บทสรุปผู้บริหาร

    ระดับความพร้อมของการควบคุมโดยรวม ความเสี่ยงที่สำคัญที่สุด และลำดับความสำคัญที่แนะนำ ในภาษาที่ผู้บริหารเข้าใจ

  • รายละเอียดข้อตรวจพบ

    ช่องว่างแต่ละรายการพร้อมอ้างอิงการควบคุม หลักฐานที่พบ ระดับความเสี่ยง และข้อเสนอแนะที่เฉพาะเจาะจง

  • ตารางการควบคุม

    ตารางที่เชื่อมโยงการควบคุมทุกข้อในขอบเขตกับผลการทดสอบ สำหรับติดตามงานและส่งให้ผู้ตรวจสอบ

  • แผนการแก้ไข

    แผนตามลำดับความสำคัญและกรอบเวลา ระบุสิ่งที่ต้องแก้ไขก่อนและผู้รับผิดชอบ

คำถามที่พบบ่อย

บริการนี้เหมือนกับการตรวจรับรอง ISO/IEC 27001 หรือไม่

ไม่เหมือน การรับรองออกได้โดยหน่วยรับรองที่ได้รับการรับรองระบบงานเท่านั้น การประเมินความพร้อมของเราจะบอกว่าคุณพร้อมเพียงใดและต้องแก้ไขอะไรก่อนนัดตรวจรับรอง

การตรวจสอบใช้เวลานานเท่าไร

ขึ้นอยู่กับขอบเขต การทบทวน ITGC สำหรับระบบหลักไม่กี่ระบบมักใช้เวลาน้อยกว่าการประเมินความพร้อม ISO/IEC 27001 แบบเต็มรูปแบบมาก เราจะแจ้งกรอบเวลาพร้อมใบเสนอราคาเมื่อตกลงขอบเขตแล้ว

เราต้องเตรียมอะไรบ้าง

ผู้ประสานงานหลัก การเข้าถึงผู้ปฏิบัติงานที่ดูแลการควบคุม และหลักฐานตามรายการที่เราขอ เราจัดรายการให้กระชับเพื่อลดผลกระทบต่องานของคุณ

คุณช่วยจัดทำนโยบายให้ได้หรือไม่

ได้ หลังการทบทวน เราช่วยร่างหรือปรับปรุงนโยบายและขั้นตอนปฏิบัติได้ ในกรณีที่ความเป็นอิสระมีความสำคัญ เราจะแจ้งให้ทราบหากการทำทั้งสองอย่างอาจก่อให้เกิดความขัดแย้งทางผลประโยชน์

พร้อมที่จะรู้สถานะความปลอดภัยของคุณหรือยัง

บอกเราเกี่ยวกับระบบและเป้าหมายของคุณ เราจะตอบกลับพร้อมข้อเสนอขอบเขตงานและขั้นตอนถัดไป

ขอใบเสนอราคา