“内部审计”模块支持 ISO 27001 条款 9.2 的要求。该条款规定,组织应按计划的时间间隔开展内部审计,以确定 ISMS 是否符合组织自身的要求和 ISO 27001 的要求,以及是否得到有效实施和保持。
创建审计记录
要创建新的审计,请点击“添加审计”,然后填写以下表单:
第 1 步:定义审计详情
输入审计标题,选择审计类型,并指定首席审计师和审计团队成员。
第 2 步:设置日期
输入计划日期;审计开始后,更新开始日期。审计结束且报告定稿后,设置完成日期。
第 3 步:定义范围
在文本区域中描述审计范围,并选择审计期间将覆盖的具体 ISMS 条款和 Annex A 类别。
第 4 步:更新状态
将初始状态设为“已计划”。审计开始时更新为“进行中”,最终报告发布后更新为“已完成”。
第 5 步:记录审计发现
随着审计推进,添加审计发现,并填写分类、描述、条款编号、证据和纠正措施详情。
第 6 步:生成报告
审计完成后,使用审计报告生成功能生成格式化的审计报告。
审计表单字段参考
| 字段 | 类型 | 是否必填 | 说明 |
|---|---|---|---|
| 审计标题 | 文本输入框 | 必填 | 审计的描述性标题。示例:“2026 年 Q1 ISMS 内部审计”、“Annex A.8 技术控制措施审计” |
| 审计类型 | 下拉列表 | 可选 | 所开展审计的类型。选项:内部(由组织自行开展或由他人代表组织开展)、外部(由第三方或认证机构开展)、监督(认证机构在认证周期之间开展的定期审计) |
| 首席审计师 | 文本输入框 | 可选 | 领导该审计的人员姓名。该人员必须独立于被审计的领域(条款 9.2 的要求)。示例:“Jane Smith,内部审计师”或“ABC Consulting Ltd” |
| 审计团队 | 文本输入框 | 可选 | 其他审计团队成员的姓名。可用逗号分隔,也可采用自由文本格式。 |
| 计划日期 | 日期选择器 | 可选 | 审计的计划日期。用于仪表板上的审计日程。 |
| 开始日期 | 日期选择器 | 可选 | 审计现场工作实际开始的日期 |
| 完成日期 | 日期选择器 | 可选 | 审计完成且报告定稿的日期 |
| 范围 | 文本区域 | 可选 | 详细描述审计所覆盖的内容,包括纳入范围的具体流程、部门、系统或地点 |
| 覆盖的条款 | 多选 | 可选 | 选择此审计所覆盖的 ISMS 条款和 Annex A 类别。选项:条款 4(组织环境)、条款 5(领导作用)、条款 6(策划)、条款 7(支持)、条款 8(运行)、条款 9(绩效评价)、条款 10(改进)、A.5 组织、A.6 人员、A.7 物理、A.8 技术 |
| 状态 | 下拉列表 | 可选 | 审计的当前状态。选项:已计划、进行中、已完成、已取消 |
审计发现分类
审计发现按其严重程度和性质进行分类。每种分类对纠正措施的要求都有特定影响:
| 分类 | 定义 | 所需措施 |
|---|---|---|
| 重大不符合项 | 严重未能满足 ISO 27001 的一项或多项要求,或出现令人严重怀疑 ISMS 能否实现其预期结果的情况。示例:整个条款未得到落实、不存在信息安全策略、未开展风险评估、从未进行管理评审。 | 必须先采取纠正措施,才能授予或保持认证。必须提供根本原因分析以及有效纠正的证据。可能需要进行跟踪审计,以验证实施情况。 |
| 轻微不符合项 | 在满足 ISO 27001 某项要求方面观察到的单一疏漏,且不影响 ISMS 的整体能力。示例:某一份文件缺少审查日期、一次访问权限审查逾期、策略虽然存在但不是最新版本。 | 需要采取纠正措施,通常须在规定时限内完成(例如 90 天)。必须在下一次监督审计之前解决。建议进行根本原因分析。 |
| 观察项 | 审计师注意到存在潜在问题的领域:如不加以处理,可能会发展为不符合项,但目前尚未构成未满足要求的情况。也称为“关注领域”。 | 无强制性纠正措施,但组织应监视该领域并考虑采取预防措施。应在下一次审计时进行复查。 |
| 改进机会 (OFI) | 审计师提出的建议,旨在使 ISMS 的改进超出标准的最低要求。这些是积极的建议,而不是缺陷。 | 无需采取行动。作为持续改进(条款 10.1)的一部分,由管理层酌情考虑。实施改进机会能够体现体系的成熟度。 |
记录单项审计发现
对于审计期间识别出的每项审计发现,请记录以下详细信息:
| 字段 | 类型 | 说明 |
|---|---|---|
| 审计发现描述 | 文本区域 | 清晰、如实地描述审计期间观察到的情况。说明支持该审计发现的客观证据。避免使用主观性语言。 |
| 分类 | 下拉列表 | 重大不符合项、轻微不符合项、观察项或改进机会 |
| 条款编号 | 文本输入框 | 该审计发现所涉及的具体 ISO 27001 条款或 Annex A 控制措施编号。示例:“Clause 7.5.3”或“A.8.8” |
| 证据 | 文本区域 | 审计期间收集的、支持该审计发现的客观证据。请附上文件引用、访谈记录、系统截图或观察记录。 |
| 纠正措施 | 文本区域 | 为处理该审计发现而提出或商定的纠正措施。应同时解决眼前的问题和潜在的根本原因。 |
| 截止日期 | 日期选择器 | 完成纠正措施的目标日期 |
| 状态 | 下拉列表 | 审计发现的状态:开放、纠正措施进行中、纠正措施已完成、已验证关闭 |
生成审计报告
记录所有审计发现后,使用“生成报告”功能生成格式化的审计报告。报告包括:
- 审计详情(标题、类型、团队、日期、范围)
- 执行摘要,包含按分类统计的审计发现数量
- 详细的审计发现,包括描述、证据、条款编号和纠正措施
- 结论和总体评估
- 附录,列出支持性证据的引用
ISO 27001 条款 9.2 要求审计师保持客观和公正。确保首席审计师不审计自己的工作。如果您的组织规模较小,可以考虑聘请外部审计师执行内部审计,以保持独立性。
您的内部审计方案应确保在每个认证周期(通常为 3 年)内审计所有 ISMS 条款(4-10)和所有适用的 Annex A 控制措施。规划年度审计日程时,应每年覆盖约三分之一的 ISMS,并优先审计高风险领域以及以往存在审计发现的领域。
内部审计中发现的重大不符合项应记录到不符合项登记册中进行正式跟踪。创建不符合项记录时,请使用“来源:内部审计”选项,以保持审计发现与纠正措施之间的可追溯性。