Jump to content

03 25 PSL ISMS ExterneAudits

From Parasol

Zweck

[edit]

Dieses Dokument konkretisiert den Umgang mit externen Audits, insbesondere dem TISAX-Assessment. Dieses muss mindestens alle drei Jahre oder aber bei Änderungen an den Standorten durchgeführt werden.

Geltungsbereich

[edit]

Diese Arbeitsanweisung gilt verbindlich für Informationssicherheitsbeauftragte an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.

Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.

Planung

[edit]

Informationssicherheitsbeauftragter und Geschäftsführung kümmern sich frühzeitig (vorzugsweise ein halbes Jahr vor Ablauf des gültigen Labels) um die Anlage eines Scopes und die Auswahl und Beauftragung eines passenden Prüfdienstleisters. Das Assessment sollte so terminiert werden, dass zwischen der Prüfung und dem Ablauf des Labels ausreichend Zeit ist, um – bei Bedarf – den Corrective Action Plan (CAP) zu erstellen und durch den Prüfdienstleister abnehmen zu lassen, damit ein temporäres Label erstellt werden kann und keine Lücke zwischen bestehendem und neuem Label entsteht, in der Parasol Island labellos ist.

Vorbereitung

[edit]

Der Informationssicherheitsbeauftragte erstellt ein Projekt in Asana, stellt den Fragebogen und eine Ablagestruktur für Nachweis- und Regelwerksdokumente auf dem Google Drive zur Verfügung und koordiniert die Aufgabenverteilung für die Prüfungsvorbereitungen. Darüber hinaus kontrolliert er regelmäßig den Bearbeitungsstand und eskaliert bei Bedarf an die Geschäftsführung.

Durchführung

[edit]

An dem Assessment sollten jederzeit Geschäftsführung, Informationssicherheitsbeauftragter und IT-Verantwortlicher teilnehmen. Bei Bedarf können weitere Personen hinzugezogen werden.

Nachbereitung

[edit]

Findings werden umgehend als Aufgaben in Asana erstellt und behoben.

Abschluss

[edit]

Der Informationssicherheitsbeauftragte lädt den Abschlussbericht auf Google Drive hoch. Die Ablage erfolgt in der Ablage für Informationssicherheit unter „external Audits“.