Jump to content

03 15 PSL ISMS Arbeitsanweisung zur Umsetzung von internen Audits

From Parasol
Revision as of 13:50, 17 October 2023 by Niels.debruijn@parasol-island.com (talk | contribs) (Inhalt komplett überarbeitet)
(diff) ← Older revision | Latest revision (diff) | Newer revision → (diff)

Zurück zur ISMS Übersicht

Zweck

[edit]

Dieses Dokument beschreibt die Planung und Durchführung interner Audits durch den Informationssicherheits- und den Datenschutzbeauftragten. Diese Audits zielen darauf ab, die Wirksamkeit des ISMS zu überprüfen und die Umsetzung der darin beschriebenen Prozesse zu kontrollieren. Dies geschieht in Abgrenzung zu den Überprüfungen der (technischen) Informationssicherheit durch die IT.

Geltungsbereich

[edit]

Diese Arbeitsanweisung gilt verbindlich für Mitarbeiter an allen Standorten. Verstöße gegen die Inhalte der Arbeitsanweisung können zu arbeitsrechtlichen Konsequenzen führen.

Durch die Veröffentlichung einer neueren Version werden alte Versionen automatisch für ungültig erklärt.

Audits

[edit]

Um ein hohes Maß an Informationssicherheit zu gewährleisten, müssen in regelmäßigen Abständen interne Audits durchgeführt werden. Als Maßgabe für anwendbare Kontrollen dient der VDA ISA (inkl. Datenschutz und Prototypen) in der aktuell für Parasol Island gültigen Version. Sollte es einen neueren Assessment-Bogen geben, so darf auch dieser verwendet werden.

Die Terminierung der Audits liegt im Zuständigkeitsbereich des Informationssicherheitsbeauftragten, sollte aber jährlich stattfinden.

Maßnahmenableitung

[edit]

Nicht später als vier Wochen nach einem Audit findet eine Ergebnisbesprechung und Maßnahmenableitung zwischen Informationssicherheitsbeauftragten, Geschäftsführung und gegebenenfalls Systemadministrator oder Datenschutzbeauftragten statt. Dies kann auch während des Regeltermins zwischen Geschäftsführung und Informationssicherheitsbeauftragtem geschehen.

Im Termin informiert der Informationssicherheitsbeauftragte die Teilnehmer über die Ergebnisse der Audits. Gemeinsam werden notwendige Maßnahmen abgeleitet und zur Umsetzung beschlossen.

Die erarbeiteten Maßnahmen werden direkt mit Zuständigkeiten und Umsetzungsterminen im Planner des Teams für Informationssicherheit hinterlegt und nach Möglichkeit im Termin oder im Anschluss der Umsetzungsverantwortliche genauer informiert.

Dokumentation

[edit]

Alle aus den Audits resultierenden Maßnahmen, Aufgaben und Zuständigkeiten werden über das Ticketsystem verteilt. Auf diese Art und Weise lässt sich nachvollziehen, ob die Aufgaben in der vorgegebenen Zeit umgesetzt wurden oder ob eventuelle Rückfragen entstanden sind.

Eine Zusammenfassung der jeweiligen Termine wird in den jeweiligen Tickets zur Nachverfolgung hinterlegt.

Protokollierung

[edit]

Durchgeführte interne Audits werden im ISMS-Logbuch als „Internes Audit“ erfasst. Dazu sind die folgenden Informationen zu erfassen:

Feldname Inhalt
Titel Ein kurzer Titel für das Audit, z.B.: VDA ISA 5.1
Datum Des Auftretens / Beginn Das Datum, an dem das Audit durchgeführt wurde.
Abschlussdatum Das Datum, an dem der Abschlussbericht veröffentlicht wurde
Meldende PErson / Geprüft von Die Person oder die Personen, die das Audit durchgeführt haben.
Sachverhalt Eine kurze Beschreibung, was und wie geprüft wurde.
Abschlussbericht Eine kurze Beschreibung des Ergebnisses
Verlinkung Ein Link auf den ausführlichen Audit-Bericht