稽核的項目很多,中途可能會遺漏什麼,製作好一份檢查表雖然不能有滿分的表現,但至少及格的達到基本的查核。
例如ISO27001的四階文件,查看防火牆備份確認表、進出紀錄表、備份還原測試查核表等等
或是製作下圖這樣的檢查表去比對是否合乎規範
圖片來源:Router audit check list-ISO 27001
Operational Audits 101
做完檢查表後可以在繪製稽核作業流程圖,在稽核的時候不需要從第一項開始逐條檢驗,而是以風險較高較重要的開始查核,依照相關性延伸查驗,這樣當上層已經查出問題,就不需要往下繼續,換另一個主題,才能在時間內找出重大問題。
圖片來源:稽核共用來找出與外部使用者共用的資源| Microsoft Docs