前面幾章都在談對於稽核相關的要求,再來我們要來談到 ISO 27001:2013 年版的框架。
圖片來源:資安人
https://www.informationsecurity.com.tw/article/article_detail.aspx?aid=7348
由上圖可以很清楚各章的每個階段的主要目標:計劃(Plan)、執行(Do)、檢查(Check)、改善(Act)
對應到主要的標準,快速用三句以內來做重點整理:
= = = = = = = = = = . = = = = = = = = = = . = = = = = = = = = =
= = = = = = = = = = . = = = = = = = = = = . = = = = = = = = = =
為獲得證據並對其進行客觀地評估,以確定滿足稽核準則的程度所進行有系統化的、獨立性及文件化的過程。
獨立性:不能稽核曾經從事過或是參與過的專案。
一致性:參照政策、程序或稽核相關的其他要求,並做比較,以尋求客觀證據,如:稽核查檢表。
= = = = = = = = = = . = = = = = = = = = = . = = = = = = = = = =