Audyt wewnętrzny prowadzi organizacja, własnymi siłami lub przez niezależnego audytora, a etap 1 i etap 2 audytu certyfikującego zamawia się w jednostce certyfikującej, najlepiej akredytowanej. Audytu wewnętrznego wymaga ISO/IEC 27001:2022 w punkcie 9.2, a przebieg certyfikacji opisuje ISO/IEC 17021-1. Pokazujemy, czym się różnią, w jakiej kolejności je zamówić i kto nie może prowadzić którego z nich.

Krótka odpowiedź

  • Audyt wewnętrzny – wymóg punktu 9.2 ISO/IEC 27001; prowadzi go własny audytor albo niezależna firma, ale nie jednostka, która ma ten system certyfikować.
  • Etap 1 – przegląd dokumentacji i ocena gotowości do etapu 2, prowadzony przez jednostkę certyfikującą.
  • Etap 2 – ocena wdrożenia i skuteczności systemu, na której jednostka opiera decyzję o certyfikacji.
  • Kolejność – najpierw audyt wewnętrzny i przegląd zarządzania, potem etap 1, a po wyjaśnieniu wątpliwości etap 2.
  • Po certyfikacji – audyty nadzoru w pierwszym i drugim roku, recertyfikacja w trzecim.

Czym różni się audyt wewnętrzny od audytu certyfikującego ISO 27001?

Audyt wewnętrzny to narzędzie organizacji do sprawdzania własnego systemu, a audyt certyfikujący to ocena zewnętrzna, na której jednostka certyfikująca opiera decyzję o certyfikacie. Pierwszy wynika z ISO/IEC 27001:2022, drugi z ISO/IEC 17021-1:2015, czyli normy dla jednostek certyfikujących. Jednostki certyfikujące SZBI stosują dodatkowo ISO/IEC 27006-1:2024, która uzupełnia 17021-1 o wymagania właściwe dla ISO 27001.

Audytowi wewnętrznemu poświęcony jest punkt 9.2 ISO/IEC 27001, podzielony na 9.2.1 (postanowienia ogólne) i 9.2.2 (program audytów wewnętrznych). Wyniki trafiają do przeglądu zarządzania z punktu 9.3, a niezgodności obsługuje się według punktu 10.2. Audyt wewnętrzny jest więc częścią samego systemu, a nie jednorazowym przygotowaniem do certyfikacji.

Audyt certyfikujący jest audytem strony trzeciej. ISO 19011:2026, wytyczne do audytowania systemów zarządzania, obejmuje audyty pierwszej, drugiej i trzeciej strony. Dla systemu zarządzania bezpieczeństwem informacji te wytyczne rozwija ISO/IEC 27007:2020, przeznaczona do audytów wewnętrznych i zewnętrznych. Zakres audytu obejmuje wszystkie elementy, z których składa się SZBI, a samą normę i czynniki kosztu wdrożenia omawia wpis o wymaganiach ISO 27001 i kosztach wdrożenia.

Co sprawdza etap 1, a co etap 2 audytu certyfikującego?

Etap 1 sprawdza, czy system jest gotowy do oceny, a etap 2 sprawdza, czy działa skutecznie. Według punktu 9.3.1.1 ISO/IEC 17021-1 pierwszy audyt certyfikujący zawsze przebiega w dwóch etapach.

W etapie 1 (9.3.1.2) jednostka przegląda udokumentowane informacje, ocenia gotowość organizacji do etapu 2, także w rozmowach z personelem, i sprawdza, czy audyty wewnętrzne oraz przeglądy zarządzania są planowane i przeprowadzane. Uzgadnia też z klientem szczegóły etapu 2. Według wyjaśnień EA każdy etap ma spotkanie otwierające, a po etapie 1 formalne zamknięcie nie jest wymagane, choć gotowość trzeba omówić z klientem (EA FAQ 32.6).

Odstęp między etapami zależy od tego, ile czasu klient potrzebuje na rozwiązanie obszarów budzących wątpliwości (9.3.1.2.4). Etap 2 (9.3.1.3) ocenia wdrożenie systemu, w tym jego skuteczność. Przyczyny niezgodności analizuje klient i opisuje korekty oraz działania korygujące (9.4.9), a jednostka weryfikuje ich skuteczność (9.4.10).

Kryterium Audyt wewnętrzny Etap 1 Etap 2
Kto prowadzi Własny audytor organizacji lub niezależny audytor zewnętrzny Jednostka certyfikująca, najlepiej akredytowana Ta sama jednostka certyfikująca
Podstawa w normie ISO/IEC 27001:2022, punkt 9.2 ISO/IEC 17021-1:2015, punkt 9.3.1.2 ISO/IEC 17021-1:2015, punkt 9.3.1.3
Co jest przedmiotem Zgodność SZBI z wymaganiami organizacji i normy oraz skuteczność jego działania Udokumentowane informacje, audyty wewnętrzne i przeglądy zarządzania, gotowość do etapu 2 Wdrożenie systemu, w tym jego skuteczność
Gdzie/jak Według programu audytów organizacji Przegląd dokumentacji i rozmowy z personelem; część czynności może odbyć się na miejscu Ocena dowodów wdrożenia: rozmowy, zapisy, próbki
Wynik Raport do przeglądu zarządzania (9.3) i działania korygujące (10.2) Ocena gotowości i lista obszarów budzących wątpliwości Ustalenia i niezgodności, podstawa decyzji o certyfikacji
Kto zamawia Organizacja, wewnętrznie lub u niezależnego wykonawcy Organizacja, w wybranej jednostce certyfikującej Organizacja, w ramach tego samego audytu certyfikującego
Schemat trzech audytów ISO/IEC 27001: audyt wewnętrzny, etap 1 i etap 2, z wykonawcą, zakresem i wynikiem każdego z nich.
Audyt wewnętrzny, etap 1 i etap 2 — kto prowadzi, co sprawdza i czym się kończy.

Całą drogę od decyzji o wdrożeniu do certyfikatu opisuje przewodnik po certyfikacji ISO 27001 krok po kroku.

Kto może przeprowadzić audyt wewnętrzny, a kto nie może?

Audyt wewnętrzny może przeprowadzić własny pracownik albo zewnętrzny audytor, jeśli nie ocenia własnej pracy i nie jest jednostką, która ma ten system certyfikować. Pierwsze ograniczenie wynika z istoty audytu, bo audytor nie powinien oceniać własnej pracy. Drugie wynika z punktu 5.2 ISO/IEC 17021-1.

Konsultant, który napisał polityki i procedury, a potem je audytuje, ocenia własne decyzje. Taki audyt formalnie istnieje, ale traci wartość jako niezależna ocena. W audytach, które prowadzimy przed certyfikacją, ten układ pojawia się często, zwykle razem z raportem bez próbek dowodów.

Po stronie jednostki certyfikującej ograniczenia są zapisane wprost. Jednostka nie może oferować ani świadczyć konsultacji w zakresie systemów zarządzania (5.2.5), a EA FAQ 41.1 zalicza do nich przygotowywanie podręczników i procedur oraz doradzanie przy wdrożeniu. Audyty wewnętrzne prowadzone przez jednostkę dla jej certyfikowanych klientów punkt 5.2.6 uznaje za istotne zagrożenie bezstronności.

Uznanym zabezpieczeniem jest zasada, że jednostka nie certyfikuje systemu, w którym prowadziła audyty wewnętrzne, przez co najmniej dwa lata od ich zakończenia. Ten sam okres dotyczy sytuacji, w której konsultacji udzielał podmiot powiązany z jednostką (5.2.7). Jednostka nie może też zlecać audytów organizacji konsultingowej (5.2.8).

Wykonawca Audyt wewnętrzny Etap 1 i etap 2
Pracownik spoza audytowanego obszaru Tak Nie
Pracownik lub konsultant, który wdrażał audytowany obszar Niezalecane, bo ocenia własną pracę Nie
Niezależna firma, która nie wdrażała systemu Tak Nie
Akredytowana jednostka certyfikująca Nie, jeśli ma certyfikować ten system (5.2.6) Tak, jeśli w ciągu ostatnich dwóch lat nie doradzała i nie prowadziła audytów wewnętrznych tego systemu

Który audyt zamówić najpierw i u kogo?

Najpierw zamawia się audyt wewnętrzny albo audyt luk, czyli ocenę systemu względem wymagań normy, a etap 1 dopiero wtedy, gdy system ma zapisy z działania. Kolejne kroki porządkują decyzję.

  1. Czy system działa w praktyce? Jeśli polityki istnieją, ale brakuje zapisów z ich stosowania, pierwszym krokiem jest audyt luk albo audyt wewnętrzny. Etap 1 i tak oceni gotowość, a negatywna ocena przesuwa etap 2.
  2. Czy audyty wewnętrzne i przeglądy zarządzania są planowane i przeprowadzane? Etap 1 sprawdza to wprost. W organizacjach, które audytujemy przed certyfikacją, często brakuje protokołu z przeglądu zarządzania, choć program audytów już istnieje.
  3. Kto przeprowadzi audyt wewnętrzny? Osoba spoza audytowanego obszaru albo firma, która nie wdrażała systemu i nie będzie go certyfikować.
  4. Która jednostka poprowadzi etap 1 i etap 2? Akredytację warto sprawdzić na liście PCA i w IAF CertSearch. Jednostka, która doradzała przy wdrożeniu, odpada.
  5. Jakie dowody przygotować na etap 1? Program audytów, raport z audytu wewnętrznego z próbkami dowodów, protokół przeglądu zarządzania, deklarację stosowania (SoA) i plan postępowania z ryzykiem. Dowody techniczne, na przykład raport z testu penetracyjnego, przydają się w etapie 2.
  6. Od czego zależy koszt? Czas audytu jednostka ustala według załącznika C ISO/IEC 27006-1:2024, zależnie od wielkości i złożoności organizacji objętej zakresem. Wycena opiera się przede wszystkim na tym wyliczeniu, dlatego nie podajemy kwot, a wstępny zakres pomaga ustalić konfigurator zakresu audytu.

Przykład: firma programistyczna, której SZBI przygotował zewnętrzny konsultant, powinna zlecić audyt wewnętrzny komuś innemu niż ten konsultant. Po przeglądzie zarządzania zamawia etap 1 w akredytowanej jednostce, która nie doradzała przy wdrożeniu, a etap 2 planuje dopiero po zamknięciu uwag z etapu 1.

Co dzieje się po etapie 2: nadzór i recertyfikacja

Po decyzji o certyfikacji zaczyna się cykl audytów nadzoru i recertyfikacji. Według punktu 9.1.3.2 ISO/IEC 17021-1 program obejmuje audyty nadzoru w pierwszym i drugim roku oraz audyt recertyfikacyjny w trzecim roku, przed wygaśnięciem certyfikatu. Pierwszy audyt nadzoru odbywa się nie później niż 12 miesięcy od decyzji (9.6.2). Audyty wewnętrzne organizacja prowadzi przez cały ten czas, bo wymaga ich ISO/IEC 27001.

Najczęstsze pytania o audyt ISO 27001

Czy audyt wewnętrzny musi być zakończony przed etapem 1?

ISO/IEC 17021-1 nie mówi o zakończeniu. Punkt 9.3.1.2 wymaga, aby jednostka oceniła w etapie 1, czy audyty wewnętrzne i przeglądy zarządzania są planowane i przeprowadzane. W praktyce przed etapem 1 warto mieć program audytów, raport z przeprowadzonego audytu i zapis przeglądu zarządzania, bo bez nich trudno wykazać, że system działa.

Czy jednostka certyfikująca może przeprowadzić nasz audyt wewnętrzny?

Może, ale wtedy przez co najmniej dwa lata od zakończenia tych audytów nie powinna certyfikować tego systemu. Punkt 5.2.6 ISO/IEC 17021-1 uznaje audyty wewnętrzne prowadzone przez jednostkę dla jej certyfikowanych klientów za istotne zagrożenie bezstronności. Audyt wewnętrzny lepiej więc zlecić podmiotowi niezależnemu od jednostki.

Czy wynik etapu 1 może opóźnić certyfikację?

Tak. Jeśli etap 1 wykaże obszary budzące wątpliwości, odstęp do etapu 2 uwzględnia czas potrzebny na ich rozwiązanie, zgodnie z punktem 9.3.1.2.4 ISO/IEC 17021-1. Norma nie określa minimalnego ani maksymalnego odstępu między etapami. Jednostka może też uznać, że trzeba powtórzyć etap 1 w całości lub w części.

Jak sprawdzić, czy jednostka certyfikująca jest akredytowana?

Jednostki akredytowane przez PCA według PN-EN ISO/IEC 17021-1 są wymienione na liście jednostek certyfikujących systemy na stronie PCA. Ważność certyfikatu i akredytację jednostki sprawdza też baza IAF CertSearch, która obejmuje wyłącznie certyfikaty akredytowane. Jeśli certyfikatu nie ma w bazie, warto zapytać o niego jednostkę. Przed podpisaniem umowy warto porównać zakres akredytacji z normą, której dotyczy certyfikacja.

Czy pentest jest wymagany do certyfikacji ISO 27001?

ISO/IEC 27001 nie wymaga wprost testu penetracyjnego. Jego wyniki mogą jednak być dowodem działania zabezpieczenia 8.8 z załącznika A ISO/IEC 27001:2022, czyli zarządzania podatnościami technicznymi (wytyczne do niego zawiera ISO/IEC 27002:2022). Audytor w etapie 2 ocenia skuteczność zabezpieczeń, więc raport z testu i potwierdzenie usunięcia podatności to konkretne zapisy, które można mu przedstawić.

Jak Pentestica może pomóc

Pentestica nie jest jednostką certyfikującą i nie wydaje certyfikatów ISO 27001. Jako strona niezależna, która nie certyfikuje systemu, może przed etapem 1 ocenić SZBI pod kątem wymagań normy i wskazać luki w zapisach, a testy penetracyjne dają dowody techniczne na etap 2. Zakres takiej pracy opisuje usługa niezależny audyt bezpieczeństwa IT. Zespół ma ponad 10 lat doświadczenia i setki zrealizowanych projektów.

Źródła

Cyberbezpieczeństwo dla firm - Pentestica

Redakcja Pentestica to zespół pentesterów i konsultantów bezpieczeństwa, którzy na co dzień wykonują testy penetracyjne, testy TLPT wymagane przez DORA, red teaming i audyty bezpieczeństwa IT, a także prowadzą wdrożenia zgodności z NIS2, DORA i MiCA. Teksty na tym blogu piszemy z tej praktyki, a nie z opracowań. Każde twierdzenie o przepisie, terminie albo karze opieramy na źródle pierwotnym: dzienniku ustaw, tekście dyrektywy, komunikacie organu nadzoru. Jeśli czegoś nie da się potwierdzić, piszemy o tym wprost, zamiast powtarzać liczbę krążącą po branżowych portalach.

Bezpłatna wycena Napisz