Как проходит аудит ISO: рассказывает аудитор Кирилл Проскурня
Меня зовут Кирилл Проскурня, я ведущий аудитор ISO, и за годы практики я провёл сотни аудитов — от стартапов на десять человек до международных групп компаний. Чаще всего страх перед аудитом порождён незнанием того, как он на самом деле выглядит. Покажу процесс изнутри.
До приезда аудитора
Ещё до аудита вы получаете план: даты, аудиторы, какие процессы и подразделения проверяются в какое время. Никаких внезапных визитов — сертификационный аудит всегда согласован заранее. Компания готовит документацию и доступы, назначает сопровождающих.
День аудита: как это выглядит
Аудит начинается со вступительного совещания: знакомство, подтверждение плана, правила. Дальше — работа по процессам: я разговариваю с владельцами процессов, смотрю записи и системы, сравниваю сказанное с задокументированным и с требованиями стандарта. Это не экзамен по теории — я не жду, что инженер будет цитировать пункты ISO 27001. Я смотрю, знает ли человек свою роль: как сообщить об инциденте, где хранить данные, кого уведомить об изменении.
О чём я спрашиваю чаще всего
- «Покажите, как вы выдаёте и забираете доступы» — и смотрим реальные примеры;
- «Что вы сделаете, если заметите подозрительное письмо?» — проверка осведомлённости;
- «Покажите последний инцидент и как его разобрали»;
- «Как вы проверяете своих подрядчиков?»
Заключительное совещание и результат
В конце — итоги: сильные стороны, возможности для улучшения, несоответствия (если есть). Несоответствие — не приговор: на большинство даётся время для корректирующих действий. Самые типичные я собрал в отдельной статье.
Если вы готовитесь к первому аудиту — начните с разбора этапов Stage 1 и Stage 2 и чек-листа внутреннего аудита.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию