Аналіз керівництвом: як провести management review не для галочки
Аналіз керівництвом — вимога всіх стандартів ISO і найчастіше — найформальніший документ у системі: протокол, написаний заднім числом за день до аудиту. А задумано це як головна нарада року про систему. Розповідаю, як повернути їй сенс.
Що це насправді
Раз на рік (краще — раз на пів року) топ-менеджмент дивиться на систему менеджменту як на бізнес-актив: що вона дала, де болить, куди інвестувати. Це не звіт безпеки «для директора» — це рішення директора щодо безпеки.
Вхідні дані (порядок денний)
- Статус рішень минулого аналізу;
- зміни контексту: нові ринки, клієнти, регуляції (NIS2, DORA, AI Act);
- метрики і досягнення цілей;
- результати аудитів, інциденти, статус коригувальних дій;
- стан ризиків і можливостей, зворотний звязок клієнтів;
- достатність ресурсів.
Вихід — рішення, а не «взяли до відома»
Гарний протокол містить конкретику: «виділити бюджет на MDM до Q2», «додати аудитора-фрилансера для внутрішніх аудитів», «перенести ціль X». Кожне рішення — з відповідальним і строком. Саме це я шукаю в протоколі на аудиті: чи ухвалює керівництво рішення на основі даних.
Формат для невеликої компанії
90 хвилин, підготовлений дашборд метрик, 5–7 слайдів, живий протокол на сторінку. Можна суміщати з квартальним бізнес-оглядом — головне, щоб пункти стандарту були покриті й рішення зафіксовані.
Читайте також
- Метрики інформаційної безпеки
- Коригувальні дії та невідповідності
- Наглядові аудити після сертифікації
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію