Segurança da informação

Auditorias internas e de verificação

Um sistema de gestão que não é auditado se degrada em silêncio. Verificamos que o que foi definido está sendo aplicado, que a evidência existe e que os controles mitigam os riscos que dizem mitigar.

Duração típica
2 a 5 semanas por ciclo
Independência
Auditores externos à equipe de consultoria
Normas
ISO/IEC 27001 · 20000-1 · 37001 · 37301 · 42001
Entregável
Relatório de auditoria e constatações

Objetivo e escopo

Realizamos auditorias internas com auditores especialistas independentes da equipe de consultoria, com apoio e orientação no tratamento das constatações identificadas. Quando a organização decide preparar pessoal interno como responsável por auditorias, ministramos o treinamento e a transferência de conhecimento necessários para um desempenho eficaz.


As fases do projeto

Fase 1

Programa e plano de auditoria

Definimos objetivo, escopo, critérios e cronograma, considerando o estado dos processos, os resultados de auditorias anteriores e as mudanças na organização.

Fase 2

Execução

Entrevistas, observação direta, revisão de registros e verificação técnica da operação dos controles frente aos critérios definidos.

Fase 3

Relatório de constatações

Documentamos não conformidades, observações e oportunidades de melhoria com evidência objetiva, classificadas por severidade.

Fase 4

Tratamento e acompanhamento

Apoiamos a análise de causa, a definição de ações corretivas e a verificação de sua eficácia, com registro no SORT Redmine.


O que inclui a implantação

  • Programa anual de auditoria
  • Plano de auditoria por ciclo
  • Auditoria do sistema de gestão
  • Verificação técnica de controles
  • Relatório com evidência objetiva
  • Classificação das constatações por severidade
  • Apoio à análise de causa-raiz
  • Verificação da eficácia das ações

Perguntas frequentes

Substitui a auditoria de certificação?

Não. A auditoria interna é um requisito da norma e uma preparação para a externa, mas a certificação é emitida por um organismo de certificação acreditado, independente de nós.

Vocês podem auditar um sistema que vocês mesmos implantaram?

Sim, com auditores da equipe de auditoria, independentes da equipe de consultoria que trabalhou na implantação. Essa separação é o que preserva a imparcialidade exigida pela norma.

Vocês também auditam fornecedores?

Sim. As auditorias em terceiros críticos são cada vez mais solicitadas, tanto por exigências contratuais quanto pelo controle A.5.22 da ISO/IEC 27001.

seu parceiro de negócio

Protegendo você hoje, inovando para o amanhã