❚ N eakceptovat žádný podnět, dar, provizi, slevu nebo nějaký další profit od auditovaných organizací, jejich reprezentantů nebo od jiných zainteresovaných osob, ani vědomě dovolit osobám, za které zodpovídají, udělat něco takového. ❚ N eprozrazovat nálezy ani žádné jejich části auditnímu týmu, za který jsou zodpovědní nebo jehož jsou součástí, nebo jakékoli další informace získané v auditním kurzu žádné třetí straně, dokud je neautorizují jak auditovaná strana, tak i auditní organizace. ❚ N ejednat v žádném případě předpojatě v zájmu zachování dobrého jména auditní organizace a v zájmu zachování dobrého jména a důvěryhodnosti příslušné organizace. ❚ S polupracovat plně v případě zjištění porušení tohoto kodexu, nebo při jakémkoli formálním vyšetřovacím řízení.
18.3 Příslušný výcvik auditora Jak je uvedeno v předcházejícím textu, u osob, jež vykonávají audit, se vyžaduje absolvování příslušného školení, odborně nazvané ho „příslušný výcvik“. Tento termín je nyní přesně definován v normě.150 Úroveň způsobilosti pro auditory nebo auditní týmy by měla být založena na následujících činitelích: ❚ ú čast a složení zkoušky na uznaném výcvikovém kurzu (40 hodinový standardní výcvikový kurz schválený příslušným orgánem) pro požadavky vedoucího auditora a další jednotlivé specifické požadavky (udělené výcvikové certifikáty jsou platné pouze tři roky); ❚ d osažení nebo doplnění odborného vzdělání; ❚ z nalosti a zkušenosti technik auditu dosažených prostřednictvím účasti na auditech bezpečnosti informací jako součásti výcviku; ❚ p rokázaní odborné kvalifikace, např. registrací hodnotitel nebo auditor; ❚ n adání pro jednání s lidmi a komunikační dovednosti; ❚ z vláštní znalost aplikovaných specifikací, standardů, zákonů, postupů, praxe z průmyslů a procesů na místech, která jsou auditována; ❚ s chopnost vést auditní tým; ❚ d etailní znalosti požadavků systému managementu bezpečnosti informací; ❚ o bjektivní způsob provádění auditů a absolutně bez předsudků; ❚ p říslušné zkušenosti z práce, která je prováděna v auditované oblasti, zahrnující systém managementu bezpečnosti informací a aplikaci auditních požadavků.
18.4 Techniky řízení týmu Klíčem k dobrému řízení týmu je ustanovit správné pracovní vztahy s ostatními členy týmu. Čtyři rozdílné styly řízení týmu jsou navrženy níže a je důležité pochopit jejich cíle: ❚ r espektování vedoucího týmu; ❚ k ompatibilita s očekáváním členů týmu; ❚ d osažení plné součinnost / motivace všech členů týmu; ❚ d osažení účinnosti a poctivého výsledku členy týmu a zákazníka. Schopnost úspěšného řízení závisí na kombinaci technik, které budou k tomu použity. Jejich kombinace musí vyhovovat a být v souladu se specifickými manažerskými úkoly, které jsou vyžadované vedoucím auditorem během auditu.
ČSN EN ISO 19011:2003
150
98 Systém managementu bezpečnosti informací
Ukázka elektronické knihy, UID: KOS214422
18.4.1 Styly řízení auditu ❚ M luvit – tento přístup je uplatněn tam, kde vedoucí týmu plánuje a přijímá rozhodnutí a dává jasné instrukce pro směrování týmu cestou, kterou chce, aby se práce ubírala. Tento styl je velmi vítán členy týmu s malými zkušenostmi, ale nemusí vždy sklidit uznání od zkušenějších auditorů, kteří mohou pociťovat, že mohou také něčím přispět. ❚ P tát se – stejně jako „Mluvit“, jak je uvedeno výše, vedoucí týmu bude pravděpodobně plánovat a rozhodovat o programu, ale bude cítit, že je nezbytná oprávněnost toho, jak byl program ustanoven a jak si přejí auditoři pokračovat. Vedoucí týmu se potom pokusí doplnit dotazy, aby přesvědčil členy týmu, že navržený průběh je správný. Toto může umožnit členům týmu lepší pochopení toho, co je vyžadováno a co audit očekává, že dosáhne, ale pokud program není správný prostřednictvím přístupu „ptát se“, může být málo přesvědčivý. ❚ K onzultovat – tento přístup je uplatněn, když vedoucí týmu vyhrazuje čas na diskusi se členy týmu, poslouchá jejich názory a nápady a oceňuje jejich schopnosti před přijetím jasného rozhodnutí, které zahrnuje vážnost vstupů členů týmu. Toto je pravděpodobně preferovaný přístup schopnějšími vedoucími týmu, ale časový tlak a dosažitelnost týmových priorit při auditu mohou limitovat tento přístup v plánování auditu. ❚ T ýmová práce – tento přístup je uplatněn, když vedoucí týmu zastává funkci předsedy, usilujícího o stručné názory a dovoluje dalším členům týmu brát aktivnější roli v procesu rozhodování. Tento přístup je asi užitečnější při přípravě závěrečné zprávy, tato část vyžaduje více součinnosti s týmem k dosažení závěrečné zprávy reprezentující tým jako celek.
18.4.2 Řízení auditorského skupiny Úkol vést auditorskou skupinu může pro někoho znamenat poprvé uplatňovat svou odpovědnost a pravomoc. Zda má vedoucí týmu manažerské schopnosti a zkušenosti, nebo nemá, se prokáže. Úspěch auditu bude záviset téměř výhradně na vedoucím auditorovi. K jeho dosažení je nutno využiti následujících informací o technikách a stylu řízení.
Sestavování auditorské skupiny Vedoucí auditor musí být příslušně vycvičen, měl by mít zkušenosti z auditů systému managementu bezpečnosti informací, mít schopnost organizovat a vést auditní tým. Vedoucí auditorské skupiny by měl mít příslušné znalosti a zkušenosti potřebných průmyslových technologií. To vše by se mělo odrážet v jeho společenském postavení. Auditoři (členové skupiny) by měli být vycvičeni v technikách auditování a mít příslušné znalosti a zkušenosti. Auditoři by měli být vybíráni na základě jejich specializací nebo odborných schopnosti. Auditorská skupiny musí být vybavena výtisky specifikací a také některými aplikovatelnými kontrakty, pro které je audit veden. Dále výtisky dokumentů, které by měly vyplnit, např. zprávy o neshodách, zprávy z auditu, formáty chec listů atd. Velikost skupiny závisí na komplexnosti činnosti auditované strany a na specifikacích, které budou aplikovány.
Jednání auditorské skupiny Doporučuje se uspořádat jednání auditorského týmu, předcházející auditu, které týmu umožní získat instrukce o konkrétních požadavcích auditu. Program schůzky auditorského týmu by měl obsahovat následující témata k projednání: ❚ v ymezení auditované oblasti jednotlivým auditorům; ❚ p řezkoumání uspořádání bezpečnosti informací auditované strany; ❚ p ohled na rámec produktů a služeb; ❚ i dentifikace problémů vymezených oblastí auditu.
Auditor 99
Ukázka elektronické knihy, UID: KOS214422
Vedoucí auditorského týmu by měl využít tento mítink k definování politiky a činností (které musí být konány během auditu), přidělení a rozepsání jednotlivých požadavků pro tzv. check listy.
Délka auditu Délka auditu může být rozdílná. Malé firmy mohou být auditovány v jednom dni, ale velké a komplexní firmy mohou vyžadovat týden nebo výjimečně dokonce déle. Délka trvání auditu závisí na komplexnosti aktivit auditované strany a stupni uplatněné specifikace.
Zařízení a administrativa Auditní tým může vyžadovat hotelové ubytování, kancelářské vybavení a při provádění auditu oddělenou místnost k debatování o zjištěních a přípravě zpráv. Oběd by měl být lehký, rychlý a snadno dostupný.
Průvodce auditora Doporučuje se zajistit doprovod každému auditorovi. Role průvodců spočívá v doprovázení auditora areály organizace v souladu s plánem auditu. Průvodci mohou a nemusí být zmocněni k souhlasu nebo řešení nalezených neshod. Na počáteční poradě toto auditoři budou potřebovat zajistit.
100 Systém managementu bezpečnosti informací
Ukázka elektronické knihy, UID: KOS214422