неделя, 17 ноември 2019 г.

ISO 19011 и вътрешните одити. Програмата за одити -- с нея можем повече...

Програма за одити

Първо, да погледнем на Програмата по чисто практически начин.

Съдържание
Програмата за одити, ако си я представим като един документ, може да се състои от две части:
  • график-разпределение на одитите за периода на действие на Програмата;
  • дейности, чрез които се цели ресурсно и всяко друго осигуряване за одитите в графика.
В практиката много често Програмата съдържа само първата част - график и то годишен.
Разчита се на това, че когато този график бъде утвърден и подписан от първия ръководител, то с този подпис, по подразбиране следва, че всеки заложен в графика одит ще се изпълни когато е планиран, ще получи и ще може да разполага с нужните за него всякакъв вид ресурси и друго, ако се окаже нужно, осигуряване. В това има резон и може да се приеме, но все пак по-доброто решение, особено в случаите на по-натоварени с одити графици, да се разработва и втората част на Програмата, която се грижи за общото и за ресурсното им осигуряване.

Нека да коментираме графика и дейностите за осигуряване.

График-разпределение
Когато се прави графикът, той обикновено е годишен, се мисли основно по два въпроса.
Първо, колко на брой и кога да бъдат одитите?
И второ - как да се насочат и как да се разпределят проверките?

На първият въпрос често отговорът е само един одит, който се провежда в момент предхождащ първоначалния сертификационен одит или редовния надзорен одит. Решението е типично за малки и средни по численост на персонала организации, в които системите не са големи. Ако това е вярно, нека се каже още, че има и "нетипични случаи", в които малките и средни фирми или организации залагат по няколко одита в годината и постъпват така докато системата е още "млада" и все още не се е усвоила твърдо. Разпределението на одитите в такива случаи често е по разделите на стандарта.

Ако стандартът е ISO 9001, то одитите по раздели на стандарта са:
  • по раздели 4 и 5;
  • по 6 и 7;
  • по 8;
  • по 9 и 10 .
Така ще са напълно достатъчни само четири вътрешни одита. По един на тримесечие. А нататък, когато системата "остарее" и се стабилизира и когато одиторите добият достатъчен опит, тези четири одита може да се редуцират до три или два, а накрая - един. Но накрая!

А може разпределението на одитите да не се води по разделите на стандарта, а да е с по-друга насоченост - по звена, по процеси, по документи с изисквания... и накрая - да е комбинирано.

По-големите организации имат по-развити системи по простата причина, че включват повече и може би по-сложни процеси. Очаква се в тях графикът да залага няколко одита, разпределени така, че да бъде проверена цялата система, ако е само една, или да бъдат проверени всички организационни звена в обхвата на тази система. Ако системата е една, но е интегрирана от компонентите качество-екология-безопасност-друго, това не променя много нещата, защото пак ще са необходими няколко вътрешни одита. Ако някой опита да направи един вътрешен одит на такава интегрирана система и го "опатка" за един ден, това ще е одит по метода на "бързата кучка" или "бързата работа - срам ...". Никой не би се осланял на добрата съвест при едно такова решение.

В същото време броят одити в годината няма норма и мярка, която да позволява да отсъждаме твърдо и категорично поведението на организациите. Има случаи, в които много голяма фирма с няколко изнесени и на други територии звена, прави само два одита (пролетен и есенен) годишно, при което есенният одит предхожда надзорния от третата страна. И това е добра и подходяща практика, защото всеки от тези два одита всъщност е нещо като макроодит и се провежда с много обекти за проверка в рамките на цяла една седмица и с участие на целия одиторски състав - над 10 човека. И за да е ясно, че няма норма и мярка за броя, нека видим и още един пример - пак много голяма фирма прави подробни проверки, чрез 80 одита годишно и с участие на екипи, сформирани от общ фирмен състав на одиторите от над 60 човека. Какво виждаме - две съвсем сходни "по калибър" фирми реализират ефикасни одити по два съвсем различни начина и могат, всяка от тях, да аргументира убедително прилагания от нея подход.

Когато Програмата, т.е. графикът, включва един или няколко одити с насоченост единствено да се определи простото съответствие на система(и) или, още по-зле, единствено за да се напишат планове и доклади като доказателство за пред външни одитори, че е имало вътрешен одит, то е все едно да свириш на пиано с един пръст, в една октава и само едно най-простичко парче - като "Котешки марш" - да мислиш, че е достатъчно, да си доволен и да се смяташ за пианист.



Не сме свикнали да четем и да обръщаме внимание на раздела "Въведение" на стандартите.
Но ето какво пише в този раздел на ISO 19011 ...

"Резултатите от одит могат да предоставят входни елементи за аналитичния аспект при планирането на дейности и може да допринесат за идентифициране на потребностите и дейностите за подобряване." (БДС EN ISO 19011:2018, Въведение)

Дори най-повърхностния прочит на този текст говори ясно, че одитите може да са сериозен инструмент, с насоченост да бъде полезен за фирменото управление при анализи, замисляне на подобрения и при планиране на бизнеса. Който седне да замисля и пише Програма за одити в една фирма, би трябвало преди това да е станал наясно какво важно за бизнеса предстои през следващия планов период, какви фирмени цели са поставени, какви бизнес-планове са задействани, какви проекти ще текат и други още неща... Тогава Програмата ще съдържа освен одити за проверка на системите и други одити с насоченост и с цели, които обслужват реални нужди на фирменото управление. Може да е само един или да са само два-три такива одити, те пак ще стигат да се създаде култура, че с одити може да се наглежда всичко, което е важно.

Дейности и ангажименти, чрез които се цели ресурсно и всяко друго осигуряване за одитите
Какви ще бъдат те става ясно след като е съставен графикът, но те ще имат насоченост към
  • осигуряване и насочване на всякакви необходими ресурси за всеки конкретен одит. Основната идея е нито един одит да не закъсва и да не се затруднява, поради липса или недостатъчност на някакъв ресурс, а също и да се планира всичко друго необходимо;
  • грижа за обогатяване с нови и подобряване на вече разполагаеми ресурси, които ще се ползват за нуждите на процеса одит - квалифицирани одитори, методическа база, обмяна на опит, техническа база, актуализиране на документи и т.н.
Какви ще бъдат сроковете за тях - те са ясни, когато ще се осигуряват ресурси за конкретен одит, планиран за определен момент. Но може да има дейности и ангажименти по обогатяване и подобряване на ресурсната основа, които ще имат срок "постоянен" или "в края на годината", ако Програмата е за годишен период


Изпълнение на одит и Пестеливо документиране
би следвало да са следващите две части, с които да приключат Записките.
Но се налага преди тях да вклиним тема за отговор на въпроса

"Какво трябва да променим в документите си, поради това ново издание на стандарта?"
(това ще е следващата тема)


петък, 8 ноември 2019 г.

ISO 19011 и вътрешните одити. Принципите, без които не може...

Принципи на одитиране
Принципите - те са седем:
  • етичност
  • безпристрастно представяне
  • професионална добросъвестност
  • опазване на професионалната тайна
  • независимост
  • подход, основан на доказателства
  • подход, основан на риска
Как да използваме принципите?
Запознавайки се с принципите трябва да насочим внимание към улавяне на духа или смисъла на всеки един принцип. Принципите не могат да се изпълняват точно и буквално като зададени изисквания. Принципите, чрез заложените в тях дух и смисъл, ни създават основа за практики по одитиране. Ако в практиката възникне ситуация или трябва да се реши въпрос, който не е възниквал и трябва да се намери решение или начин на действие за първи път, то един много добър ориентир може да бъде подходящия за случая принцип(и). Ако намереното решение се вписва в постановките на принцип(и), то с голяма вероятност то ще е адекватно и вярно.

Не може да се направи строго "разпределение", с което да се избира кой от принципите да се приложи в даден момент. В някаква степен всеки от принципите е приложим във всяка стъпка на одитния процес. Как и доколко става това - преценката е наша и трябва да си я намираме.

Какво ни говорят принципите?
Освен с буквалните си формулировки, както са дадени в стандарта, принципите могат да бъдат прочетени и със смисъл, намерен "между редовете" на стандарта. Ако е така, какво ни говорят?

Буквалните формулировки трябва да ги прочетем и осмислим. 
Да опитаме да видим какво има между редовете.

(1) Етичност
От одитора се изисква взискателност към себе си - на професионална и на етична основа
Иска се внимание и уважително отношение към одитираните и към всички други участници.
С две думи - преди да си станал одитор трябва да си станал човек.
Това е причина този принцип негласно да е обявен за водещ. Стандартът го определя изрично като "Основа за професионализма". Да си го кажем направо - ако си скандалджия, болезнено мнителен, грубиян, натрапник, ако будалкаш и се извърташ, ако ... то не си одитор изобщо!

(2) Безпристрастно представяне
Вече знаем (в Част 2 на Записките), че по дефиниция одитът е документиран процес.
Този принцип налага документираното да отговаря точно на действителното.
Особено важно е това да се прилага при съставяне на констатации и заключения.
Има още два момента, с които този принцип е допълнен:
  • значими пречки, възникнали в хода на одита се вписват в доклада. Одиторът не премълчава и не укрива проверки, които, така или иначе, не са били извършени поради някаква причина. Нататък информацията за неизпълнени проверки ще се ползва при планиране на следващ одит
  • различаващи се мнения (между одитор/одитиран или между екип/организация) също се вписват в доклада
(3) Професионална добросъвестност
Важен елемент на тази "добросъвестност" е, че одиторските преценки са винаги обосновани.
Този принцип няма как да бъде нарушаван от професионални одитори от трета страна. Те чрез него си "вадят хляба". По-голяма опасност има вътрешните одитори, които иначе, когато не одитират, са специалисти, работници и служители - всеки на своето място - за деня на одит да имат нагласата, че това е ден за разтоварване и разнообразяване от скучната им "основна" работа. В деня, в който има одит, тези хора също имат задачи, които следва да се свършат професионално, с грижа и с разбиране, че се носи отговорност за изпълнение и резултати.


(4) Опазване на професионалната тайна

Става дума за сигурността, относима към всякаква информация, свързана с вътрешните одити.
За един одит - как е проведен и как е приключил - не се говори и не се споделя по неформални начини. За един одит се пишат документи и тези документи, в т.ч. може дори да става дума и за работните записки на одиторите, трябва да са защитени и се опазват от неправомерен достъп. 

(5) Независимост
Вече знаем, че по дефиниция одитът е определен като независим процес.
Като достатъчен минимум се очаква одиторът да няма отговорности, свързани с резултатите от одитираната дейност. Или отговорности за дейността като цяло и изобщо. "Граван гарвану ..." не одитира :) Но има организации и фирми, съставени само от "гарвани" - типично за адвокати, спедитори, преводачи, софтуерни и друг подобен вид малки до средни фирми с крайно опростени и сплескани йерархично структури. При тях всички са с един и същ професионален профил и изпълняват един единствен вид дейности. Решението при тях може да бъде на база различни проекти (за софтуера), различни направления или методи (за спедитори), различни по характер дела (за давокати), различни езици (за преводачи) и т.н. 

При описване на този принцип въображението на авторите на стандарта или се е изчерпало, или ги е домързяло да поясняват повече, поради което са написали (следва дословен цитат) - "При малки организации ... да се положат всички усилия за създаване на безпристрастност и  за насърчаване на обективността". 

Едно универсално и почти напълно гарантирано решение за безпристрастност и  обективност е малката или среда организация да си повика външен експерт като одитор и да му плати за това. Друго решение може да е размяна на вътрешни одитори между добре познати и доверени помежду си организации на принципа "Ти на мене - аз на тебе"

(6) Подход, основан на доказателства
Отново от дефиницията за одит (в Част 2) ясно виждаме, че доказателствата са в основата на всичко в одитния процес.Целта на одита и критериите насочват къде да търсиш доказателства, а после остава само да ги оцениш (обективно!). Лесно се стига до извод, че колкото повече доказателства, толкова по-сигурни констатации и заключения... Но има нещо важно, което стандартът деликатно напомня (дословен цитат) - "Доказателствата от одит трябва да бъдат проверими. Обикновено те трябва да се основават на извадки от наличната информация, когато одитът се извършва с ограничена продължителност и ограничени ресурси." В това изказване под "наличната информация" явно се има предвид "тази която обектът на одит съдържа и/или може да предложи". И нека бъдем реалисти - винаги ресурсите, в т.ч. времето за одит са ограничени. С две думи - без извадки не може! Как се правят извадки - стандартът тук казва "... по подходящ начин", а нататък за извадките в стандарта е писано отделно и обширно. А ние бихме препоръчали този подходящ начин да бъде съобразен с чисто практически ориентири, за които може да стане дума по-нататък в тези Записки.

(7) Подход, основан на риска
Както за всяка една работа, така и при одитирането имаме рискове, носещи вреди, а има и възможности, водещи до ползи. Естествено балансът рискове/възможности може всеки път и за всяка ситуация да е различен и това ни ангажира да правим преценки в одитния процес. За всяка една дейност какви може да са рисковете и какви възможностите. Реакцията ни след едно добро и пълно опознаване на рисковете и възможностите следва да бъде такова планиране, което ще включи действия и мерки за регулиране на баланса вреди/ползи с идеята да се разчисти пътя за постигане на основния очакван резултат от един одит - постигане на целите на одита, а оттам и за постигане на целите на Програмата за одити


Програма за одити ...
Това ще е следващата тема... Ще видим, че е важно да има Програма, която да насочва одитите през годината така, че да дават полезни резултати

сряда, 6 ноември 2019 г.

ISO 19011 и вътрешните одити. Какво е одит? Какво са доказателствата при одит?

Какво е "одит" на система за управление?
По дефиниция това е -
"систематичен, независим и документиран процес за получаване на обективно доказателство и обективното му оценяване, за да се определи степента, до която са удовлетворени критериите за одит"

В това определение виждаме, че одитът е процес с три определящи характеристики - той е систематичен, независим и документиран. Тях ще коментираме малко по-късно. Сега може да се каже, че която и от трите характеристики да липсва, одитът ще е значително опорочен.

Спираме се на дейностите, които включва процесът и те са две - 
1) получаване на обективно доказателство и
2) обективното му оценяване

Резултатът, който следва да се получи от тези две дейности е "степента, до която са удовлетворени критериите за одит". Критериите за одит - това са изискванията, които сме решили (или са ни възложили) да проверим при одита. Тук е интересно да коментираме думата "степен". Степен е онова, което е някъде между двете крайни състояния, които сме свикнали да търсим. А те са "съответства"/"несъответства". Казано по-общо - това е бинарната логика, която има само две стойности - "има"/"няма", "черно"/"бяло", "единица"/"нула". Само че някой път резултатът от обективното оценяване ни кара да мислим и да определяме "степен". Това е ситуация, при която (нека пак се изразим образно) няма "черно" или "бяло", а е нещо между тях - т.е. нека да кажем "сиво". В такива случаи одиторът ще е длъжен да се изрази ясно, за да се определи дали установената степен на удовлетворенение е по-близо до "пълно удовлетворение" или е близо до "пълно неудовлетворение", или е около средата между тях. Има хора, които казват, че одиторът, също като фотограф, прави черно-бяла снимка на изследвания обект, в която може да видим всички нюанси на "сивото". И снимката не подлежи на ретуш ...

Така освен крайни оценки от типа "съответства"/"несъответства" одиторите може да дадат резултати от оценяване изразени с понятията за равнище на степента - ниско, средно, добро, много добро. Равнищата може да са повече от тези или пък по-малко. Колко ще са те и как ще се определят че да няма субективно отплесване - това е най-добре да го каже отделна методика или раздел "метод за оценяване" на една процедура за одити.

Още нещо - вижда се явен акцент за обективност - както на доказателството, така и на оценяването. Как да се осигури обективност е въпрос, който не винаги е лесен за отговор... Това също ще коментираме допълнително по-нататък.


Какво е "одит" от гл. т. на организацията за изпълнението му?
Да видим организацията на одитния процес в най-общ план ...



Всеки един одит е планиран с цел(и), време на провеждане и обект/обхват в Програма за одити, която засяга някакъв период (по-често едногодишен). Може да има и извънредни одити.

При зададени цел(и) и обхват на одит става ясно кои са обектите на одита (места, които ще бъдат посетени за проверка), а заедно с това и документите, които съдържат изисквания. В тези документи обръщаме внимание само на тези изисквания, които са свързани или относими към целите и обхвата на одита. Те са критерии. Критериите ни ориентират за определяне на екипа одитори, като при това търсим да постигнем всеки в екипа да е компетентен и независим. За един екип може да търсим и колективна компетентност (един знае едно, друг - друго и така го допълва) за този одит. Екипът си съставя план за одита и при най-добро желание прави този план подробен и описателен, включително с посочване на метод(и) за изпълнение на всяка една проверка. Остава само този план да бъде изпълнен - т.е. да се намерят доказателства за всяка една планирана проверка и да се направи оценяването им, изразено чрез констатации. Накрая цялата така събрана информация, заедно с отчитане на зададените цели за този одит, служи за извеждане на заключение от одита. Съставя се и се разпространява писмен доклад или протокол към съответни абонати и така одитът приключва.

Кое е най-важното понятие?
Сигурно може да има различни мнения по това, но тук смятаме, че терминът "доказателство" е най-важното понятие и правилното му разбиране има критично значение за одитния процес.

Доказателството от одит е -
"записи, излагане на факт или друга информация, които са свързани с критериите за одит и са проверими"
От този текст веднага разбираме, че има три основни вида и източници на доказателства

  • записи. Да разсъждаваме по-общо - документи и записи с данни, които ни интересуват
  • излагане на факт. Може да си мислим, че това е случай, при който одитор пита нещо и получава отговор(и) от одитиран колега
  • друга информация. Навярно това е всичко, което сме видяли и разбрали по някакъв друг начин - например чрез наблюдение на изпълнение на работа или състояние на нещо
Трите вида доказателства може да наречем най-общо "информация" и тогава тук става важно да се разбере, че не всяка информация ще е доказателство от одит. Тя ще е доказателство, ако

1) е свързана с критериите за одит
2) е проверима - т.е. да може повторно да бъде установена, ако не изцяло, то поне в най-важните си части - по същество. Проверимостта на намерено доказателство може да се осигури по време на самия одит чрез фактографиране - одиторът си записва какво е доказателството, къде е разкрито, при кого и други данни, ако се сметнат за необходими. А необходимостта се преценява с оглед на ситуации, които може да наложат доказателството да бъде препроверено дори и от друг одитор или друго длъжностно лице. В интерес на истината такива ситуации не са чести, а напротив - може да са твърде редки и само в особени случаи.   

Ако одитор не познава добре смисъла на термина "доказателство от одит", той допуска грешката да не приема излагането на факти за самостоятелно доказателство, а ще иска и подкрепящо доказателство във вид на запис или пък подкрепящо доказателство във вид на изпълнение на работа, за да може "око да види". 

Как лисицата се завъртя така, че си захапа опашката?
Във второто издание на стандарта нямаше термин "обективно доказателство". Сега обаче има!
Обективно доказателство е -
"данни, подкрепящи съществуването или истинността на нещо"
За да се разбере смисъла на този термин и връзката му с "доказателство от одит" ще е нужна най-малкото продължителна и много дълбока медитация. Един педант би попитал "А какво, според тази дефиниция е данни?" и още "Всяко ли нещо може да е нещо-то от дефиницията?"

Възниква подозрение, че бащите-творци на стандарта, в тази му част, леко са залитнали.
Има обаче едно ключе към разчистване на мъглата и то е в Забележка 2 към този термин...
Забележка 2 -
"Обективното доказателство за целите на одит обикновено е записи, излагане на факти или друга информация, свързана с критериите за одита и проверима"

Ако направим заместване на подчертания текст с неговия термин-еквивалент, получавамв, че
"Обективното доказателство за целите на одит обикновено е доказателството от одит" 
или още по-подробното
"Данните, подкрепящи съществуването или истинността на нещо, за целите на одит обикновено са доказателствата от одит"

Ами сега?! Та, ето как Кума Лиса си захапа опашката, а потребителите на стандарта могат да прекъснат дълбоката си безплодна медитация. Одиторите следва да са хора с практически усет


И все пак, ако възникне някаква екстремна и свирепа одиторска патаклама, ние, като хора практици, следва да сме готови с данни, че доказателството ни не е лъжовно, че не е менте!

Да видим три примера, които се опитват да направят точно това...
1) Доказателството от одит е от вида друга информация. Одиторът е видял палет с детайли, изоставен на пода насред пътеката, означена с ленти за свободно преминаване.
Обективното доказателство е снимка на този палет, както е в зоната за свободно преминаване

2) Доказателството от одит е от вида излагане на факти. Одиторът е попитал "Въведена ли е електронна система за управление на материалите в склада?" и е чул ясен отговор - "Да."
Обективното доказателство може да е складов документ, който тази системата е генерирала или Протокол от изпитване на системата при нейното инсталиране, или ... други данни

3) Доказателството от одит е от вида записи. Одиторът е преглеждал поредица от записи в  "Регистър на рекламации и сигнали от клиенти"
Обективното доказателство е това, че одиторът си е записал подробно един от записите, например - последният, с дата, клиент, продукт, начин на обработка и ... досадно е, нали?

Излиза, че едно грижливо и подробно фактографиране може да даде резултат близък до смисъла на понятието "обективно доказателство". Остава да се питаме "А това не намалява ли ефективността на одитирането", защото докато се занимаваме да търсим и описваме "данни, подкрепящи съществуването или истинността на нещо", а нещото е вече готово намерено доказателство от одит, времето си тече. А времето е пари, а и не само пари...

Някой може да каже "Ама в примера за ситуация 1) тази снимка може да се изфабрикува с фотошоп-а или по друг начин подкрепящите данни да са фалшиви, нагласени, редактирани... "

Но ние говорим сега за вътрешен одит - т.е. има ли смисъл ние самите да залъгваме себе си? 
Че даже и да е външен одит - пак няма смисъл. Одитирането не търпи лъжи, а изкушения в тази посока не липсват. Примери за едно или друго от минали дни също не липсват...  

В тази Част 2 на Записките тръгнахме от дефиницията за одит и я коментирахме.
Преди доста време, в отговор на зададен въпрос, се наложи да измисляме и друга дефиниция, по-подходяща за вътрешен одит, но доста неформална.

Ето неформалната дефиниция -
"Вътрешният одит е действие, при което едни наши колеги, обучени за да бъдат одитори, отиват на гости при други свои колеги, за да се порадват на добрите им практики и да си поговорят за работа в работно време."    

Тук също има знакови моменти...
Защо отиват? На гости ... Как се ходи на гости? Как домакини посрещат гости?
С каква нагласа? Да се порадват как колегите им работят добре ...
Каква е общата цел? Да се поговори за работата... Това говорене също е работа, а цел и резултат трябва да бъдат възможностите за подобряване. Защото такива винаги и навсякъде има!

Разбира се при това има правила. Ако все пак се окаже, че нещо не е в ред - описва се като несъответствие. Спокойно, без емоции, ако трябва - обсъжда се... Но винаги и след одита ние си оставаме приятели и колеги каквито сме били и преди него.

Принципи на одитиране ...
Това ще е следващата тема...
Принципите не са нещо скучно и излишно - напротив, има начин да се съобразяваме с тях и така те ни помагат да сме добри вътрешни одитори :)















вторник, 5 ноември 2019 г.

ISO 19011 и вътрешните одити. Въведение


ISO 19011:2018 Guidelines for auditing management systems
ISO 19011:2018 Указания за извършване на одит на системи за управление



Тези записки са свързани с третото издание на ISO 19011 от 2018 година. 
Включват материал, който се представя в модулните обучения - М03А 
в системата на Алфа Куолити България с водещ Бончо Антонов


ISO 19011, както и всички други стандарти, които може да ни интересуват, ще намерим в БИС. 
БЪЛГАРСКИ ИНСТИТУТ ЗА СТАНДАРТИЗАЦИЯ

Четири начина за закупуване на стандарти и други материали от БИС
1. Информационен център на БИС, София, жк. “Изгрев”, ул. "Лъчезар Станчев" № 13, етаж 1
2. On-line www.bds-bg.org 
3. факс +359 2 873-55-97
4. електронна поща      info@bds-bg.org

"Нови" одитори
За "нови" одитори се препоръчва внимателно проучване на стандарта като "самоподготовка".
Нататък, когато това проучване приключи, може да препоръчаме нещо като "пътна карта" за продължаване и поддържане на подготовката като одитор:
  • участие в одити
    Практиката учи, особено собствената практика. Без реални участия в одити има опасност да се получи "книжен одитор" - човек, който само ходи на обучения, взема документи от тях, но не одитира.
  • съпровождане на външен одит
    Винаги може да си уредите да съпровождате външен одитор. Ако одиторът е професионален и го съпровождате, ставате свидетел на много добри, но понякога, за съжаление, и на не толкова добри или направо лоши практики. Всичко това учи. 
    Един съвет - не досаждайте на външния одитор с въпроси и не се мъчете да му помагате.
    Бъдете безмълвна сянка, наблюдавайте и се обаждайте само ако ви питат нещо...
  • одит при доставчик
    Ако сте вътрешен одитор във вашата организация, много е вероятно да ви възложат изпълнение на такъв одит при ваш доставчик. Приемаме, че поготовката и изпълнението на такъв одит могат да минат и за стъпка в подготовката, защото в този случай вие се стараете особено за този одит, за да не се изложите нещо пред доставчика
  • специализирани обучения
    Може да се каже, че стандартът е организационен и методически документ и може да се научи много в тези два аспекта. Но при одит има и нещо друго - работи се с хора и то с различни хора. За това стандартът е предвидил и обявил само един принцип и нищо повече по същество. Затова "специализирани" са обученията, които ни казват как се работи с различни хора в различни ситуации и как се управляват ситуациите. Може да има и друг вид специализирани обучения - например, как се преглеждат и анализират документи, как се наблюдават изпълнения и състояния и други подобни. Обикновено ние си мислим че знаем тези неща, но е лесно да се надценим и заблудим. Нужно е обучение.
  • наблюдавани учебни одити
    Това е една консултантска услуга, която в миналото много "вървеше" и Алфа Куолити я проведе при много от големите и знакови български фирми. Целта на услугата е да подготви "на терен" вътрешните одитори на една фирма и след това да провери нивото на подготовката чрез наблюдение как се изпълнява един учебен одит. Изпълнението може да се заснеме с цел след това да се анализира. Може да включи подготовка на изкуствени доказателства и несъответствия, което да е известно или неизвестно на одиторите. Накрая следва доклад на консултантите, които дават общи оценки и препоръки.
  • ползване на жокер "Обади се на приятел"
    Всеки, който е минал модула М03А, разполага с възможността да попита и да поиска помощ за неща, с които се занимава и е стигнал до затруднения. Ще му помогнем и след това няма да му пускаме фактура за извършена услуга, защото вече се познаваме и сме тръгнали да ставаме приятели. А приятелите така си помагат.
По повод на тази пътна карта може да отбележим нещо важно. Одиторът, какъвто и да е той, не спира да се учи и подготвя. Никога не си мисли или казва "Вече знам това". Винаги търси нещо допълнително и ново да научи, за да си разшири и защити компетентността като одитор.

Да опитаме да очертаем профила на добрия вътрешен одитор
  • познава хората във фирмата
  • хората във фирмата го познават
  • познава добре процесите и практиките
  • мисленето му не е инертно
  • мисли логически и аналитично
  • отговорен човек, който си държи на думата
  • любопитен е, интересно му е
  • винаги (или поне когато е на одит) е комуникативен и приветлив
Има няколко особено критични лични качества
  • умее да се изразява ясно и кратко да обяснява
  • умее да пише правилно, стегнато и ясно
  • способен е да възприема всякаква информация
  • способен е да вниква в състава и съдържанието на документи
  • способен е да води целево насочен разговор
Накрая одиторът умее да комбинира способностите и качествата си, ако са полезни и да тушира (поне докато е на одит) онези свои особености, които не се вписват в добрия профил.

Ясно е, че в никоя фирма няма да се намери човек с всичките тези качества, Да не говорим за формиране на фирмен одиторски състав. Пак е ясно, че при това положение ще трябва да се разчита на самоконтрол, потушаване, комбиниране, допълване на профилни характеритики в рамките на всеки конкретен одиторски екип, който има определена задача.

Указания - това е различно от изисквания!
Както личи от заглавието, стандартът съдържа указания. Какво са указанията? Сбор от добри практики и полезни съвети, натрупани в изобилие, което, в повечето случаи, ще се окаже че е далеч над онова, което ни интересува във връзка с вътрешните одити. Или, казано с други думи, стандартът е широка, препълнена и пъстра сергия с добри практики и съвети, но ние, разхождайки се наоколо имаме свободата да харесаме или не всяка от тези добри практики. А която си харесаме може да усвоим напълно или само частично - пак преценката си е наша. Но никой не може да ни "търси сметка" защо не сме усвоили еди кое си указание. Изборът си е наш и той зависи от нашата грижа да си създадем или да подобрим вътрешните си одити.

Указанията са полезни с това, че когато се заемем да правим система или процес - в случая за вътрешни одити - създавайки документите за системата/процеса, ако гледаме указанията ще се подсетим какви изисквания да заложим в документите. Ако пък имаме действаща система/процес, то указанията ще ни бъдат полезни, ако сме се сетили за подобрения и търсим развитие на практиките.

Казано накратко - стандартът с нищо не не задължава, но ни подсеща и обяснява. Поради това ние го ползваме при създаване или при актуализиране на документи и практики. Така ние трансформираме незадължителните указания на стандарта в наши собствени изисквания, с които се самозадължаваме, когато ги поставим в процедури, инструкции или други документи.

Какво е ново при това трето издание на стандарта?
  • добавен принцип за подход, основан на риска
  • по-подробни указания за управление на Програма за одити и рисковете за нея
  • разширени указания за провеждане на одит, вкл. за планирането му
  • разширени базови изисквания за компетентност на одиторите
  • разширен Aнекс A с указания за одитиране на „новостите“ – контекст, ръководство и съпричастност, виртуално одитиране, законово съoтветствие (compliance) и доставчици
Има и други някои разлики и новости, обявени от съставителите на стандарта, но няма да ги коментираме специално, а по-скоро ще се пошегуваме с долната картинка ...


... все едно, че в щайгата със зелени ябълки една от ябълките е сменена с червена.
Духът и основното съдържание на второто издание са запазени, макар и не съвсем буквално, но достатъчно. Така че, който си знае отпреди стандарта, си запазва всичко научено, но и ще добави нещичко към него.

Да обърнем внимание на въведението...
Там някъде се казва, че резултатите от одит могат да послужат за анализи при бизнес-планирането и могат да са полезни за определяне на нужди от и работи по подобрения.

Тук дебело може да се подчертае - резултатите от одити не са полезни само с това, че се проверява формално системата за управление и се фабрикува доказателство, че си имаме одити, за пред външен одитор!

Друго за подчертаване е, че проверки чрез одити може да се правят не само по изискванията на стандартите за системи за управление, а и по други източници на критерии
  • политики и изисквания на заинтересовани страни
  • изисквания на закони и всякакви наши и чужди нормативни актове
  • изисквания за процесите на системата за управление
  • изисквания на планове на системата за управление
  • изисквания, свързани с технологии и практики
  • изисквания от правилник за вътрешен ред и организация на... нещо си
  • ...
В многоточието може да се запишат още какви ли не други изисквания, стига да има смисъл, от гледна точка на бизнеса, да бъдат поддържани, проверявани и да се търсят подобрения. Това отваря вратата стандартът да се прилага, чрез създадени на негова основа документи, за случаи на одити на информационни системи, изпълнение на проекти и всякакви други "несистемни" случаи, ако под "системни" разбираме системите за управление от типа ISO (MSS стандарти).

Иначе казано, стандартът може да бъде полезен като по него си разкроим и ушием "по мярка" система или процес, чрез който да поддържаме с проверки онова, което е важно за бизнеса.


Но така създадения процес на одитиране, както всичко при системите, подлежи на актуализации и подобрения за нагаждане според (изброени напосоки, но непълно):
  • размер на организацията
  • състояние и зрелост на система
  • характер и сложност на бизнеса
  • цели и обхват на одитите
Всяко от горните може да е променливо, а оттам следва, че поне някои промени ще се налага да се усвояват и от нашия процес на одитиране.

Какво е одит на система за управление?  
Отговорът на този въпрос ще видим в следващия пост

сряда, 16 октомври 2019 г.

ISO/IEC 27001 - Внимание! Господ е дал бодливи рога на някои IT одитори ...

"На бодлива крава Бог рога не дава"
народна поговора

"Аве не я разбирам аз таз поговорка и тва си е ... нещо ми звучи алогично"
реплика от форум

Чудна работа! Доста одити сме гледали, но само на одитите по сигурността на информацията има одитори, които се държат като бодливи крави, за които Господ е забравил да се погрижи.
Ами, да! При одит на системи за сигурност на информацията бодливите крави имат рога!

Особено остри са рогата на одитори, болни от баналната одиторска зараза - рископатията.
Рископатията е производно професионално заболяване на основното заболяване - "одитизъм".
Най-лоша е комбинацията одитизъм с гарнитури на рископатия. А тази комбинация най-ярко се проявява при системите за някаква сигурност (на информацията, на труда, екологична ... )




Как се познава рископатът? Профил на типичния рископат...

1) Рископатът е убеден, че само той е разбрал какво точно иска стандартът. Всички други, които са го чели, не са постигнали неговото ниво на "разбиране" и са се заблудили с грешни представи. Той не само е чел добре стандарта, но е ходил на изпит и даже е взел изпита!

2) Рископатът е разбрал добре стандарта, защото в миналото той е имал най-най-добрия от всички професионален IT background. А "бекграундите" на други хора? Те не са важни ...
Това е причината понякога да се стигне до диаметрално разминаване в преценките на два рископата. Всеки от тях е толкова убеден и така те убеждава в нещо, че, за да се отървеш, си готов и да се съгласяваш. Първо с единия, а после и с втория.

3) Рископатът, когато е при вас и започва да ви одитира, за което вие му плащате, вижда изведнъж златна възможност с един куршум да спечели поне две ползи - да предпази и да демонстрира. Да предпази ... показва загриженост за вашата фирма и система и едва ли не спасява не само фирмата, но и светът. Да демонстрира ... Какво демонстрира? Компетентност, разбира се. Започва да ви обяснява неща, които не ви трябва да знаете или, по-лошо, неща които и без друго знаете.

4) Рископатът не осъзнава, че не всичко му е позволено. Той ще се опита да проникне във фирмата ви като заобиколи по някакъв начин бариерите на физическия достъп и ще се гордее с това, че е цъфнал някъде, където не сте го очаквали. Или ще поиска по телефона да му пратите мейл с доклада от оценка на рисковете или плана за обработка на рисковете, или декларацията за приложимост, макар и да знае много добре, че стандартът изисква тези документи да са защитени и в системите те са класифицирани с ниво на поверителност, изключващо изнасяне.

5) Рископатът получава пълна реализация и удовлетворение, когато седне да ви измисля нови рискове, които вие не сте се сетили да определите. Той ги измисля, убеждава ви, че сте ги пропуснали и ви налага да си ги включите в системата. Не се интересува вие какво мислите. Не си дава сметка, че в стандарта е казано "Организацията трябва да определи ... ", а не той.

6) Рископатът се втренчва жестоко в контролите, обявени в декларацията за изключване. Тук той получава максимално възможното удовлетворение, "одиторски оргазъм", когато ви докаже, че неоснователно сте изключили еди какво си... И ви извива ръцете да си го включите. И вие се предавате, защото отдавна се знае, че с одитор спор не се води!

7) Рископатът е мнителен и то повече от бай Вълчо Камарашев, който си купуваше салам в една стара ТВ реклама. Не му стига едно доказателство за нещо, а иска и още. Иска най-вече записи, макар да знае (дали?) че в стандарта за одити дефиницията за "доказателство" включва "излагане на факти" и "друга информация", освен записи.

8) Рископатът пише работните си записки, че даже и доклада си на чужд език и говори ползвайки изобилно чуждици ...  "Ако към месиджъ има атачнат дроуинг, вие ще си го даунлоудните, за да ви е ОК за митинга с мениджмънта". Чуждиците, почти винаги, са англосаксонски. Никога не са русизми, турцизми или нещо с френски или немски произход...

9) Рископатът ...

10) Рископатът ...

Ще оставим две позиции празни, защото животът е богат и рано или късно ще видим или ще научим нещо, което ще допълни с още две характеристики богатия профил на нашия рископат

четвъртък, 29 август 2019 г.

Information Security - "What the hell does this PRIVACY mean?"

Трябва съвсем сериозно, официално, на равнище национално представителство, да се помолят ISO, CEN и другите организации за стандартизация да не употребяват в англоезични текстове на стандарти думата прайвъси (privacy). При това даже няма нужда от някакви специални доводи, с които да се доказва, че това е необходимо. Достатъчно е да се види един не толкова академичен и сериозен, но все пак близък до езика и до хората, често ползван източник, какъвто е Wikipedia.
 Поглеждаме там (https://en.wikipedia.org/wiki/Privacy) и виждаме, че значението на тази коварна английска думичка се разглежда в 6 - 7 различни контекста... Браво! Хубаво! Богат език! Или обратното?

Преводачът на Google пък е още по-разпилян и живописен...
И ако в ежедневния и литературния език с вълшебната думичка  privacy можеш да кажеш много различни неща, то в заглавията и в текстове на стандарти, а и в друга по-сериозна материя, privacy може да бъде разбрано различно в обхвата на смисъла на всеки един от тези 6 или 7 контекста. То почти така е и в ежедневната реч, където думи или изрази може да се употребяват двуяко - с простото "See You later" можеш да изразиш смисъл на най-любезно "Довиждане", но може да го ползваш и в смисъла на  "Я ми се махай от главата!"

Повече от ясно е, че това не бива да се допуска. ISO направи някакви усилия в такава насока с други амбивалентни, че и поливалентни, изрази и даже се похвали с това, че пуска нови издания на стандарти, в които са изчистени подобни многозначности ("ISO 31000 revision moves towards a clearer and more concise text" - виж в https://www.iso.org/news/2017/02/Ref2165.html). Ясно е, че усилията в тази насока трябва да продължават, подчинени на ново правило - да не се допускат занапред такива албионски маймунджулуци

А дотогава мъките по превода на прайвъсито ще продължават. 
Ето как (по-долу са ползвани данни на БИС) ...  


BG - Информационни технологии. Процес на оценяване на въздействието на личните данни при RFID
EN - Information technology - RFID privacy impact assessment process

BG - Приложен интерфейс за сигурни елементи за електронна идентификация, автентификация и удостоверителни услуги. Част 4: Специфични протоколи за поверителност
EN - Application Interface for Secure Elements for Electronic Identification, Authentication and Trusted Services - Part 4: Privacy specific Protocols

BG - Финансови услуги. Оценка на въздействието върху неприкосновеността на личните данни
EN - Financial services - Privacy impact assessment

BG - Информатика в здравеопазването. Изисквания относно сигурността и неприкосновеността на системите EHR за използване при оценяване на съответствието (ISO/TS 14441:2013)
EN - Health informatics - Security and privacy requirements of EHR systems for use in conformity assessment (ISO/TS 14441:2013)

BG - Информационни технологии. Характеристики за съвместимост на лични данни при съвременните RFID технологии
EN - Information technology. Privacy capability features of current RFID technologies

BG - Информационни технологии. Анализ на оценката на влиянието на личните данни при приложение на RFID в специфични сектори
EN - Information technology - RFID privacy impact assessment analysis for specific sectors

BG - Информационни технологии. Анализ на методите за оценка на влиянието на личните данни, приложими за RFID
EN - Information technology - Analysis of privacy impact assessment methodologies relevant to RFID

BG - Интелигентни транспортни системи (ИТС). Аспекти на поверителност в стандартите и системите за ИТС в Европа
EN - Intelligent transport systems - Privacy aspects in ITS standards and systems in Europe

BG - Информационни технологии. Процес на оценяване на въздействието на личните данни при RFID
EN - Information technology - RFID privacy impact assessment process

BG - Информационни технологии. Характеристики за съвместимост на лични данни при съвременните RFID технологии
EN - Information technology - Privacy capability features of current RFID technologies

Виждаме как в отчаянието си преводачите залагат повече на "лични данни" (но за тях има друг по-ясен израз - personal data), после идва "поверителност" (по-адекватното е confidentiality), а най-накрая стигат и до "неприкосновеност" (но това е inviolability). Даже и да направим фюжън (леле!) от тези три понятия, то пак получената комбинация не дава нещо равностойно на широкия и безбрежен смисъл на прайвъсито. 

Колеги стандартизатори от ISO! Може privacy да е много важна ценност на обществото и може в живота всеки да я разбира в широк и по-различен от други хора смисъл, но вие, когато съчинявате стандарти, е по-добре да не я ползвате. Намерете друга дума с ясен и еднозначен смисъл, която подлежи на също така ясен превод на всеки, различен от английския, език. И, както обичайно се натъртва... "Няма нищо лично!"






сряда, 21 август 2019 г.

LEAN Training - SMED and 5S simulation - Симулации за SMED и 5S

Преди описахме симулация на производство на различни продукти, което налага за всека поръчка на нов продукт да се променя оборудването.

(вижте "LEAN Training - SMED and Takt Time simulation - Симулации за SMED и Takt Time")

И този път има "производство", при което се налага "оборудването" да се променя.
Оборудването се състои от три части
"Основа" (А) с цилиндрични гнезда за шифтове
"Горница" (В) с цилиндрични гнезда за същите щифтове
"Щифтове" - първи набор, който осигурява разстояние 90 мм между А и В
"Щифтове" - втори набор, който осигурява разстояние 100 мм между А и В
Има само една възможност за правилна (90 мм или 100 мм) сглобка.

Определя се екип от двама или трима души. Създава се организация за работа.
Задачата е готовата сглобка "90" да се демонтира и след това да се монтира за размер "100"
После трябва да се изпълни обратната задача "100" > "90"
Измерват се и се записват времената за изпълнение.
Прави се анализ на изпълнението и се намислят подобрения.
Прилагат се одобрените от екипа подобрения и пак се мерят и записват времена за анализ

Схема на постановката (с извинение към хората, които разбират от машинно чертане.
Нека простят, ако има грешки) и текст на презентацията



Вижда се, че гнездата на ОСНОВА-та са с различни дълбочини
От ляво на дясно (в mm) - 25, 30, 20, 35, 25, 30


Вижда се, че гнездата на ГОРНИЦА-та са с еднаква дълбочина
От ляво на дясно (в mm) - 30, 30, 30, 30, 30, 30



Вижда се, че в СГЛОБКА 90 трябва да се ползват щифтове, както следва
От ляво на дясно (в mm) - 145, 150, 140, 155, 145, 150


Вижда се, че в СГЛОБКА 100 трябва да се ползват щифтове, както следва
От ляво на дясно (в mm) - 155, 160, 150, 165, 155, 160


















ISO/IEC 270XX - серията стандарти е като "швейцарско ножче" на сигурността на информацията


Серията стандарти ISO/IEC 270XX е "швейцарското ножче" на сигурността на информацията.

Стане ли дума за сигурност на информацията, всички обикновено се сещат за стандарта ISO/IEC 27001. Само и единствено за този вече "прочут" стандарт. В полето на стандартизация на тема "сигурност" стандартите са доста повече и тяхното познаване (поне на някои - в  смисъл да знаем точно тези, които са приложими за конкретен случай или бизнес) може да спести доста главоблъскане и залитания. Включително и при по-сложни и по-скандални инциденти, на които сме свидетели напоследък (Търговски регистър, НАП, ...). Защото една част от тези стандарти дават указания как се събира, обработва и анализира информация със стойност на доказателства, с който да се решават сложни спорове и се определят извършители.
И не само това...

Информацията по-долу е извлечение от сайта на ISO (www.iso.org).
По-наблюдателните хора ще видят, че в този сайт, за всеки един публикуван стандарт, е осигурена функция "Preview", позволяваща да се видят съдържание, обхват и термини.   


ISO/IEC 27050-1:2016
Information technology -- Security techniques -- Electronic discovery -- Part 1: Overview and concepts
Electronic discovery is the process of discovering pertinent Electronically Stored Information (ESI) or data by one or more parties involved in an investigation or litigation, or similar proceeding. ISO/IEC 27050:2016 provides an overview of electronic discovery. In addition, it defines related terms and describes the concepts, including, but not limited to, identification, preservation, collection, processing, review, analysis, and production of ESI. This document also identifies other relevant standards (e.g. ISO/IEC 27037) and how they relate to, and interact with, electronic discovery activities.

ISO/IEC 27043:2015
Information technology -- Security techniques -- Incident investigation principles and processes
ISO/IEC 27043:2015 provides guidelines based on idealized models for common incident investigation processes across various incident investigation scenarios involving digital evidence. This includes processes from pre-incident preparation through investigation closure, as well as any general advice and caveats on such processes. The guidelines describe processes and principles applicable to various kinds of investigations, including, but not limited to, unauthorized access, data corruption, system crashes, or corporate breaches of information security, as well as any other digital investigation.

ISO/IEC 27042:2015
Information technology -- Security techniques -- Guidelines for the analysis and interpretation of digital evidence
ISO/IEC 27042:2015 provides guidance on the analysis and interpretation of digital evidence in a manner which addresses issues of continuity, validity, reproducibility, and repeatability. It encapsulates best practice for selection, design, and implementation of analytical processes and recording sufficient information to allow such processes to be subjected to independent scrutiny when required. It provides guidance on appropriate mechanisms for demonstrating proficiency and competence of the investigative team.

ISO/IEC 27041:2015
Information technology -- Security techniques -- Guidance on assuring suitability and adequacy of incident investigative method
ISO/IEC 27041:2015 provides guidance on mechanisms for ensuring that methods and processes used in the investigation of information security incidents are "fit for purpose". It encapsulates best practice on defining requirements, describing methods, and providing evidence that implementations of methods can be shown to satisfy requirements. It includes consideration of how vendor and third-party testing can be used to assist this assurance process.

ISO/IEC 27040:2015
Information technology - Security techniques - Storage security
provides detailed technical guidance on how to effectively manage all aspects of data storage security, from the planning and design to the implementation and documentation.

ISO/IEC 27039:2015
Information technology -- Security techniques -- Selection, deployment and operations of intrusion detection and prevention systems (IDPS)
ISO/IEC 27039:2015 provides guidelines to assist organizations in preparing to deploy intrusion detection and prevention systems (IDPS). In particular, it addresses the selection, deployment, and operations of IDPS. It also provides background information from which these guidelines are derived

ISO/IEC 27038:2014
Information technology -- Security techniques -- Specification for digital redaction
ISO/IEC 27038:2014 specifies characteristics of techniques for performing digital redaction on digital documents. It also specifies requirements for software redaction tools and methods of testing that digital redaction has been securely completed. ISO/IEC 27038:2014 does not include the redaction of information from databases.

ISO/IEC 27037:2012
Information technology -- Security techniques -- Guidelines for identification, collection, acquisition and preservation of digital evidence
ISO/IEC 27037:2012 provides guidelines for specific activities in the handling of digital evidence, which are identification, collection, acquisition and preservation of potential digital evidence that can be of evidential value. It provides guidance to individuals with respect to common situations encountered throughout the digital evidence handling process and assists organizations in their disciplinary procedures and in facilitating the exchange of potential digital evidence between jurisdictions.

ISO/IEC 27036-1:2014
Information technology -- Security techniques -- Information security for supplier relationships -- Part 1: Overview and concepts
ISO/IEC 27036-1:2014 is an introductory part of ISO/IEC 27036. It provides an overview of the guidance intended to assist organizations in securing their information and information systems within the context of supplier relationships. It also introduces concepts that are described in detail in the other parts of ISO/IEC 27036. ISO/IEC 27036-1:2014 addresses perspectives of both acquirers and suppliers.

ISO/IEC 27035-1:2016
Information technology -- Security techniques -- Information security incident management -- Part 1: Principles of incident management
ISO/IEC 27035-1:2016 is the foundation of this multipart International Standard. It presents basic concepts and phases of information security incident management and combines these concepts with principles in a structured approach to detecting, reporting, assessing, and responding to incidents, and applying lessons learnt.

ISO/IEC 27034-1:2011
Information technology -- Security techniques -- Application security -- Part 1: Overview and concepts
ISO/IEC 27034 provides guidance to assist organizations in integrating security into the processes used for managing their applications. ISO/IEC 27034-1:2011 presents an overview of application security. It introduces definitions, concepts, principles and processes involved in application security. ISO/IEC 27034 is applicable to in-house developed applications, applications acquired from third parties, and where the development or the operation of the application is outsourced.

ISO/IEC 27033-1:2015
Information technology -- Security techniques -- Network security -- Part 1: Overview and concepts
ISO/IEC 27033-1:2015 provides an overview of network security and related definitions. It defines and describes the concepts associated with, and provides management guidance on, network security. (Network security applies to the security of devices, security of management activities related to the devices, applications/services, and end-users, in addition to security of the information being transferred across the communication links.)

ISO/IEC 27032:2012
Information technology -- Security techniques -- Guidelines for cybersecurity
ISO/IEC 27032:2012 provides guidance for improving the state of Cybersecurity, drawing out the unique aspects of that activity and its dependencies on other security domains, in particular:
§  information security,
§  network security,
§  internet security, and
§  critical information infrastructure protection (CIIP).


It covers the baseline security practices for stakeholders in the Cyberspace.

This International Standard provides:
§  an overview of Cybersecurity,
§  an explanation of the relationship between Cybersecurity and other types of security,
§  a definition of stakeholders and a description of their roles in Cybersecurity,
§  guidance for addressing common Cybersecurity issues, and
§  a framework to enable stakeholders to collaborate on resolving Cybersecurity issues.


ISO/IEC 27031:2011
Information technology -- Security techniques -- Guidelines for information and communication technology readiness for business continuity
ISO/IEC 27031:2011 describes the concepts and principles of information and comunication technology (ICT) readiness for business continuity, and provides a framework of methods and processes to identify and specify all aspects (such as performance criteria, design, and implementation) for improving an organization's ICT readiness to ensure business continuity. It applies to any organization (private, governmental, and non-governmental, irrespective of size) developing its ICT readiness for business continuity program (IRBC), and requiring its ICT services/infrastructures to be ready to support business operations in the event of emerging events and incidents, and related disruptions, that could affect continuity (including security) of critical business functions. It also enables an organization to measure performance parameters that correlate to its IRBC in a consistent and recognized manner.

ISO/IEC TR 27023:2015
Information technology -- Security techniques -- Mapping the revised editions of ISO/IEC 27001 and ISO/IEC 27002
ISO/IEC TR 27023:2015 is to show the corresponding relationship between the revised versions of ISO/IEC 27001 and ISO/IEC 27002. ISO/IEC TR 27023:2015 will be useful to all users migrating from the 2005 to the 2013 versions of ISO/IEC 27001 and ISO/IEC 27002.

ISO/IEC WD 27022
Information technology -- Security techniques -- Guidance on ISMS processes
XXX

ISO/IEC 27021:2017
Information technology -- Security techniques -- Competence requirements for information security management systems professionals
ISO/IEC 27021:2017 specifies the requirements of competence for ISMS professionals leading or involved in establishing, implementing, maintaining and continually improving one or more information security management system processes that conforms to ISO/IEC 27001.

ISO/IEC 27019:2017
Information technology -- Security techniques -- Information security controls for the energy utility industry
ISO/IEC 27019:2017 provides guidance based on ISO/IEC 27002:2013 applied to process control systems used by the energy utility industry for controlling and monitoring the production or generation, transmission, storage and distribution of electric power, gas, oil and heat, and for the control of associated supporting processes.

ISO/IEC 27018:2019
Information technology -- Security techniques -- Code of practice for protection of personally identifiable information (PII) in public clouds acting as PII processors
This document establishes commonly accepted control objectives, controls and guidelines for implementing measures to protect Personally Identifiable Information (PII) in line with the privacy principles in ISO/IEC 29100 for the public cloud computing environment.
In particular, this document specifies guidelines based on ISO/IEC 27002, taking into consideration the regulatory requirements for the protection of PII which can be applicable within the context of the information security risk environment(s) of a provider of public cloud services.

ISO/IEC 27017:2015
Information technology -- Security techniques -- Code of practice for information security controls based on ISO/IEC 27002 for cloud services
ISO/IEC 27017:2015 gives guidelines for information security controls applicable to the provision and use of cloud services by providing:
§  additional implementation guidance for relevant controls specified in ISO/IEC 27002; §  additional controls with implementation guidance that specifically relate to cloud services.
This Recommendation | International Standard provides controls and implementation guidance for both cloud service providers and cloud service customers.

ISO/IEC TR 27016:2014
Information technology -- Security techniques -- Information security management -- Organizational economics
ISO/IEC TR 27016:2014 provides guidelines on how an organization can make decisions to protect information and understand the economic consequences of these decisions in the context of competing requirements for resources. ISO/IEC TR 27016:2014 is applicable to all types and sizes of organizations and provides information to enable economic decisions in information security management by top management who have responsibility for information security decisions.

ISO/IEC 27014:2013
Information technology -- Security techniques -- Governance of information security
ISO/IEC 27014:2013 provides guidance on concepts and principles for the governance of information security, by which organizations can evaluate, direct, monitor and communicate the information security related activities within the organization.

ISO/IEC 27013:2015
Information technology -- Security techniques -- Guidance on the integrated implementation of ISO/IEC 27001 and ISO/IEC 20000-1
ISO/IEC 27013:2015 provides guidance on the integrated implementation of ISO/IEC 27001 and ISO/IEC 200001 for those organizations that are intending to either
a) implement ISO/IEC 27001 when ISO/IEC 200001 is already implemented, or vice versa,
b) implement both ISO/IEC 27001 and ISO/IEC 200001 together, or
c) integrate existing management systems based on ISO/IEC 27001 and ISO/IEC 200001.
ISO/IEC 27013:2015 focuses exclusively on the integrated implementation of an information security management system (ISMS) as specified in ISO/IEC 27001 and a service management system (SMS) as specified in ISO/IEC 200001. In practice, ISO/IEC 27001 and ISO/IEC 200001 can also be integrated with other management system standards, such as ISO 9001 and ISO 14001.

ISO/IEC 27011:2016
Information technology -- Security techniques -- Code of practice for Information security controls based on ISO/IEC 27002 for telecommunications organizations
The scope of this Recommendation | ISO/IEC 27011:2016 is to define guidelines supporting the implementation of information security controls in telecommunications organizations.
The adoption of this Recommendation | ISO/IEC 27011:2016 will allow telecommunications organizations to meet baseline information security management requirements of confidentiality, integrity, availability and any other relevant security property.

ISO/IEC 27010:2015
Information technology -- Security techniques -- Information security management for inter-sector and inter-organizational communications
ISO/IEC 27010:2015 provides guidelines in addition to the guidance given in the ISO/IEC 27000 family of standards for implementing information security management within information sharing communities.
This International Standard provides controls and guidance specifically relating to initiating, implementing, maintaining, and improving information security in inter-organizational and inter-sector communications. It provides guidelines and general principles on how the specified requirements can be met using established messaging and other technical methods.
This International Standard is applicable to all forms of exchange and sharing of sensitive information, both public and private, nationally and internationally, within the same industry or market sector or between sectors. In particular, it may be applicable to information exchanges and sharing relating to the provision, maintenance and protection of an organization's or nation state's critical infrastructure. It is designed to support the creation of trust when exchanging and sharing sensitive information, thereby encouraging the international growth of information sharing communities.

ISO/IEC 27009:2016
Information technology -- Security techniques -- Sector-specific application of ISO/IEC 27001 -- Requirements
ISO/IEC 27009:2016 defines the requirements for the use of ISO/IEC 27001 in any specific sector (field, application area or market sector). It explains how to include requirements additional to those in ISO/IEC 27001, how to refine any of the ISO/IEC 27001 requirements, and how to include controls or control sets in addition to ISO/IEC 27001:2013, Annex A.
It ensures that additional or refined requirements are not in conflict with the requirements in ISO/IEC 27001.
It is applicable to those involved in producing sector-specific standards that relate to ISO/IEC 27001.

ISO/IEC TS 27008:2019
Information technology -- Security techniques -- Guidelines for the assessment of information security controls
This document provides guidance on reviewing and assessing the implementation and operation of information security controls, including the technical assessment of information system controls, in compliance with an organization's established information security requirements including technical compliance against assessment criteria based on the information security requirements established by the organization.
This document offers guidance on how to review and assess information security controls being managed through an Information Security Management System specified by ISO/IEC 27001.
It is applicable to all types and sizes of organizations, including public and private companies, government entities, and not-for-profit organizations conducting information security reviews and technical compliance checks.

ISO/IEC 27007:2017
Information technology -- Security techniques -- Guidelines for information security management systems auditing
ISO/IEC 27007 provides guidance on managing an information security management system (ISMS) audit programme, on conducting audits, and on the competence of ISMS auditors, in addition to the guidance contained in ISO 19011:2011. ISO/IEC 27007 is applicable to those needing to understand or conduct internal or external audits of an ISMS or to manage an ISMS audit programme.

ISO/IEC 27006:2015
Information technology -- Security techniques -- Requirements for bodies providing audit and certification of information security management systems
ISO/IEC 27006:2015 specifies requirements and provides guidance for bodies providing audit and certification of an information security management system (ISMS), in addition to the requirements contained within ISO/IEC 170211 and ISO/IEC 27001. It is primarily intended to support the accreditation of certification bodies providing ISMS certification.
The requirements contained in this International Standard need to be demonstrated in terms of competence and reliability by any body providing ISMS certification, and the guidance contained in this International Standard provides additional interpretation of these requirements for any body providing ISMS certification.
NOTE This International Standard can be used as a criteria document for accreditation, peer assessment or other audit processes.

ISO/IEC 27005:2018
Information technology -- Security techniques -- Information security risk management
This document provides guidelines for information security risk management.
This document supports the general concepts specified in ISO/IEC 27001 and is designed to assist the satisfactory implementation of information security based on a risk management approach.
Knowledge of the concepts, models, processes and terminologies described in ISO/IEC 27001 and ISO/IEC 27002 is important for a complete understanding of this document.
This document is applicable to all types of organizations (e.g. commercial enterprises, government agencies, non-profit organizations) which intend to manage risks that can compromise the organization's information security.

ISO/IEC 27004:2016
Information technology -- Security techniques -- Information security management -- Monitoring, measurement, analysis and evaluation
ISO/IEC 27004:2016 provides guidelines intended to assist organizations in evaluating the information security performance and the effectiveness of an information security management system in order to fulfil the requirements of ISO/IEC 27001:2013, 9.1. It establishes:
a) the monitoring and measurement of information security performance;
b) the monitoring and measurement of the effectiveness of an information security management system (ISMS) including its processes and controls;
c) the analysis and evaluation of the results of monitoring and measurement.

ISO/IEC 27003:2017
Information technology -- Security techniques -- Information security management systems -- Guidance
ISO/IEC 27003:2017 provides explanation and guidance on ISO/IEC 27001:2013.

ISO/IEC 27002:2013
Information technology -- Security techniques -- Code of practice for information security controls
ISO/IEC 27002:2013 gives guidelines for organizational information security standards and information security management practices including the selection, implementation and management of controls taking into consideration the organization's information security risk environment(s).
It is designed to be used by organizations that intend to:
§  select controls within the process of implementing an Information Security Management System based on ISO/IEC 27001; §  implement commonly accepted information security controls; §  develop their own information security management guidelines.

ISO/IEC 27001:2013
Information technology -- Security techniques -- Information security management systems -- Requirements
ISO/IEC 27001:2013 specifies the requirements for establishing, implementing, maintaining and continually improving an information security management system within the context of the organization. It also includes requirements for the assessment and treatment of information security risks tailored to the needs of the organization. The requirements set out in ISO/IEC 27001:2013 are generic and are intended to be applicable to all organizations, regardless of type, size or nature.

ISO/IEC 27000:2018
Information technology -- Security Techniques -- Information security management systems -- Overview and vocabulary
ISO/IEC 27000:2018 provides the overview of information security management systems (ISMS). It also provides terms and definitions commonly used in the ISMS family of standards. This document is applicable to all types and sizes of organization (e.g. commercial enterprises, government agencies, not-for-profit organizations).
The terms and definitions provided in this document
- cover commonly used terms and definitions in the ISMS family of standards;
- do not cover all terms and definitions applied within the ISMS family of standards; and

- do not limit the ISMS family of standards in defining new terms for use.