ISO27001管理认证如何进行业务连续性风险审核

业务连续性风险是指 ISO27001管理认证中依赖于信息系统服务的组织关键业务可能因系统的“宕机”而中断,或是因系统服务效能的降低(如响应时间过长)造成新客户的流失或老客户的转移。业务连续性风险,要求机构具备信息技术服务、安全事件处理和灾难恢复能力。那么,业务连续性风险如何进行审核呢?


业务连续性/信息安全连续性审核主要包括:


1.业务连续性管理程序检查
评价程序的可执行性和完备性,可采用查阅记录、与有关工作人员面谈相结合的方式。
2.计划和演练情况检查
检查组织的关键业务影响分析报告、业务连续性计划框架、信息安全连续性计划,评价组织的业务连续性/信息安全连续性策划;抽样已进行的演练项目,通过人员、演练记录和演练分析报告的检查进一步评价业务连续性/信息安全连续性管理的有效陛等。
3.事件管理检查

信息安全事件管理是信息安全管理的基础工作,沿着四条脉络的审核都可能涉及事件管理。发生严重事件时往往会启动业务连续性计划,另外还应根据对事件及其处理情况的分析来改进风险评估和业务连续性管理。因此有必要结合事件管理进一步验证业务连续性管理的有效性。


以上就是关于ISO27001管理认证如何进行业务连续性风险审核的介绍。