返回顶部
i

isms-audit-expert信息安全审计专家

Information Security Management System (ISMS) audit expert for ISO 27001 compliance verification, security control assessment, and certification support. Use when the user mentions ISO 27001, ISMS audit, Annex A controls, Statement of Applicability (SOA), gap analysis, nonconformity management, internal audit, surveillance audit, or security certification preparation. Helps review control implementation evidence, document audit findings, classify nonconformities, generate risk-based audit plans,

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 2.1.1
安全检测
已通过
1,485
下载量
免费
免费
1
收藏
概述
安装方式
版本历史

isms-audit-expert

ISMS 审计专家

用于ISO 27001合规性验证、安全控制评估和认证支持的内部和外部ISMS审计管理。

目录


审计计划管理

基于风险的审计计划

风险等级审计频率示例
严重每季度特权访问、漏洞管理、日志记录
每半年 | 访问控制、事件响应、加密 | | 中 | 每年 | 策略、意识培训、物理安全 | | 低 | 每年 | 文档、资产清单 |

年度审计计划工作流程

  1. 1. 审查以往的审计发现项和风险评估结果
  2. 识别高风险控制项和近期安全事件
  3. 根据ISMS范围确定审计范围
  4. 指派审计员,确保其与审计领域保持独立
  5. 制定包含资源分配的审计计划
  6. 获取管理层对审计计划的批准
  7. 验证: 审计计划覆盖认证周期内的所有附录A控制项

审计员能力要求

  • - ISO 27001主任审核员认证(优先)
  • 对审计流程无运营责任
  • 理解技术安全控制措施
  • 了解适用法规(GDPR、HIPAA)

审计执行

审计前准备

  1. 1. 审查ISMS文档(策略、适用性声明、风险评估)
  2. 分析以往的审计报告和未关闭的发现项
  3. 准备包含访谈计划的审计方案
  4. 通知被审计方审计范围和时机
  5. 准备范围内控制项的检查表
  6. 验证: 在首次会议前已收到并审查所有文档

审计实施步骤

  1. 1. 首次会议
- 确认审计范围和目标 - 介绍审计团队和方法论 - 就沟通渠道和后勤安排达成一致
  1. 2. 证据收集
- 访谈控制负责人和操作人员 - 审查文档和记录 - 观察实际操作流程 - 检查技术配置
  1. 3. 控制验证
- 测试控制设计(是否解决了风险?) - 测试控制运行(是否按预期运行?) - 抽样检查交易和记录 - 记录所有收集到的证据
  1. 4. 末次会议
- 呈现初步发现项 - 澄清任何事实性错误 - 就发现项分类达成一致 - 确认纠正措施时间表
  1. 5. 验证: 范围内所有控制项均已评估并附有记录证据

控制评估

控制测试方法

  1. 1. 从ISO 27002中确定控制目标
  2. 确定测试方法(询问、观察、检查、重新执行)
  3. 根据总体和风险定义样本量
  4. 执行测试并记录结果
  5. 评估控制有效性
  6. 验证: 证据支持关于控制状态的结论

有关按附录A控制项划分的详细技术验证程序,请参见 security-control-testing.md



发现项管理

发现项分类

严重程度定义响应时间
主要不符合项控制失效造成重大风险30天
次要不符合项
影响有限的孤立偏差 | 90天 | | 观察项 | 改进机会 | 下一个审计周期 |

发现项文档模板

发现项ID:ISMS-[年份]-[编号]
控制项参考:A.X.X - [控制项名称]
严重程度:[主要/次要/观察项]

证据:

  • - [观察到的具体证据]
  • [审查过的记录]
  • [访谈陈述]

风险影响:

  • - [若不处理可能产生的后果]

根本原因:

  • - [不符合项发生的原因]

建议:

  • - [具体的纠正措施步骤]

纠正措施工作流程

  1. 1. 被审计方确认发现项及其严重程度
  2. 在10天内完成根本原因分析
  3. 提交包含目标日期的纠正措施计划
  4. 由责任方实施措施
  5. 审计员验证纠正措施的有效性
  6. 附上解决方案证据后关闭发现项
  7. 验证: 根本原因已解决,防止复发

认证支持

第一阶段审计准备

确保文档完整:

  • - [ ] ISMS范围声明
  • [ ] 信息安全策略(管理层签署)
  • [ ] 适用性声明
  • [ ] 风险评估方法和结果
  • [ ] 风险处理计划
  • [ ] 内部审计结果(过去12个月)
  • [ ] 管理评审会议记录

第二阶段审计准备

验证运营就绪状态:

  • - [ ] 所有第一阶段发现项已处理
  • [ ] ISMS已运行至少3个月
  • [ ] 控制措施实施证据
  • [ ] 安全意识培训记录
  • [ ] 事件响应证据(如适用)
  • [ ] 访问审查文档

监督审计周期

周期重点
第一年,第二季度高风险控制项,第二阶段发现项跟进
第一年,第四季度
持续改进,控制项抽样 | | 第二年,第二季度 | 全面监督 | | 第二年,第四季度 | 再认证准备 |

验证: 监督审计中无主要不符合项。



工具

scripts/

脚本用途用法
ismsauditscheduler.py生成基于风险的审计计划python scripts/ismsauditscheduler.py --year 2025 --format markdown

审计计划示例

bash

生成年度审计计划


python scripts/ismsauditscheduler.py --year 2025 --output audit_plan.json

使用自定义控制风险评级

python scripts/ismsauditscheduler.py --controls controls.csv --format markdown

参考资料

文件内容
iso27001-audit-methodology.md审计计划结构、审计前阶段、认证支持
security-control-testing.md
ISO 27002控制项的技术验证程序 | | cloud-security-audit.md | 云提供商评估、配置安全、IAM审查 |

审计绩效指标

KPI目标衡量方式
审计计划完成率100%已完成审计数 vs. 计划数
发现项关闭率
>90% 在服务等级协议内 | 按时关闭数 vs. 总数 | | 主要不符合项 | 认证时为0 | 每个认证周期内的数量 | | 审计有效性 | 预防事件发生 | 已实施的安全改进措施 |

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 isms-audit-expert-1776349341 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 isms-audit-expert-1776349341 技能

通过命令行安装

skillhub install isms-audit-expert-1776349341

下载

⬇ 下载 isms-audit-expert v2.1.1(免费)

文件大小: 14.28 KB | 发布时间: 2026-4-17 16:14

v2.1.1 最新 2026-4-17 16:14
v2.1.1: optimization, reference splits

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部