ГОСТ Р ИСО/МЗК 27007 - 2014
b
) требований ИСО/МЗК27001;
c) уровня качества функционирования проверяемой организации, который отража
ет случаи возникновения сбоев и инцидентов информационной безопасности и эффек
тивность измерений;
d) рисков информационной безопасности организации, подвергающейся аудиту.
Примеры целей программы аудита могут включать следующее:
1) проверку соответствия установленным правовым и договорным требова
ниям, а также иным требованиям и связанным с ними последствиям для без
опасности;
2) достижение и поддержку уверенности в возможностях менеджмента риска
проверяемой организации.
5.3 Разработка программы аудита
53.1 Роли и обязанности лица, осуществляющего менеджмент программы
аудита
Применять руководство пункта 5.3.1 ИСО 19011:2011.
532 Компетентность лица, осуществляющего менеджмент программы аудита
Применять руководство пункта 5.3.2 ИСО 19011:2011.
533 Определение объема программы аудита
Применять руководство пункта 5.3.3 ИСО 19011:2011. Дополнительно применять
приведенное ниже руководство, ориентированное на СМИБ.
5.3.3.1 ИБ 5.3.3 Определение обьема программы аудита
Обьем программы аудита может меняться. Факторы, которые могут влиять на обь-
ем программы аудита:
а) масштаб СМИБ, включая:
11Для целей данного докумгнта использование тер ш на «аудит» относится к аудитам СМИБ.
4