ГОСТ Р ИСО/МЗК 27007 - 2014
5.3.6 Идентификация ресурсов для программы аудита
Применять руководство пункта 5.3.6 ИСО 19011:2011. Дополнительно применять
приведенное ниже руководство, ориентированное на СМИБ.
5.3.6.1 ИБ 5.3.6 Идентификация ресурсов для программы аудита
Для всех существенных рисков, применяемых к проверяемой организации, аудито
рам должно быть выделено достаточно времени для проверки эффективности соответ
ствующих мер по уменьшению риска.
5.4 Реализация программы аудита
5.4.1 Общие положения
Применять руководство пункта 5.4.1 ИСО 19011:2011. Дополнительно применять
приведенное ниже руководство, ориентированное на СМИБ.
5.4.1.1 ИБ 5.4.1 Общие положения
В случае необходимости при реализации программы аудита должны рассматри
ваться требования конфиденциальности проверяемых и других заинтересованных сто
рон, включая возможные правовые или договорные требования.
5.42 Определение целей, области икритериев для каждого конкретного
аудита
Применять руководство пункта 5.4.2 ИСО 19011:2011. Дополнительно применять
приведенное ниже руководство, ориентированное на СМИБ.
5.4.2.1 ИБ 5.4.2 Определение целей, области и критериев для каждого конкретного
аудита
Область аудита должна отражать риски информационной безопасности, соответ
ствующие требованиям бизнеса, и риски бизнеса проверяемой организации.
Дополнительно цели аудита могут включать следующее:
а)оценивание, достаточно ли определена область СМИБ и учтены ли все требо
вания информационной безопасности;
6