Gå til indhold
atlas

Audit

Også kendt som: revision, intern audit

En uafhængig gennemgang af, om en organisation faktisk følger sine egne politikker og de krav, den har forpligtet sig til.

“audit” betyder også noget andet inden for et andet fagområde - se alle betydninger →

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En planlagt, dokumenteret og upartisk undersøgelse, der indsamler beviser - stikprøver, dokumenter, interview - for at vurdere, om praksis svarer til fastsatte kriterier som politikker, aftaler, love eller en standard, og som rapporterer hver afvigelse som et fund.

Forklaret enkelt

Som når bilen skal til syn - ejeren kan godt sige, at bremserne er i orden, men synsmanden kører bilen op på rullefeltet og tjekker det selv.

I praksis

En intern auditor i en region vælger tyve medarbejdere ud, der stoppede sidste år, og finder, at fire stadig har aktive konti i patientsystemet; rapporten angiver det som et fund med en frist.

Hvorfor det betyder noget

Skrevne regler og den daglige praksis glider langsomt fra hinanden; uden en fast, uafhængig kontrol opdager ingen det, før en hændelse eller en kunde afslører hullet.

Teknisk uddybning

Audits inddeles efter, hvem der udfører dem. Førstepartsaudits er interne audits udført af eller på vegne af organisationen selv; andenpartsaudits udføres af en kunde eller anden interessent hos en leverandør, ofte med hjemmel i en kontraktlig auditret som GDPR art. 28, stk. 3, litra h; tredjepartsaudits udføres af et uafhængigt organ, fx et certificeringsorgan eller et revisionsfirma, der afgiver en erklæring. Den generelle metode for audit af ledelsessystemer er ISO 19011:2018, som fastsætter syv principper (integritet, retvisende fremstilling, faglig omhu, fortrolighed, uafhængighed, evidensbaseret tilgang og risikobaseret tilgang) og beskriver styring af et auditprogram og gennemførelse af de enkelte audits. ISO/IEC 27007 tilføjer vejledning specifikt for ISMS, og ISO/IEC TS 27008 dækker teknisk vurdering af informationssikkerhedskontroller.

ISO/IEC 27001:2022 punkt 9.2 kræver interne audits med planlagte mellemrum for at fastslå, om ISMS'et lever op til organisationens egne krav og standarden, og om det er effektivt implementeret og vedligeholdt. Punkt 9.2.2 kræver et auditprogram med hyppighed, metoder, ansvar og rapportering, der tager højde for processernes betydning og resultaterne af tidligere audits, fastlagte kriterier og omfang for hver audit, auditorer udvalgt, så objektivitet og upartiskhed sikres, rapportering af resultaterne til relevant ledelse og opbevaret dokumentation. I praksis betyder objektivitet, at auditorer ikke auditerer deres eget arbejde; små organisationer køber derfor ofte den interne audit hos en ekstern konsulent.

En audit sammenholder auditbevis (registreringer, konfigurationsudtræk, systemlogs, interviewudsagn, observation) med auditkriterier (politik, standardkrav, kontrakt, lov). Da fuld gennemgang sjældent er mulig, arbejder auditor med stikprøver: fx udvælges fratrådte medarbejdere i HR-systemet, og det spores, om deres konti blev lukket inden for politikkens frist. Fund graderes typisk som større afvigelse (en påkrævet proces mangler eller er brudt helt sammen), mindre afvigelse (et enkeltstående svigt), observation eller forbedringsmulighed. Afvigelser føder korrigerende handlinger efter punkt 10.2, som kræver årsagsanalyse og vurdering af effekten, ikke blot rettelse af det konkrete tilfælde.

Flere nabobegreber forveksles ofte med audit. En gap-analyse er en sammenligning før implementering, som regel foretaget af organisationen selv og uden krav til bevisførelse. En penetrationstest eller sårbarhedsscanning tester teknisk eksponering, ikke overensstemmelse med kriterier. En revisorerklæring som ISAE 3402, ISAE 3000 eller SOC 2 afgives af et revisionsfirma efter erklæringsstandarder og dækker i type 2-udgaven kontrollernes funktionalitet over en periode frem for på et tidspunkt; danske databehandlere leverer ofte ISAE 3000-erklæringer om GDPR-overholdelse. Tilsynsaudits er en særskilt kategori: NIS2 art. 32 giver myndighederne mulighed for at pålægge væsentlige enheder regelmæssige og målrettede sikkerhedsaudits.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Compliance
  2. →Sikkerhedspolitik
  3. →Audit

Relationer

Åbner for
Certificering
Krævet af
ISO 27001

Kilder og videre læsning

Standarder og officielle tekster

  • ISO/IEC 27001:2022, Clause 9.2 (Internal audit) · ISO/IEC

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.