Одитът по ISO/IEC 27701:2025 представлява независима и систематична оценка на Системата за управление на неприкосновеността на информацията (PIMS), с цел да се установи:
съответствието със стандарта
ефективността на внедрените мерки
реалното прилагане на процесите в организацията
Одитът не се ограничава само до документация – той проверява дали организацията реално управлява личните данни и свързаните рискове в практиката.
Видове одити
Вътрешен одит
Вътрешните одити са задължителен елемент от PIMS и се провеждат на планирани интервали съгласно одитна програма, с цел:
оценка на текущото състояние
идентифициране на несъответствия и рискове
подготовка за външен (сертификационен) одит
Той включва преглед на документация и доказателства, както и проверка дали процесите се изпълняват реално.
Външен (сертификационен) одит
Извършва се от независим акредитиран сертифициращ орган и има за цел да потвърди, че системата отговаря на изискванията на ISO/IEC 27701:2025. Сертификационният одит и решението за издаване на сертификат са отговорност на този орган, съгласно изискванията на ISO/IEC 27706:2025.
Одитът следва стандартизиран двуетапен модел, приложим за всички ISO системи за управление.
Етапи на сертификационния одит
Етап 1 – Преглед на готовността (Stage 1)
На този етап се извършва оценка на:
обхвата на PIMS
политики и процедури
методология за оценка на риска
вътрешни одити и преглед от ръководството
доказателства, че системата е внедрена и функционира
Целта е да се потвърди, че организацията е готова за основния одит.
Етап 2 – Оценка на внедряването (Stage 2)
Това е същинският одит, при който се проверява:
реалното прилагане на контролите
ефективността на процесите
управлението на риска
информираността на служителите
изпълнението на мерките за защита на личните данни
Одиторите събират доказателства чрез интервюта, наблюдение и преглед на записи.
Какви доказателства се изискват?
Одитът е изцяло базиран на доказателства, които обикновено включват:
Документация – политики, процедури, оценки на риска
Записи – системни дневници, обучения, инциденти, одити
Практическо прилагане – интервюта и реални процеси
Целта е да се докаже, че системата е ефективна, а не само формално описана.
Одитен цикъл
При акредитирана сертификация обичайно се прилага тригодишен сертификационен цикъл. Той включва първоначална сертификация и последващи надзорни одити, чрез които се потвърждава, че вашата Система за управление на неприкосновеността на информацията (PIMS) работи ефективно.
Разбивка на тригодишния цикъл
Стандартният процес за поддържане на сертификата включва следните повтарящи се дейности:
Година 0: Първоначален сертификационен одит
Етап 1 (Преглед на готовността): Предварителна проверка на документацията, за да се потвърди, че тя отговаря на изискванията на стандарта.
Етап 2 (Сертификационен одит): Подробна оценка на място (или дистанционно) за проверка дали мерките за защита на личните данни са реално внедрени и ефективни.
Година 1 и 2: Надзорни одити
Ежегодни одити за потвърждение, че системата продължава да отговаря на изискванията. Те са по-кратки и се фокусират върху ключови зони като вътрешни одити и управление на инциденти с лични данни.
Година 3: Ресертификационен одит
Пълна преоценка в края на тригодишния период. При успех се издава нов сертификат и цикълът започва отначало.
Преход към версията от 2025 г.
Публикуваните преходни правила предвиждат преминаване на сертифицираните организации до 31 октомври 2028 г., конкретният график се съгласува със сертифициращия орган.
Опции за одит: Можете да комбинирате одит за преход с планиран надзорен или ресертификационен одит, за да оптимизирате разходите.
Самостоятелен стандарт: За разлика от версията от 2019 г., ISO/IEC 27701:2025 вече е самостоятелен стандарт. Това означава, че можете да се сертифицирате по него, без да е необходимо първо да притежавате сертификат по ISO/IEC 27001:2022.
Как ИС Консулт Сървис може да ви помогне?
Предлагаме консултантски услуги, обучения и вътрешни одити за внедряване на ISO/IEC 27701:2025, самостоятелно или интегрирано с ISO/IEC 27001:2022. Сертификационният одит и решението за издаване на сертификат са отговорност на независим акредитиран орган.
С дългогодишен практически опит в защитата на личните данни, ние можем да ви помогнем при подготовката за сертификационен одит по ISO/IEC 27701:2025. Вашият одит може вече да включва оценка на пропуските и сравнителен анализ. Ние ще определим вашето ниво на компетентност в областта на информационната сигурност и ще предоставим съвети как да постигнете непрекъснато подобрение.
Планирате ли преход от версията от 2019 г. или започвате процеса на нова сертификация от нулата? Свържете се с нас чрез контактната форма!