
不符合项的种类有哪些?
在审核过程中审核员可能会发现组织的ISMS某些地方或者做法不符合标准的证据,或者组织的信息安全策略或程序没有得到贯彻的证据,审核员会以不符合项的形式提出,根据不符合的严重程度,一般分为两类:
□ 严重不符合项(Major
non-Conformity):未执行或不符合一个或多个ISO 27001适用的控制要求,这样对保护敏感信息的保密性、完整性和可用性方法的充分性产生重大怀疑,和/或提出可能被组织的相关方(Stakeholders)察觉到的不可接受的风险。
□ 轻微不符合项(Minor non-Conformity):适当的控制要求的某一方面未实现的单独的情况,这样对保护敏感信息的保密性、完整性和可用性方法的充分性产生某些怀疑,和/或提出可能被组织的相关方(Stakeholders)察觉到的轻微风险。
□ 每一个不符合项将与它所违背的ISO 27001中的适当条款相对应,ISO 27001某一条款若存在大量的轻微不符合项,就会上升为一个严重不符合项。
□ 对可能发生的潜在不符合项或可以被识别的可能改进,审核员将以观察报告(Observation)的形式提出。组织可根据此报告按其意愿识别纠正和预防措施,但审核员会在以后的审核过程中注意这些观察项,并寻找改进迹象。
|