ISO 27001:2013 BGYS BAŞTETKİKÇİ EĞİTİMİ



Benzer belgeler
Tetkik Gün Sayısı Tespiti

TETKİK SÜRELERİ BELİRLEME TALİMATI

TETKİK SÜRELERİ BELİRLEME TALİMATI DETERMINING AUDIT TIME INSTRUCTIONS Doküman No Document No Sayfa No Page No

TÜRK AKREDİTASYON KURUMU

Akreditasyon Denetimleri için Denetim Sürelerinin (Adam/Gün) Hesaplanması Rehberi

ISO 27001:2013 BGYS BAŞTETKİKÇİ EĞİTİMİ

Adam Gün: bir denetçinin denetme için harcayacağı 1 günlük zaman dilimidir. Bir Denetim Günü tipik olarak 8 saatlik normal çalışma günüdür.

HİZMETLERİN FİYATLANDIRILMASI

Akreditasyon Denetimleri için Denetim Sürelerinin (Adam-Gün) Hesaplanması Rehberi

T. C. KAMU İHALE KURUMU

Laboratuvar Akreditasyonu

UYGUNSUZLUK VE DÜZELTİCİ & ÖNLEYİCİ FAALİYETLER PROSEDÜRÜ

TS EN & TS EN ISO 3834 BELGELENDİRME PROSEDÜRÜ

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ

HİZMETLERİN FİYATLANDIRILMASI

Kalibrasyon/Deney Sonuçlarının Raporlanması ve Yorumlanması

Notice Belgelendirme Muayene ve Denetim Hiz. A.Ş Onaylanmış Kuruluş 2764

ISO 13485:2016 TIBBİ CİHAZLAR KALİTE YÖNETİM SİSTEMİ GEÇİŞ KILAVUZU

T. C. TÜRK STANDARDLARI ENSTİTÜSÜ

ÖN TETKİK PROSEDÜRÜ. İlk Yayın Tarihi: Doküman Kodu: PR 09. Revizyon No-Tarihi: Sayfa No: 1 / 6 REVİZYON BİLGİSİ. Hazırlayan : Onaylayan :

(2. AŞAMA) SAHA TETKİKİ PROSEDÜRÜ

KALİTE YÖNETİM SİSTEMİ İÇ DENETİM PROSEDÜRÜ

DÜZELTİCİ FAALİYET PROSEDÜRÜ

ELEKTRONİK NÜSHA.BASILMIŞ HALİ KONTROLSÜZ KOPYADIR.

ISO / TS 22003:2013 un Yeniliklerinin Gıda İşletmeleri, Belgelendirme Kuruluşları ve Akreditasyon Faaliyetleri Açısından İrdelenmesi

1. AŞAMA TETKİK PROSEDÜRÜ

Belgelendirme Müracaatı ve Sözleşme Yapılması Prosedürü

Prosedür. Kalite Yönetim Sisteminde Neden gerçekleştirilecek?

YÖNETİMİN GÖZDEN GEÇİRMESİ PROSEDÜRÜ

ÜCRET TARİFESİ TALİMATI

İç Tetkik Prosedürü Dok.No: KYS PR 02

TÜRK AKREDİTASYON KURUMU

OSEM-SS OTO BAKIM VE ONARIM MERKEZİ YETERLİLİK BELGELENDİRMESİ KURALLARI. K-01 Rev / 6

Belgelendirme Müracaatı ve Sözleşme Yapılması Prosedürü

ISO 9001:2015 GEÇİŞ KILAVUZU

Belgelendirme Müracaatı ve Sözleşme Yapılması Prosedürü

ISO 27001:2013 BGYS BAŞTETKİKÇİ EĞİTİMİ

KYS İÇ DENETİM PROSEDÜRÜ

KÇK ÜCRET TALİMATI ELEKTRONİK NÜSHA. BASILMIŞ HALİ KONTROLSÜZ KOPYADIR 1 / 14 SAYFA T DÖKÜMAN NO TARİH REVİZYON NO

3. KAPSAM 3.1. KALİTE YÖNETİM SİSTEMİ KAPSAM 3.2. KAPSAM DIŞI MADDELER

Madde 7 - İlişki süreçleri

Belgelendirme Müracaatı ve Sözleşme Yapılması Prosedürü

RGN İLETİŞİM HİZMETLERİ A.Ş BİLGİ GÜVENLİĞİ POLİTİKASI

Hazırlayan: S. DOĞAN Onaylayan: C.PERGEL

PROSEDÜR MAKİNE GÜVENLİK MUAYENESİ. REVİZYON İZLEME TABLOSU Revizyon Revizyon Açıklaması Tarih

İtiraz ve Şikâyetler Prosedürü

SİSTEMER tarafından verilecek tüm denetim faaliyetleri için ücretlendirmeyi kapsar.

Belgelendirme Müracaatı ve Sözleşme Yapılması Prosedürü

KÇK ÜCRET TALİMATI ELEKTRONİK NÜSHA. BASILMIŞ HALİ KONTROLSÜZ KOPYADIR 1 / 14 SAYFA T DÖKÜMAN NO TARİH REVİZYON NO

PROSİS in tüm kayıtlı ve belgeli müşterileri ve eğitim katılımcıları için geçerlidir.

Hazırlayan: S. DOĞAN Onaylayan: C.PERGEL

ŞİKAYET VE İTİRAZLARIN YÖNETİMİ PROSEDÜRÜ Compliant and Appeals Management Procedure

KALİTE YÖNETİM SİSTEMLERİ YAZILIMI

ÜCRETLENDİRME TALİMATI

Akreditasyon Hizmet Ücretleri Rehberi

MerSis. Bilgi Güvenliği Danışmanlık Hizmetleri

T. C. KAMU İHALE KURUMU

İç Denetim Prosedürü

Standart Belgelendirme Firması Belge geçerlilik tarihi. Lütfen çalıştığınız danışmanın adını yazınız

ISO/IEC Özdeğerlendirme Soru Listesi

TALİMAT. Ücretlendirme Talimatı. Departman İsim Tarih İmza. Yön. Temsilcisi Eren İŞMAN 07/02/2011. Emine AÇAN 07/02/2011

Proje Çevresi ve Bileşenleri

TÜRK STANDARDLARI ENSTİTÜSÜ

TALİMAT. Medikal Ücretlendirme Talimatı. Departman İsim Tarih İmza. Yön. Temsilcisi Eren İŞMAN Emine AÇAN

Yrd. Doç. Dr. Ayça Tarhan. Hacettepe Üniversitesi Bilgisayar Mühendisliği Bölümü

IRCA ONAYLI ISO 9001:2015 KALİTE YÖNETİM SİSTEMİ BAŞ DENETÇİ EĞİTİMİ PROGRAMI

İTİRAZ VE ŞİKAYETLER PROSEDÜRÜ

TÜRK AKREDİTASYON KURUMU AKREDİTASYON HİZMET ÜCRETLERİ

ENTEGRE YÖNETİM SİSTEMİ YAZILIMI

ŞİKAYETLER VE İTİRAZLAR PROSEDÜRÜ

ISO 9001:2015 KALİTE YÖNETİM SİSTEMİ GEÇİŞİ İLE İLGİLİ BİLGİLENDİRME

ÇELİKEL A.Ş. Bilgi Güvenliği Politikası

İŞ SAĞLIĞI VE GÜVENLİĞİ TEMEL EĞİTİMİ. Eğitimin Amacı

Analiz ve Kıyaslama Sistemi

PROSEDÜR Organizasyon ve Personel Kriterleri Prosedürü

Kontrol: Gökhan BİRBİL

GAZ REGULATORÜ BELGELENDİRME TEKNİK ŞARTNAMESİ UBTKŞ-005

R Akreditasyon Hizmet Ücretleri Rehberi. Revizyon No : 06 Yürürlük Tarihi :

Araç, Sistem ve Komponent Tip Onay (Homologasyon) Süreçleri Eğitimleri

PROSÜDÜR EL KİTABI. İtiraz ve Şikayetleri Değerlendirme Prosedürü TS EN ISO / IEC ve TS EN ISO/IEC Kapsamındaki İtiraz ve Şikayetler

LİSANS, BELGELER VE UYGUNLUK İŞARETLERİNİN KULLANIMI KURALLARI UBK-02 TS EN ISO/IEC ÜRÜN, PROSES VE HİZMET BELGELENDİRME AKREDİTASYON SİSTEMİ

BTS Uygulama Kataloğu. Lotus Notes İstemci ve WEB 2.0

BAŞARAN NAS BAĞIMSIZ DENETİM VE SERBEST MUHASEBECİ MALİ MÜŞAVİRLİK A.Ş.

KALİTE YÖNETİM SİSTEMİ İş Sürekliliği

TÜRK AKREDİTASYON KURUMU. Ürün Hizmet ve Muayene Akreditasyon Başkanlığı Muayene Kuruluşu Akreditasyonu

1. Validasyon ve Verifikasyon Kavramları

Türk Akreditasyon Kurumu EĞİTİM ORGANİZASYONU VE DEĞERLENDİRMESİ TALİMATI. Doküman Adı: Doküman No.: T Revizyon No: 03. Kontrol Onay. İsim.

ISO/IEC BİLGİ TEKNOLOJİSİ - HİZMET YÖNETİMİ BAŞ DENETÇİ EĞİTİMİ. Terimler Ve Tarifler.

ISO 9001:2015 KALİTE YÖNETİM SİSTEMİ GEÇİŞİ

İÇ TETKİKÇİ DEĞERLENDİRME SINAVI

TİTCK/ DESTEK VE LABORATUVAR HİZMETLERİ BAŞKAN YARDIMCILIĞI/ ANALİZ VE KONTROL LABORATUVAR DAİRESİ BAŞKANLIĞI KALİTE KONTROL PROSEDÜRÜ PR17/KYB

İTİRAZ VE ŞİKAYETLERİ DEĞERLENDİRME PROSEDÜRÜ

Ücretlendirme Talimatı

BELGE KAPSAMININ DARALTILMASI, ASKIYA ALMA VE İPTAL PROSEDÜRÜ Certification Scope Change, Suspension and Cancel Procedure

UDEM 2017 Eğitim Kataloğu

İç Tetkik Soru Listesi

GIDA İLE TEMAS EDEN MADDE VE MALZEME ÜRETEN İŞLETMELERİN KAYIT İŞLEMLERİ İLE İYİ ÜRETİM UYGULAMALARINA DAİR YÖNETMELİK BİRİNCİ BÖLÜM

BAŞ DENETÇİ PROGRAMLARI

Transkript:

1.Tetkik Gün Sayısı İle İlgili Tanımlar Tetkik Süresi: Bir tetkikte harcanan toplam zaman. Her tür tetkikte, tetkik zamanı bina turlarında geçen süreleri, planın dışında geçen süre, dokümanların gözden geçirilmesi müşteri ve personelle arasındaki etkileşim süresi ve raporlama süresini içerir. Tetkikçi Gün Sayısı: Bir tetkikçinin günlük süresi genellikle 8 saattir ve mevzuatlara bağlı olarak seyahat süresini ve öğle yemeğini kapsayabilir ya da kapsamayabilir.

2. Belgelendirme Kapsamının Belirlenmesi Organizasyonun belgelendirme müracaatı kapsamındaki faaliyetlerde belgelendirme yapabilmek için saha uygulamaların olması gereklidir. Organizasyonun denetlenebilir olması için en az 3 ay uygulamaları olmalıdır. Kapsamı belirtilen şekilde organizasyonun BGYS si uygulanabilir tüm gereklere göre denetlenir. Organizasyonun BGYS sinin kapsamının ve sınırlarının işin, kuruluşun, yerinin, varlıklarının ve teknolojinin özellikleri açısından açıkça tanımlanmış olduğunu garanti edilmelidir. ISO/IEC 27001:2005, Madde 1.2 de belirtilen gereklere organizasyonu uyduğuna dair husus, BGYS nin kapsamında teyit edilmelidir.

2. Belgelendirme Kapsamının Belirlenmesi Organizasyonun bilgi güvenliği risk değerlendirmesi ve risk iyileştirmesinin BGYS standardı ISO/IEC 27001 de belirtildiği üzere faaliyetlerinin sınırları içinde bulunduğunu ve faaliyetlerini uygun bir şekilde yansıttığını temin edilmelidir.bu hususun organizasyonun BGYS kapsamında ve uygunluk beyanı nda yansıtıldığı temin edilmelidir. BGYS kapsamında tam olarak bulunmayan hizmet ya da faaliyetlerle olan ara yüzlerin, belgelendirmeye tabi BGYS kapsamında hitap edilmesini ve organizasyonun bilgi güvenliği risk değerlendirmesinde bulunduğu teyit edilmelidir. Bu duruma ait bir örnek, başka kuruluşlarla (ör., BT sistemleri, veri tabanları ve telekomünikasyon sistemleri) tesislerin paylaşılmasıdır.

3. Tetkik Gün Sayısını Belirlenmesi Dikkate Alınacak Bazı Faktörler BGYS kapsamının büyüklüğüne ilişkin faktörler (ör. kullanılan bilgi sistemlerinin sayısı, işlenen bilginin miktarı, kullanıcıların sayısı, imtiyazlı kullanıcıların sayısı, BT platformlarının sayısı, şebekelerin sayısı ve bunların büyüklüğü, işçilerin sayısı), BGYS nin karmaşıklığına ilişkin faktörler (ör. bilgi sistemlerinin kritikliği, BGYS nin risk durumu, işlenen ve kullanılan hassas ve kritik bilgilerin miktarı ve türleri, elektronik işlemlerin sayısı ve türleri, geliştirme projelerinin sayısı ve büyüklüğü, gerçekleştirilen uzaktan çalışmanın kapsamı, BGYS dokümantasyonun kapsamı), BGYS kapsamında gerçekleştirilen işin türü/türleri ve bu iş türlerine ilişkin güvenlik, hukuki, düzenleyici, sözleşme ve iş gereksinimleri.

3. Tetkik Gün Sayısını Belirlenmesi Dikkate Alınacak Bazı Faktörler BGYS nin farklı bileşenlerinin gerçekleştirilmesinde kullanılan teknolojinin kapsamı ve çeşitliliği (uygulanan kontroller, dokümantasyon ve/veya süreç kontrolü, düzeltici/önleyici faaliyet, bilgi sistemleri, BT sistemleri, şebekeler, (ör. bunlar ister sabit, ister mobil, ister telsiz, ister harici, ister dahili olsun), BGYS kapsamındaki mekanların sayısı, bu mekanların ne kadar benzer ya da farklı olduğu ve bir örneğin ya da mekanların tamamının denetimden geçirilip geçirilmeyeceği, BGYS nin önceden gösterilen performansı, Bu hizmetlere bağlılık ve BGYS nin kapsamında kullanılan dış kaynak kullanımının ve üçüncü taraf anlaşmalarının kapsamı, Belgelendirmeye uygulanan standardlar, mevzuat ve düzenlemeler ve uygulanabilen sektör özel gerekler.

4. Etkin çalışan sayısı, Belgelendirme kapsamı dahilinde çalışan her bir vardiya dahil tüm tam zamanlı personel etkin personel sayısını oluşturur. Denetim sırasında orada bulunan sabit olmayan (sezonluk, geçici ve sözleşmeli personel) ve yarı zamanlı personel bu sayıya eklenmelidir. Etkin personel sayısı denetim süresini temel olarak hesaplayabilmek için kullanılır.çalışma saatlerine bağlı olarak yarı zamanlı çalışan sayısı tam zamanlı çalışan sayısına eşdeğerde değiştirilip, azaltılabilir.

5 Geçici Alan Geçici alan organizasyon tarafından özel işlerin yapılması için ayarlanmış ya da sınırlı periyotlu hizmetlerin sunumunda kullanılan ve devamlın kullanılmayacak alanlardır.

6-Çok Sayıda Mekan: Mekanların temsili bir sayısı, aşağıdaki hususlar dikkate alınarak belirlenmelidir. Merkez ofisler ile mekanların iç denetimlerinin sonuçları, Yönetim incelemesinin sonuçları, Mekanların büyüklüğündeki değişiklikler, Mekanların iş amacındaki değişiklikler, BGYS nin karmaşıklığı, Farklı mekanlardaki bilgi sistemlerinin karmaşıklığı, İş uygulamalarındaki değişiklikler, Yapılan faaliyetlerdeki değişiklikler, Hassas bilgileri işleyen bilgi sistemleri ya da kritik bilgi sistemleri ile muhtemel etkileşim, Farklı hukuki gerekler.

6. Çok Sayıda Mekan: Organizasyonun BGYS sinin kapsamında bulunan tüm mekanlardan temsili bir örnek seçilir. Önemli risklere maruz kalan BGYS de bulunan her mekan denetlenmelidir. Tetkik programı organizasyonun tüm mekanlarını kapsar. Merkez ofisinde ya da tek bir mekanda yapılan incelemelerde bir uygunsuzluğun tespit edilmesi halinde düzeltici işlem belgenin kapsamında yer alan tüm mekanlara ve merkez ofise uygulanır.

7. Organizasyonun Risk Potansiyeli BGYS kapsamının karmaşıklığı, denetleme zamanına ve denetçi yeterliliğine karar verirken dikkate alınmalıdır. Bir organizasyonun karmaşıklığını analiz etmeye ait bir örnek. Bir BGYS kapsamına tahsis edilen karmaşıklık sınıfı, BGYS denetimi (Ek B de verilen bir örnek) için denetçinin yeterlilik gereksinimlerine bağlıdır. BGYS denetimi (Ek C de verilen bir örnek) için denetim süresi gereksinimlerine karar vermek için kullanılabilir.

7. Organizasyonu Risk Potansiyeli Çizelge A.1, bir BGYS kapsamının karmaşıklığı belirlenirken dikkate alınacak muhtemel faktörlerin genel bir gösterimidir. Uygun görüldüğü üzere özel faktörlere sahip olmak ya da özel şartlara uyum sağlamak gerekli olabilir. Karmaşıklık Kriterleri (Çizelge A.1 deki) kullanılarak bir BGYS kapsamının karmaşıklığının hususları, çok sayıda farklı faktör kullanılarak yüksek, orta ve alçak olmak üzere üç sınıfa ayrılabilir. Karmaşıklığın tüm etkin sınıfı, dikkate alınan tüm faktörlerin azami sınıfı olarak göz önüne alınabilir ve sonuç ise, ör. yüksek, orta ya da alçak sınıfıdır.

Çizelge A.1,

7. Organizasyonu Risk Potansiyeli Bilgi güvenliği riskinin sektör özel sınıfları Bilgiye olan riskler, bir kuruluşun çalıştığı sektör ya da dikkate alınan bilgi türüne özgü olabilir. Aşağıdaki örnekler, farklı sınıftaki riski gösterir. Tüm kuruluşlara uygulanabilen özel sınıflar: Ücretler, emekli aylıkları, sağlık ve güvenlik, kurumsal kayıtlar, iç ve bölümler arası bilgiler, vs., Başka kişisel olarak tanımlanabilir bilgiler, Araştırma ve geliştirme bilgileri, tasarım bilgisi, müşteri detayları, mali sonuç ve tahminler, iş planları, fikri mülki haklar, üretim süreçleri, vs. gibi ticari olarak diğer hassas/kritik bilgiler.

7. Organizasyonu Risk Potansiyeli Bilgi güvenliği riskinin sektör özel sınıfları Kamu hassas/kritik bilgiler: Kamu bilgileri, E-devlet uygulamaları, Vatandaşlar hakkında tutulan bilgiler (ör. Sağlık, fayda, vergiler, kayıtlar, vs.), BİT tasarımları, tesisler, ürünler, hizmetler, vs. gibi kamunun tedarikçileri ve üreticileri tarafından tutulan bilgiler.

7. Organizasyonu Risk Potansiyeli Bilgi güvenliği riskinin sektör özel sınıfları Kurum sınıflarına uygulanabilen özel kategoriler: Şirket yönetimi listesi verilen şirketler (muhtemelen diğer büyük şirketler).

7. Organizasyonu Risk Potansiyeli Bilgi güvenliği riskinin sektör özel sınıfları İş sektörlerine uygulanabilen özel sınıflar: Sağlık bakımı, Eğitim, Havacılık, Telekomünikasyon, Mali hizmetler, Yardım kuruluşları ve kar amacı gütmeyen kuruluşlar.

8. Tetkikçi Süresi Çizelgesi Tetkik gün sayısı, safha 1 denetim ve safha 2 denetim için günleri kapsar. Bu nedenle denetçi süresi çizelgesi, tek başına kullanılamaz. Tetkikçi süresi çizelgesindeki işçi sayısı, tüm vardiyalar için toplam işçi sayısını gösterir. Her bir belgelendirmede harcanan sürenin değişimi, tetkikin kapsamı, büyüklüğü, lojistik destek, organizasyonun karmaşıklığı ve kuruluşun tetkike olan hazırlık seviyesi (ayrıca yukarıdaki Madde C.2 ye de bakılmalıdır) dahil olmak üzere çok sayıda faktöre bağlıdır. Bu nedenle tetkikçi süresi çizelgesi, tek başına kullanılamaz.

8. Tetkikçi Süresi Çizelgesi Yarı zamanlı işçilerin, tam zamanlı işçiler gibi değerlendirilmesi önerilir. Bu husus, tam zamanlı bir işçi ile karşılaştırıldığında çalışılan saat sayısına bağlıdır. Denetçi süresi, saha 1 denetimdeki denetim ekibi ya da bir denetçi tarafından ve planlama yapılarak (uygun olursa mekan dışı doküman incelemesi dahil) harcanan süreyi; kuruluş, personel, kayıtlar, dokümantasyon ve süreç ile ara yüz irtibatını ve rapor yazmayı kapsar. Planlama ve rapor yazmanın birleşik olarak gereken denetmen süresi nin, denetçi süre çizelgesinde gösterilen sürenin % 70 ine göre daha az bir süreye kadar toplam olarak mekanda geçirilen denetçi süresi ni azaltmamalıdır.

8. Tetkikçi Süresi Çizelgesi İlave sürenin, planlama ve/veya rapor yazma için gerektiği durumda mekanda geçirilen denetçi süresinin azaltılması için bu husus bir gerekçe değildir. Denetçi seyahat süresi, bu hesaplamaya dahil edilmemiştir ve çizelgedeki denetçi süresine ilavedir. Not 1 - % 70, BGYS denetimleri deneyimine bağlı bir faktördür.

8. Tetkikçi Süresi Çizelgesi Etkileşimli internet tabanlı toplanma, internet toplantıları, uzaktan konferanslar ve/veya kuruluşun süreçlerinin elektronik doğrulaması gibi uzaktan denetim teknikleri, kuruluşla arayüz yapmak için kullanılıyorsa bu faaliyetlerin, denetim planında tanımlanması önerilir ve toplam mekandaki denetçi süresi ne kısmi olarak katkı yaptığı kabul edilebilir. Uzaktan denetim faaliyetlerinin planlanan mekandaki denetçi süresinin % 30 undan daha fazlasını temsil ettiği bir denetim planını planlamışsa belgelendirme kuruluşunun, denetim planını gerekçelendirmesi ve gerçekleştirmeden önce akreditasyon kuruluşundan özel onay alması önerilir.

8. Tetkikçi Süresi Çizelgesi Mekandaki denetçi süresi, her bir mekan için ayrı ayrı tahsis edilen mekandaki denetçi süresi demektir. Elektronik denetimler, fiziki olarak kuruluşun tesislerinde yapılsa dahi uzaktaki mekanların elektronik denetimlerinin uzaktan denetimler olduğu kabul edilir. Denetçi süresi, denetimde harcanan Denetçi Günleri cinsinden belirtilir. Bir Denetçi Günü, tam bir normal çalışma günüdür.

Örnektir!!! Geçici Alan-Çoklu Şube Tetkiki İçin Numene Ölçüt Belirlenmesi: İLK BELGELENDİRME TETKİKİ Numune ölçüt = Alan sayısı + Merkez Ofis GÖZETİM TETKİKİ Numune ölçüt = 0,6 Alan sayısı + Merkez Ofis 3. YIL TETKİKİ Numune ölçüt = 0,8 Alan sayısı + Merkez Ofis Hesaplanan miktar tam bir sayı çıkmaz ise en yakın tam sayıya yuvarlanacaktır.