No conformitat i acció correctiva
Davant una no conformitat o un incident rellevant, cal reaccionar, investigar la causa arrel i implementar l'acció correctiva necessària.
Millora contínua
Millorar contínuament la idoneïtat i eficàcia del SGSI, actualitzant l'anàlisi de riscos quan canvien les amenaces o el context.
El que sol demanar l'auditor
- Registre de no conformitats de seguretat amb causa arrel
- Verificació documentada de l'eficàcia de cada acció correctiva
- Actualització de l'anàlisi de riscos després d'incidents rellevants
- Pla de millora del SGSI amb accions concretes
Com cobrir la millora a Kimobox
- 1Obre cada no conformitat de seguretat amb causa arrel obligatòria.
- 2Assigna l'acció correctiva a un responsable i una data, amb avís si s'endarrereix.
- 3Verifica l'eficàcia de l'acció i actualitza l'anàlisi de riscos si cal.
Cada incident de seguretat queda enllaçat a la seva causa, la seva acció i la seva verificació d'eficàcia.
D'on surt cada dada
Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.
- ISO/IEC 27001:2022 — Sistemes de gestió de la seguretat de la informació ISO/IEC · 25 d'octubre de 2022
- ISO/IEC 27002:2022 — Controls de seguretat de la informació ISO/IEC · Febrer de 2022
- Directiva (UE) 2022/2555 (NIS2) EUR-Lex · Termini de transposició: 17 d'octubre de 2024