خط مشی امنیت اطلاعات

خط‌مشی امنیت اطلاعات

دستورالعمل امنیتی حاضر که توسط مدیریت نوین‌آموز ثبات تأیید شده است، الزامات اساسی امنیت اطلاعات در نوین‌آموز ثبات را مستند می‌کند و مبنای تمام فعالیت‌های بعدی در چارچوب مدیریت امنیت را تشکیل می‌دهد. این دستورالعمل امنیتی، اهمیت بالای امنیت اطلاعات برای نوین‌آموز ثبات را مستند می‌سازد.

اصول امنیت اطلاعات و همچنین اهداف و نحوه اجرای آن‌ها از سند ماهیت (context) سازمان و ذی‌نفعان آن ناشی می‌شود. این زمینه به‌طور منظم بازبینی شده و در صورت نیاز به‌روزرسانی می‌شود. اصول نیز در صورت لزوم به‌روزرسانی می‌گردند.

• مشتریان ما انتظار دارند اطلاعات و داده‌هایی که در چارچوب حسابرسی و صدور گواهی در اختیار ما قرار می‌گیرد، به‌صورت ایمن مدیریت شوند. این موضوع به‌طور صریح شامل حفاظت از اسرار تجاری، اطلاعات داخلی و داده‌های مرتبط با اشخاص می‌شود.

• حسابرسان ما نیز انتظار دارند داده‌های شخصی آن‌ها به‌صورت مسئولانه و امن مدیریت شود و تنها برای اهداف تجاری توافق‌شده مورد استفاده قرار گیرد.

• کارکنان ما نیز انتظار دارند داده‌های شخصی آن‌ها به‌صورت مسئولانه و امن مدیریت شود و تنها در چارچوب رابطه استخدامی توافق‌شده به‌کار گرفته شود.

• قانون‌گذاران، مقامات، نهادهای اعتباردهی و تأییدکننده انتظار دارند انطباق با الزامات شامل فرآیندهای کنترل‌شده و مستندسازی رعایت شود.

با استفاده منعطف و باز از زیرساخت IT، امنیت مطلق قابل دستیابی نیست. در عوض، این دستورالعمل امنیتی تلاش می‌کند با در نظر گرفتن هزینه‌ها، کارایی، پذیرش و الزامات قانونی، بالاترین سطح ممکن امنیت را برای نوین‌آموز ثبات فراهم کند. اقدامات موردنیاز قانونی نیز بخشی از تعهدات ما در برابر نهادهای نظارتی، سهام‌داران و مشتریان است.

مدیریت صحیح موضوعات مرتبط با امنیت نیازمند همکاری هر فرد به‌صورت جداگانه است، به‌ویژه در زمینه تضمین کیفیت مستمر. آگاهی صحیح تمامی افراد درگیر در امنیت اطلاعات ضروری است تا بتوان آن را عملی کرده و اقدامات امن فعال را درون شرکت ترویج داد.

مسئولیت امنیت در پردازش اطلاعات بر عهده مدیریت نوین‌آموز ثبات است. درگیر شدن مناسب و تأمین کافی منابع به‌صورت پایدار از انطباق با استانداردهای مدیریت امنیت پشتیبانی خواهد کرد.

  1. مقدمه (هدف و دامنه کاربرد)

این دستورالعمل سازمانی برای تمامی اعضای گروه شرکت‌های نوین آموز، از جمله شرکت‌های تابعه نوین آموز، شرکای دارای مجوز، مشارکت‌های مشترک و سایر واحدهای سازمانی مرتبط قابل اجرا است. این سند برای تمامی کارکنان و ممیزان نوین آموز الزام‌آور است.

اهداف این دستورالعمل عبارت‌اند از:

  • اطمینان از عملیات کسب‌وکار مؤثر و پایدار تحت استانداردهای یکپارچه فناوری اطلاعات در سطح سازمان؛
  • اطمینان از کامل بودن، سازگاری و در دسترس بودن داده‌ها و اسناد تعریف‌شده کسب‌وکار برای تمامی اعضای نوین آموز در همه زمان‌ها؛
  • فراهم کردن یک مبنای مشترک برای ارتباطات الکترونیکی و اشتراک‌گذاری اطلاعات در داخل نوین آموز؛
  • جلوگیری از از دست رفتن، آسیب، دستکاری یا سوءاستفاده از داده‌ها و اسناد کسب‌وکار سازمانی، و همچنین پیشگیری از آسیب احتمالی به اعتبار نوین آموز؛
  • پیروی از رویکرد نوین آموز در زمینه حفاظت از داده‌ها و امنیت اطلاعات؛

این دستورالعمل، بخش B.4 از راهنمای مدیریت سازمانی را تکمیل می‌کند و باید به‌صورت سالانه از نظر کفایت مستمر مورد بازنگری قرار گیرد.

مدیر واحد فناوری اطلاعات سازمانی نوین آموز مالک فرآیند پشتیبانی S2 – فناوری اطلاعات و مسئول این سند است. علاوه بر این، هر واحد سازمانی باید یک فرد مسئول برای فرآیندها/فعالیت‌های فناوری اطلاعات محلی تعیین نماید.

  1. مسئولیت‌ها و اختیارات

مدیر کشور باید اطمینان حاصل کند که سیستم‌ها و فرآیندهای فناوری اطلاعات مناسب به‌صورت محلی ایجاد و نگهداری می‌شوند، به‌طور مؤثر نیازهای کسب‌وکار محلی را برآورده می‌سازند و همچنین انطباق کامل با دستورالعمل‌های فناوری اطلاعات سازمانی و الزامات محلی قابل اجرا را تضمین می‌کنند.

2.1 دفتر محلی

مدیریت ارشد مسئولیت و پاسخگویی کامل در قبال پیاده‌سازی سیستم‌ها و فرآیندهای مؤثر فناوری اطلاعات را بر عهده دارد که ممکن است شامل زیرساخت فناوری اطلاعات محلی، خدمات راه دور برون‌سپاری‌شده و برنامه‌های کاربردی مشترک با سایر اعضای گروه باشد.

مدیریت ارشد باید فعالیت‌های مرتبط با فناوری اطلاعات را برنامه‌ریزی و اجرا کرده و بودجه فناوری اطلاعات محلی را تعیین نماید که باید در برنامه عادی کسب‌وکار گنجانده شود. علاوه بر این، هزینه‌های مرتبط با فناوری اطلاعات باید به‌عنوان یک قلم هزینه مرتبط با کسب‌وکار ثبت و پایش شوند.

حداقل سالی یک‌بار، مدیریت ارشد باید مناسب بودن و اثربخشی مستمر سیستم‌ها و خدمات فناوری اطلاعات محلی مستقرشده را به همراه تمامی قراردادها و توافق‌نامه‌های خدماتی موجود تحلیل و ارزیابی نماید.

پرسنل محلی فناوری اطلاعات باید برای وظایف محول‌شده دارای صلاحیت باشند و منابع کافی و مناسب برای انجام این وظایف در اختیار آن‌ها قرار گیرد. مدیر کشور می‌تواند یک مدیر فناوری اطلاعات محلی را منصوب و مجاز نماید. صلاحیت موردنیاز تمامی کارکنان فناوری اطلاعات باید حفظ شده و به‌طور مداوم به‌روزرسانی شود.

در صورت نیاز می‌توان با شرکای خارجی فناوری اطلاعات برای ارائه خدمات فناوری اطلاعات قرارداد منعقد نمود. قراردادهای مربوطه باید شامل توافق‌نامه‌های سطح خدمات (SLA) مشخص و سطوح مناسب محرمانگی (NDA) باشند تا از حفظ پشتیبانی فناوری اطلاعات مرتبط و الزامات قانونی اطمینان حاصل شود.

  1. حوزه‌های انطباق

3.1 خط‌مشی فناوری اطلاعات محلی

مدیریت ارشد باید یک خط‌مشی فناوری اطلاعات محلی الزام‌آور (مستندسازی، اجرا و نگهداری) ایجاد نماید که استفاده از سیستم‌های فناوری اطلاعات و قوانین امنیت فناوری اطلاعات را پوشش دهد و حداقل شامل موارد زیر باشد:

  • استفاده مناسب، حفاظت و دسترسی محدود به تجهیزات فناوری اطلاعات
  • محرمانگی کامل و حفظ حریم خصوصی گذرواژه‌ها
  • مجموعه قوانین برای سخت‌افزار و نرم‌افزارهای غیرتجاری
  • رعایت قوانین مربوط به ذخیره‌سازی داده‌ها و داده‌های شخصی
  • رعایت دقت لازم در استفاده از اینترنت و ایمیل
  • توجه و پایبندی به قوانین و مقررات محلی
  • استانداردهای محلی برای ارتباطات ایمن و بدون وقفه، تبادل داده و اسناد
  • الزامات امنیت داده‌ها و حریم خصوصی داده‌ها برای کارکنان و ممیزان
  • پوشش تمامی موارد فوق برای کار سیار، مانند دورکاری و سفر

آموزش‌های منظم محلی برای کارکنان، آگاهی و انطباق مستمر با این خط‌مشی را تضمین می‌کند.

3.2 مراکز داده فناوری اطلاعات / اتاق‌های سرور و شبکه‌های محلی

  • شبکه فناوری اطلاعات محلی و همچنین هر مرکز داده فناوری اطلاعات (در صورت وجود) باید در محیطی امن از نظر کنترل دسترسی، منبع تغذیه بدون وقفه، سیستم تهویه مطبوع و سایر اقدامات احتیاطی مناسب برای تضمین عملیات پایدار و ایمن فناوری اطلاعات قرار داشته باشند.
  • برای تمامی دستگاه‌های همراه (از جمله رسانه‌های ذخیره‌سازی همراه) و همچنین دستگاه‌هایی که دارای ذخیره‌سازی محلی داده هستند و کنترل دسترسی فیزیکی محدود یا فاقد آن می‌باشند، باید رمزنگاری داده‌ها تضمین شود؛
    برای مثال، استفاده از MS Windows BitLocker بر روی لپ‌تاپ‌ها.
  • باید اتصالات مناسب برای ارتباطات با پهنای باند/ظرفیت و کیفیت خدمات کافی که به استفاده تجاری اختصاص داده شده‌اند، از جمله رویه‌های پشتیبان‌گیری مؤثر و معقول، برقرار باشند.

3.3 محیط‌های کاری فناوری اطلاعات

تمامی محیط‌های کاری عملیاتی فناوری اطلاعات باید الزامات فنی زیر را برآورده سازند تا محیطی امن برای اطلاعات کسب‌وکار، سازگاری کامل با پلتفرم‌ها و برنامه‌های کاربردی فناوری اطلاعات سازمانی و همچنین توانایی برقراری ارتباط مناسب با سایر اعضای نوین آموز در تمامی زمان‌ها تضمین شود.

  • نصب منظم به‌روزرسانی‌ها و وصله‌های امنیتی مربوط به سیستم‌عامل و برنامه‌های کاربردی مانند مجموعه Office (سیستم‌عامل‌هایی مانند WinXP، Win7 و Win8.0 که دیگر پشتیبانی نمی‌شوند، از پلتفرم‌ها و برنامه‌های کاربردی فناوری اطلاعات سازمانی مسدود شده‌اند)
  • حفاظت آنتی‌ویروس به‌روز و فایروال محلی با به‌روزرسانی منظم الگوها
  • نرم‌افزار سازگار با Microsoft Office 2016 (Word، Excel، PowerPoint) (نسخه‌های قدیمی‌تر Office پشتیبانی نمی‌شوند و ناامن و مغایر با این CD محسوب می‌شوند.)
  • نرم‌افزار پیام‌رسان مبتنی بر SMTP (ایمیل)
  • رمزنگاری هارد دیسک برای رایانه‌های همراه (مطابق بند 3.2)
  • کار سیار مانند دورکاری و سفر باید تنها در شرایطی انجام شود که هیچ فرد دیگری در نزدیکی نتواند صفحه نمایش شما را مشاهده کند یا به مکالمات شما (تلفنی یا جلسه وب) گوش دهد.
  • استفاده از رمزنگاری و حفاظت با گذرواژه برای اتصالات اینترنت بی‌سیم باید برقرار باشد.
  • خودارزیابی محیط کاری فردی بخش اساسی ایجاد یک فضای کاری از راه دور است.

آموزش مناسب برای کارکنان متناسب با نقش کاری آن‌ها و همچنین پشتیبانی محلی مناسب فناوری اطلاعات باید تضمین شود.

3.4 امنیت داده‌ها

برای مدیریت حساب‌های کاربری به‌روز و همچنین مدیریت گذرواژه‌ها (تغییر مکرر گذرواژه‌های قوی برای تمامی حساب‌ها و تعیین سطوح دسترسی مناسب) باید رویه‌ها و خط‌مشی‌های مؤثری برقرار باشد تا دسترسی کاربران مطابق شرح وظایف فردی آن‌ها فراهم شده و از دسترسی غیرمجاز به داده‌های محرمانه کسب‌وکار و داده‌های شخصی جلوگیری شود.

باید اقدامات مناسبی (مانند Firewall و DMZ) برای جلوگیری از دسترسی خارجی غیرمجاز به شبکه فناوری اطلاعات محلی اتخاذ شود. پیکربندی تمامی درگاه‌های خارجی (Firewall، Remote Dial-In، شبکه بی‌سیم LAN) باید حداقل سالی یک بار بازبینی شود تا حفاظت مناسب از اتصالات تضمین گردد.

کدهای دسترسی ارائه‌شده برای سیستم‌های فناوری اطلاعات سازمانی و سایر اطلاعات محرمانه مشابه باید محرمانه نگهداری شوند و فقط برای هدف موردنظر و توسط گیرنده موردنظر استفاده شوند. ارائه کدهای دسترسی به هر شخص ثالثی اکیداً ممنوع است.

برای ارائه‌دهندگان خدمات خارجی فناوری اطلاعات باید دسترسی اختصاصی به پلتفرم‌ها و عملکردهای سازمانی تعریف شود که متناسب با نقش و نیاز آن‌ها محدود شده باشد. این حساب کاربری توسط فناوری اطلاعات سازمانی پس از ارائه SLA و NDA مربوطه فراهم خواهد شد.

انتقال اطلاعات محرمانه از طریق کانال‌های ارتباطی ناامن/رمزنگاری‌نشده (مانند ایمیل ساده و بدون رمزنگاری) باید اجتناب شود و حداقل باید با الزامات مشتری و قوانین محلی مطابقت داشته باشد. اقدامات مناسبی باید برای تضمین استفاده مداوم از ابزارها و رویه‌های ارتباطی مناسب اتخاذ گردد.

داده‌ها و اسناد کسب‌وکار و همچنین داده‌های مرتبط با سیستم باید به‌صورت منظم و حداقل روزی یک بار پشتیبان‌گیری شوند. نسخه‌های پشتیبان باید از طریق رویه‌های بازیابی منظم (حداقل ماهانه) مورد راستی‌آزمایی قرار گیرند تا در صورت آسیب به داده‌های سیستم عملیاتی، دسترسی کامل به داده‌های پشتیبان تضمین شود.

رسانه‌های پشتیبان باید در محیطی امن و جداگانه نگهداری شوند تا از دسترسی غیرمجاز جلوگیری شده و در صورت آسیب فیزیکی به محیط فناوری اطلاعات، یکپارچگی آن‌ها حفظ گردد. رویه پشتیبان‌گیری باید به‌طور مناسب مستندسازی شده و حداقل سالی یک بار اعتبارسنجی شود.

3.5 حریم خصوصی داده‌ها

سطح مناسبی از حریم خصوصی داده‌ها باید برای داده‌های شخصی و سایر داده‌های حساس، مطابق با قوانین محلی و الزامات قانونی کشور تضمین شود.

این موضوع شامل تماس‌های تلفنی، کنفرانس‌های وب، استفاده از هرگونه خدمات پیام‌رسان و چت، داده‌های موجود بر روی رایانه‌ها و رسانه‌های ذخیره‌سازی و همچنین اطلاعات چاپ‌شده می‌شود.

داده شخصی به هرگونه اطلاعات مربوط به یک شخص حقیقی شناسایی‌شده یا قابل‌شناسایی («موضوع داده») اطلاق می‌شود؛ شخص حقیقی قابل‌شناسایی شخصی است که بتوان او را به‌طور مستقیم یا غیرمستقیم، به‌ویژه از طریق شناسه‌ای مانند نام، شماره شناسایی، داده‌های مکانی، شناسه آنلاین یا یک یا چند عامل خاص مربوط به هویت فیزیکی، فیزیولوژیکی، ژنتیکی، روانی، اقتصادی، فرهنگی یا اجتماعی آن شخص شناسایی کرد.

در چارچوب فعالیت‌های کسب‌وکار، این داده‌ها شامل مواردی مانند نام‌ها، نشانی‌ها و اطلاعات تماس ممیزان و افراد تماس مشتریان خواهد بود. داده‌های شخصی حساس علاوه بر این شامل اطلاعاتی درباره جنبه‌های خصوصی زندگی افراد مانند منشأ نژادی، دیدگاه‌های سیاسی، وضعیت سلامت و زندگی جنسی، داده‌های ژنتیکی و بیومتریک است. فرض بر این است که این داده‌ها خصوصی هستند، در معرض سوءاستفاده احتمالی قرار دارند و بنابراین باید با دقت بیشتری نسبت به سایر داده‌های شخصی با آن‌ها برخورد شود.

حفاظت از داده‌های شخصی و حساس باید در طول کل چرخه عمر داده تضمین شود.

در صورت پردازش خارجی داده‌ها (به‌طور کامل یا جزئی)، قراردادهای مناسب باید انطباق با تمامی الزامات مندرج در بندهای 3.4 و 3.5 را تضمین نمایند. اقدامات مناسبی (مانند ممیزی تأمین‌کننده، گواهی‌نامه ISMS) برای اثبات انطباق شرکای خدماتی خارجی باید به همراه سوابق مربوطه انجام شود.

گذراندن دوره آموزشی آنلاین اجباری «حفاظت از داده‌ها و امنیت اطلاعات» در مرکز آموزشی نوین آموز یا شرکت در آزمون ترجمه‌شده محلی، پیش از دریافت دسترسی به پلتفرم‌ها و برنامه‌های کاربردی فناوری اطلاعات سازمانی الزامی است.

3.5.1 دستگاه‌های همراه

دستگاه‌های همراه مانند تلفن‌های هوشمند و رایانه‌های تبلتی ابزارهای مهمی برای سازمان هستند و استفاده از آن‌ها برای دستیابی به اهداف کسب‌وکار مورد حمایت قرار می‌گیرد. با این حال، دستگاه‌های همراه همچنین خطر قابل توجهی برای امنیت اطلاعات و امنیت داده‌ها ایجاد می‌کنند زیرا در صورت عدم استفاده از برنامه‌ها و رویه‌های امنیتی مناسب، می‌توانند مجرایی برای دسترسی غیرمجاز به داده‌ها و زیرساخت فناوری اطلاعات سازمان باشند. این امر متعاقباً می‌تواند منجر به نشت داده‌ها و آلودگی سیستم شود. نوین آموز ملزم به حفاظت از دارایی‌های اطلاعاتی خود به منظور حفاظت از مشتریان، مالکیت فکری و اعتبار خود است.

تمامی الزامات این سند برای تضمین حریم خصوصی داده‌ها در مورد دستگاه‌های همراه از جمله تلفن‌های هوشمند و رایانه‌های تبلتی نیز اعمال می‌شود؛ صرف‌نظر از اینکه این دستگاه‌ها توسط شرکت فراهم شده باشند یا کارکنان از دستگاه‌های شخصی خود برای کار استفاده کنند (که به عنوان «استفاده از دستگاه شخصی» یا BYOD شناخته می‌شود). در مواردی که نیاز تجاری برای معافیت از این خط‌مشی وجود داشته باشد (هزینه بسیار بالا، پیچیدگی زیاد یا تأثیر منفی بر سایر الزامات کسب‌وکار)، باید ارزیابی ریسک انجام شده و توسط فناوری اطلاعات سازمانی تأیید شود.

این موضوع شامل فعالیت‌های خارج از دفتر، مانند دورکاری و سفر، و همچنین انتقال داده‌های مربوطه به دفتر نیز می‌شود.

دستگاه‌های همراه باید رمزنگاری شده باشند، با یک گذرواژه امن پیکربندی شوند و تمامی گذرواژه‌های ذخیره‌شده توسط کاربر را در یک مخزن گذرواژه رمزنگاری‌شده نگهداری کنند. به‌جز دستگاه‌هایی که توسط فناوری اطلاعات مدیریت می‌شوند، اتصال مستقیم دستگاه‌ها به شبکه داخلی سازمانی مجاز نیست.

کاربران فقط باید داده‌های ضروری برای نقش شغلی خود را بر روی دستگاه(های) همراه خود بارگذاری کنند.

در صورتی که کاربر دستگاه خود را گم کند، دستگاه او به سرقت برود یا کاربر مشکوک شود که از طریق یک دستگاه همراه دسترسی غیرمجاز به داده‌های شرکت صورت گرفته است، مسئول محلی فناوری اطلاعات یا مدیر کشور محلی باید فوراً مطلع شوند.

استفاده دوگانه از تلفن‌های هوشمند برای اهداف کاری و شخصی نباید به هیچ وجه حفاظت از داده‌های کسب‌وکار را به خطر بیندازد. اقدامات فنی و سازمانی باید به‌صورت نزدیک و مستمر از نظر اثربخشی پایش شوند.

کاربران باید در مورد ادغام حساب‌های ایمیل شخصی و کاری روی دستگاه‌های خود احتیاط کنند. آن‌ها باید توجه ویژه‌ای داشته باشند که داده‌های شرکت فقط از طریق سیستم ایمیل شرکت ارسال شود. اگر کاربری مشکوک شود که داده‌های شرکت از طریق یک حساب ایمیل شخصی ارسال شده است، باید مسئول محلی فناوری اطلاعات یا مدیر کشور محلی را مطلع سازد.

کاربران نباید نرم‌افزارهای غیرقانونی یا محتوای غیرقانونی را روی دستگاه‌های خود بارگذاری کنند.

دستگاه‌ها باید با وصله‌های ارائه‌شده توسط تولیدکننده یا ارائه‌دهنده شبکه به‌روز نگه داشته شوند. حداقل، وصله‌ها باید به‌صورت هفتگی بررسی شده و حداقل ماهی یک بار اعمال شوند.

3.6 تداوم کسب‌وکار

رویه‌ها و نقش‌های مناسب باید سطح معقولی از عملیات کسب‌وکار را در صورت وقوع سناریوهای اضطراری فناوری اطلاعات (مانند خرابی سخت‌افزار، آتش‌سوزی، بلایای طبیعی) تضمین کنند. آموزش‌های منظم شرایط اضطراری باید اثربخشی این رویه‌ها را تضمین نمایند.

3.7 مجوزهای نرم‌افزاری

از مدیریت ارشد انتظار می‌رود که صدور مجوز صحیح برای تمامی نرم‌افزارهای مورد استفاده را تضمین و به‌صورت منظم پایش کند. سوابق مناسب باید برای استفاده در صورت انجام ممیزی‌های محلی مجوزها در دسترس نگهداری شوند.

  1. ارائه اطلاعات کسب‌وکار

4.1 محتوای تعریف‌شده

داده‌ها و اسناد زیر باید به‌موقع ارائه شوند:

  • داده‌های پایه شامل تمامی سایت‌ها با دامنه‌های مرتبط برای هر استاندارد، شخص(های) تماس مشتری و داده‌های ممیزی (ممیزی‌ها به همراه ممیزان تخصیص‌یافته و تاریخ‌های سررسید، تأییدشده برای 90 روز آینده (تاریخ سررسید و ممیزی‌های انجام‌شده)) برای تمامی مشتریان/روابط تجاری
  • داده‌های صدور گواهی برای هر گواهی معتبر (با اعتباردهی و بدون اعتباردهی)
  • اطلاعات تماس و صلاحیت هر ممیز
  • داده‌ها و اسناد اضافی برای گروه‌های منتخب مانند حساب‌های جهانی (Global Accounts) یا استانداردهای خاص مطابق الزامات واحد مربوطه
  • نسخه الکترونیکی (فایل PDF) هر گواهی معتبر (حداقل نسخه انگلیسی یا فارسی)
  • نسخه الکترونیکی هر گزارش ممیزی (نهایی)
  • تمامی داده‌ها و اسناد موردنیاز برای فرآیند Audit Manager و بازنگری فنی (Technical Review)

تمامی سوابق دیگر ممیزی همان‌گونه که در CD03_Assessment – Auditing تعریف شده‌اند باید در دفتر نوین آموز مسئول رابطه با مشتری مشخص نگهداری شوند و در طول ممیزی‌های داخلی و خارجی در محل در دسترس باشند.

4.2 الزامات دسترسی

برای پشتیبانی از ممیزی‌های راستی‌آزمایی فناوری اطلاعات و بررسی‌های فنی منطقی، باید دسترسی کامل فقط-خواندنی (Read Access) به سیستم‌های فناوری اطلاعات محلی برای مدیریت فراهم شود.

  1. در دسترس بودن اسناد و سوابق

علاوه بر اسناد و داده‌های ذکرشده در بالا، مدیر مسئول تضمین در دسترس بودن به‌موقع سوابق ممیزی موردنیاز برای راستی‌آزمایی در طول ممیزی‌های داخلی و خارجی در سایر دفاتر (برای مثال در ممیزی‌های دفاتر IATF در دفتر طرف قرارداد یا در نوین آموز) و همچنین برای ممیزی‌های پرونده/فرآیند یا رسیدگی به شکایات است. نوین آموز دفاتر تحت تأثیر را حداقل 3 روز کاری قبل از چنین ممیزی‌ها و درخواست‌های احتمالی مطلع می‌سازد.

سوابق موردنیاز برای راستی‌آزمایی در طول ممیزی‌های داخلی و خارجی باید حداکثر ظرف 24 ساعت پس از درخواست ارائه شوند؛ سوابق مربوط به ممیزی‌های داخلی فرآیند/پرونده باید ظرف 5 روز کاری ارائه شوند.

سوابق موردنیاز ممکن است شامل موارد زیر باشند اما به آن‌ها محدود نمی‌شوند:

  • قراردادها و سفارش‌های خرید
  • فاکتورها و سوابق هزینه‌های سفر
  • تمامی اسناد فهرست‌شده در CF47
  • گواهی‌ها (هر زبان)
  • مستندات تصمیم صدور گواهی یا شواهد تصمیم صدور گواهی
  • سوابق شکایات و اعتراضات و هرگونه اصلاح بعدی شامل تحلیل علت ریشه‌ای و اقدامات اصلاحی
  1. استفاده از پلتفرم‌ها و فرآیندهای فناوری اطلاعات سازمانی

مدیریت ارشد باید اطمینان حاصل کند که کارکنان و ممیزان از برنامه‌های کاربردی فناوری اطلاعات سازمانی قابل اجرا استفاده می‌کنند و به پلتفرم‌های فناوری اطلاعات سازمانی دسترسی دارند.

  1. ممیزی‌های داخلی فناوری اطلاعات

ممیزی‌های داخلی فناوری اطلاعات ممکن است به‌صورت حضوری یا غیرحضوری انجام شوند تا عملیات مؤثر فناوری اطلاعات را راستی‌آزمایی کنند، امنیت اطلاعات را پایش و تضمین نمایند و همچنین پایبندی به استانداردهای فناوری اطلاعات سازمانی و این دستورالعمل را تأیید کنند.