česky | english
CAcert - vnitřní audit
Contents
Úvod
Vítáme Vás na stránce vnitřního auditu CAcert. Z této startovací stránky zjistíte cíle, tým, rozsah a plán vnitřního auditu CAcert.
Oblast působnosti auditu je především důkaz shody se zásadami CAcert; dále kontrola vzhledem k vnějšímu (externímu) auditu / připravenosti k certifikaci. Vnitřní audit CAcert odpovídá mezinárodní normě ISO 19011:2011, tj. životní cyklus auditu: jeho plánování, provedení, monitorování a zlepšování.
Cíle
Tento program auditu je zaměřen ke zkoušce zralosti CAcert v oblastech:
- určení účinnosti systému správy,
- přínosu ke zlepšení systému správy,
- splnit požadavky na kompatibilitu se základními požadavky fóra CA/prohlížečů,
- k ověření shody s požadavky Dohody komunity CAcert (CAcert Community Agreement, CCA),
- k získání a udržení důvěry komunity k CAcert, a
- k vyhodnocení kompatibility a vyrovnání cílů systému správy s obecnými cíli organizace CAcert.
Role a odpovědnost
Auditoři jsou hlavním prostředkem auditu, je tedy důležité, aby měli požadované kompetence pro splnění své povinnosti. Tam, kde nestačí znalosti auditora, může s ním spolupracovat odborník, který mu pomáhá. Seznam hlavních znalostí a úkolů těchto účastníků auditu je uveden níže; současný [2014?] tým auditu je vypsán na zvláštní stránce.
Vedoucí auditor
Vedoucí auditor je oprávněn vytvářet, provádět, monitorovat, revidovat a zlepšovat program vnitřního auditu CAcert. Je dále oprávněn jmenovat auditory a delegovat jim úkoly. Schopnosti a kompetence vedoucího auditora jsou:
- znalost principů auditu, postupů a metod,
- znalost standardů systému správy auditu,
- schopnost vést program auditu.
Auditor
Auditor je odpovědný za specifické relace v průběhu auditu. Vede rozhovory, provádí inspekce a pozorování k návrhu nekonformit nebo možných zlepšení pro organizaci. Auditoři mohou být jmenováni pro každý plán auditu zvlášť.
RA-auditor
RA-auditoři (původně ko-auditoři) jsou ["služebně"] starší zaručovatelé se zvláštním úkolem auditovat registrační autoritu CAcert. Při obvyklém procesu zaručení mezi dvěma zaručovateli jsou pasivními pozorovateli. RA-auditoři jsou nominováni podle programu RA-auditu.
Odborník (specialista)
Odborník přispívá auditorskému týmu dalšími znalostmi, aniž je sám auditorem. Pomáhá auditorovi pochopit systémy a technologie, a poskytuje základ auditorových rozhodnutí. Odborník může i testovat průnik [např. do objektu, do systému...]. Odborníci mohou být jmenováni případ od případu [na každou relaci zvlášť].
Rozsah programu auditu
Vnitřní audit prováděný CAcert pokrývá organizaci svými orgány, což jsou mimo jiné:
- výbor CAcert Inc.,
- arbitráž,
- skupina pro zásady,
- inženýři podpory,
- vývoj a skladba softwaru,
- projekty,
- vzdělávání včetně školení zaručovatelů (ATE), RA-auditu a systému testování zaručovatelů (CAcert.org Assurer Testing System, CATS).
- certifikační autorita (CA) se svou registrační autoritou (RA) a technickou infrastrukturou, tj. datacentry, servery, kabeláží atd.
Tento program auditu má trvání tří let a obsahuje tři plány auditu, na každý rok jeden. Plány auditu specifikují auditované části CAcert. Během tří let má být každá část organizace auditována alespoň jednou. Program auditu vezme v úvahu i výsledky předchozích vnitřních i vnějších auditů. Veškerá dokumentace bude vypracována v angličtině a publikována podle své závažnosti založené na zásadách CAcert.
Vyhodnocení rizika
Program auditu vykazuje přístup založený na riziku, bere v úvahu riziko objevené v kontextu plánování, prostředků a výběru týmu auditu, komunikací, záznamů a jejich řízení, dále monitorování, revidování a zlepšování tohoto programu auditu.
Postupy (procedury) auditu
Každý audit v tomto programu postupuje podle mezinárodní normy ISO 19011:2011. Vedoucí auditor odpovídá za bezpečnost a důvěrnost informací získaných během relací (etap) auditu. Dále odpovídá za kompetentnost auditorů, za správnou volbu vzorků, za údržbu záznamů programu auditu a za hlášení předávaná výboru CAcert.
Nálezy
Nekonformita je "nesplnění požadavku". Je chybou podřídit se požadavku. Požadavek je buď potřeba, očekávání, nebo závazek. Organizace, či její nebo jiné zainteresované strany, ho může formulovat, ale i jen předpokládat.
Doporučení je pozitivní návrh, jak zlepšit auditovaný systém. Není třeba ho implementovat, avšak měl by být posouzen a rozhodnutí neimplementovat jej má být dokumentováno.
Odkazy
- Programy auditu
Další kroky auditu (Zastaralé)
Systémy auditu [audit systémů?] (Zastaralé)
Stránky o auditu
- Advisory/AMinutes20080117
- Advisory/SysadmMinutes20090306
- ArbitrationForum
- ArbitrationForum/CZ
- Arbitrations/Audit/a20101025.1
- Arbitrations/Audit/a20111128.3
- Arbitrations/Audit/a20141024.1
- Arbitrations/Training/Lesson12
- Archive/AuditBudget
- Archive/AuditWishList
- AssuranceHandbook2
- AssuranceHandbook2/CZ
- AssuranceHandbook2/DE
- AssuranceHandbook2/SomeMoreInformation
- AssuranceHandbook2/SomeMoreInformation/CZ
- AssurerChallenge
- AssurerChallenge/CZ
- AssurerChallenge/DE
- AssurerChallenge/NL
- AssurerChallenge/fr
- AssurersTTPMatrix
- Audit
- Audit/AuditMinutes20070921
- Audit/AuditResultTemplate
- Audit/CZ
- Audit/Code
- Audit/CommunityReport20080111
- Audit/CommunityReport20080321
- Audit/CommunityReport20080602
- Audit/CommunityReport20080902
- Audit/CommunityReport20081007
- Audit/CommunityReport20081007short
- Audit/CommunityReport20090119
- Audit/CommunityReport20090426
- Audit/CommunityReport20090623
- Audit/CriteriaAlphabetSoup
- Audit/Directives
- Audit/Done
- Audit/Incidents
- Audit/Incidents/i20130810.1
- Audit/Incidents/i20140325.1
- Audit/Incidents/i20140625.1
- Audit/Incidents/i20140628.1
- Audit/Incidents/i20140814.1
- Audit/Incidents/i20141011.1
- Audit/Incidents/i20150115.1
- Audit/Incidents/i20150219.1
- Audit/Incidents/i20150725.1
- Audit/Incidents/i20151205.1
- Audit/Incidents/i20151207.1
- Audit/Incidents/i20160410.1
- Audit/Incidents/i201YMMDD.n
- Audit/Plan
- Audit/Presentations
- Audit/RA-Audit
- Audit/RA-Audit/Team
- Audit/Reports
- Audit/Reports/2014-2
- Audit/Results/Tracking
- Audit/Results/session2014.1
- Audit/Results/session2015.1
- Audit/Results/session2015.3
- Audit/Results/session2015.4
- Audit/Results/session2016.1
- Audit/Systems
- Audit/Team
- Audit/ToDo
- Brain/Study/AuditNextSteps
- Brain/Study/AuditNextSteps/PoJAM
- Brain/Study/AuditNextSteps/TTP
- Brain/Study/AuditNextSteps/TopAuditMinutes20070921
- Brain/Study/Bug665
- Brain/Study/COrbitCA
- CategoryAudit
- CategoryCoAudit
- CodesigningCert
- CodesigningCert/CZ
- Documentation/WishList
- ExecMeeting2007
- FAQ/AssuranceByTTP
- FAQ/AssuranceByTTP/CZ
- FAQ/AssuranceInformationForTTP
- FAQ/AssuranceInformationForTTP/CZ
- FAQ/Class3Resign
- FAQ/Class3Resign/CZ
- FAQ/NewPointsCount
- FAQ/NewPointsCount/CZ
- FAQ/TTPAvailability
- FAQ/TTPAvailability/CZ
- InclusionPolicies
- InclusionStatus
- InclusionStatus/IT
- InclusionStatus/Recognition
- Policy
- Policy/CZ
- Policy/FAQ
- Policy/FAQ/CZ
- Policy/Guide
- Policy/Guide/CZ
- Policy/RootDistributionLicense
- Policy/Tasks
- PolicyDecisions
- PolicyDiscussions/AssurancePolicy
- PolicyDiscussions/PolicyForNucleus
- PolicyDrafts/CCA
- PolicyDrafts/CodesigningAssurancePolicy
- PolicyDrafts/OrganisationAssurance
- PolicyDrafts/PolicyOnJuniorAssurersMembers
- PolicyDrafts/PolicyOnJuniorAssurersMembers2
- PolicyDrafts/TTPAssurerCheck
- Privacy/EU-EEA-DataProtectionDeclaration/CZ
- Privacy/EU-EEA-DataProtectionDeclaration/DE
- Privacy/EU-EEA-DataProtectionDeclaration/EN
- Privacy/EU-EEA-DataProtectionDeclaration/IT
- RELY
- RELY/CZ
- RemoteAssurance
- RemoteAssurance/Country
- Risk
- Risk/CZ
- RiskAssessment
- RiskAssessment/CZ
- RisksLiabilitiesObligations
- RisksLiabilitiesObligations/CZ
- Roots/20081128
- Roots/Class3ResignProcedure
- Roots/Class3ResignProcedure/CZ
- Roots/Class3ResignProcedure/FingerprintSources
- Roots/Class3ResignProcedure/Migration
- Roots/Class3ResignProcedure/PR-DistributionList
- Roots/Class3ResignProcedure/PressRelease/CZ
- Roots/Class3ResignProcedure/PressRelease/DE
- Roots/Class3ResignProcedure/PressRelease/EN
- Roots/Class3ResignProcedure/PressRelease/ES
- Roots/Class3ResignProcedure/PressRelease/FR
- Roots/Class3ResignProcedure/PressRelease/NL
- Roots/Class3ResignProcedure/PressRelease/RU
- Roots/Contents
- Roots/Contents/CZ
- Roots/ContentsDiscussion
- Roots/EscrowAndRecovery
- Roots/EscrowAndRecovery/ActorPassword
- Roots/EscrowAndRecovery/CZ
- Roots/EscrowAndRecovery/EnvelopeBankNotaryEscrow
- Roots/EscrowAndRecovery/MultiMemberEscrow
- Roots/EscrowAndRecovery/NewRootGenerationProcess
- Roots/EscrowAndRecovery/Notary
- Roots/EscrowAndRecovery/PassSigningServer
- Roots/EscrowAndRecovery/RedundantServers
- Roots/EscrowAndRecovery/SSSS
- Roots/Library
- Roots/NewRootsTaskForce
- Roots/NewRootsTaskForce/USB
- Roots/OrganisationSubRoots
- Roots/OrganisationSubRoots/CZ
- Roots/RolloutProcedure
- Roots/StateOverview
- Roots/StateOverview/CZ
- Roots/Structure
- Roots/Structure/CZ
- Roots/TechScript
- Roots/TestNewRootCerts
- Roots/TestNewRootCerts/Comments
- SecurityManual
- SecurityManual/CZ
- SuperAssurers
- SystemAdministration/InfrastructureHost
- TTP
- TTP/CZ
- Technology/Laboratory/COrbitCA
- Technology/Laboratory/Software/BirdShack
- USE/CZ
- comma/Workbench/WikiCertLoginKnowHowMgmtTool