建议/意见表示赞赏。
最终,我们公司希望获得 ISO27001:2013 认证,但这还有一段路要走。在此期间,我们希望能够“证明”合规性(类似于 PCI DSS AOC)。ISO27001:2013有这样的机制吗?是否可以让第 3 方审核员确认“合规性进展”,或者第 3 方是否只会根据建立完全合规性的审核进行认证?
我们公司在同一公司结构内有效地分为两个业务部门。我们预计合规范围将几乎完全存在于其中一个单位中。如果我们将该范围提交给第 3 方审计员,但审计员认为范围不够广泛,无法完全解决公司内部的信息安全风险,审计员是否可能同意认证?
换句话说,第三方审计师是否只能在公司层面进行认证,或者他们是否可以认证公司结构内的特定职能?