Mở rộng không đồng nghĩa với làm lại mọi tài liệu. Chúng tôi bắt đầu bằng việc đối chiếu cấu trúc quản lý đang dùng, xác định phần có thể dùng chung và phần đòi hỏi chuyên môn riêng.

Cách thực hiện

  • Chốt mục tiêu kinh doanh và phạm vi dự kiến.
  • Kiểm tra nền quản trị chung: bối cảnh, vai trò, rủi ro, tài liệu, đánh giá và cải tiến.
  • Lập danh mục yêu cầu do doanh nghiệp diễn giải; không sao chép nội dung tiêu chuẩn.
  • Đánh dấu nội dung cần chuyên gia ngành xác nhận trước khi đưa vào quy trình.
  • Lập kế hoạch bổ sung theo mức ưu tiên và nguồn lực thật.

Với hệ thống đang dựa trên ISO 9001, việc thêm ISO/IEC 27001 thường có thể tái dùng phần quản trị chung, nhưng quản lý an toàn thông tin vẫn cần phạm vi, tài sản, rủi ro và kiểm soát chuyên biệt.