ISO27001新米担当者の奮闘記 〜ISMS構築プロジェクトの進め方〜 第10回 いよいよISO27001の審査へ | ScanNetSecurity
2024.05.17(金)

ISO27001新米担当者の奮闘記 〜ISMS構築プロジェクトの進め方〜 第10回 いよいよISO27001の審査へ

 ISO27001新米担当者、磯一郎が試行錯誤しながらISMS構築を進める物語です。物語を通して、ISO27001取得までの過程や気をつけるべきポイント、スムーズに構築を進めるためのノウハウなどをご紹介します。
(※このコラムはJMCリスクソリューションズ社Webサイトからの一

特集 特集
 ISO27001新米担当者、磯一郎が試行錯誤しながらISMS構築を進める物語です。物語を通して、ISO27001取得までの過程や気をつけるべきポイント、スムーズに構築を進めるためのノウハウなどをご紹介します。
(※このコラムはJMCリスクソリューションズ社Webサイトからの一部抜粋です)

株式会社JMCリスクソリューションズ
http://rs.jmc.ne.jp/service/iso27001/27column10.html

タイトル:いよいよISO27001の審査へ

<ISO27001新米担当者のつぶやき>

■審査って、どんなことをするの?

 こんにちは、磯です。

 ISMSの運用も内部監査、マネジメントレビューが終了し、いよいよ審査が近づいてきてます。

 何とか必要な資料なども揃えたと思うのですが、審査では「どのような流れで進み、どのようなことを審査されるのか?」不安が募ってくるこの頃です。

 今度の打ち合わせで、コンサルタントの方に確認してみます。

<ISO27001コンサルタントからのアドバイス>

 本日は、ISMSの審査(初回審査)に関してのご説明です。まず、審査はどのような流れで進み、どのような質問があるのかをお話します。

■審査の流れ

 審査機関によって呼び方は変わってきますが、以下の二つの審査ステップを踏みます。

1.文書審査の流れ

 主にプロジェクトメンバーが審査対象となります。

 審査の内容としては、御社のセキュリティに関する手順書(マニュアル)や、リスクアセスメントなどが、ISO27001の規格要求事項に準拠して作成されているかの確認です。

 文書の審査では、作成した文書類の審査が中心となり、基本的には審査員が従業員の方に質問する行為はほとんどないと考えていただいてよいと思います。

2.現場審査の流れ

 プロジェクトメンバーと現場(各部門の代表者、メンバー)が審査の対象となります。

 審査の内容としては、文書審査の結果を踏まえ、規格に合致したルールを現場の皆さんがきちんと実行しているかを確認します。

 よって現場審査においては、審査員が現場で質問し、対象部門の環境を確認します。

■審査時にされる質問

1.文書審査時での質問

 審査員は、主にプロジェクトメンバーに対して、規格の要求事項をどのように実現してきたかを確認してきます。

 例えば、リスクアセスメントのやり方、内部監査のやり方、附属書Aをどのように実現してきたか…などです。

 審査前には、規格の要求事項と自社のマニュアルを照らし合わせて、どのように実現しているのかを最終チェックされるとよろしいかと思います。

2.現場審査時での質問

 プロジェクトメンバーと各現場に対して、セキュリティマニュアルの実施状況を確認していきます。

 具体的な質問の内容としては…

【執筆:JMCリスクソリューションズ】

※このコラムはJMCリスクソリューションズ社Webサイトからの一部抜粋です。
コラムの全文は、同社下記情報サイトから利用可能です。
http://rs.jmc.ne.jp/service/iso27001/27column10.html

《ScanNetSecurity》

PageTop

アクセスランキング

  1. 範を示す ~ MITRE がサイバー攻撃被害公表

    範を示す ~ MITRE がサイバー攻撃被害公表

  2. ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

    ゆめタウン運営イズミへのランサムウェア攻撃、VPN 装置から侵入

  3. 東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

    東急のネットワークに不正アクセス、連結子会社のファイルサーバでデータ読み出される

  4. 「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

    「マルカワみそ公式サイト」に不正アクセス、カード情報に加えログイン用パスワードも漏えい

  5. 脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

    脆弱な DMARC セキュリティ・ポリシーを悪用、北朝鮮スピアフィッシング詐欺

  6. 個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

    個人情報漏えいの疑いも ~ 八尾市立斎場職員が加重収賄罪ほかの容疑で逮捕

  7. ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

    ランサムウェア被害の原因はスターティア社の UTM テストアカウント削除忘れ

  8. 東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

    東京メトロ社員が遺失者になりすまし、現金総額 235,458円 ほか遺失物着服

  9. 太陽光発電施設向け遠隔監視機器「SolarView Compact」にサイバー攻撃、対策の実施を強く推奨

    太陽光発電施設向け遠隔監視機器「SolarView Compact」にサイバー攻撃、対策の実施を強く推奨

  10. 脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

    脆弱性管理クラウド「yamory」SBOM 機能に関する特許取得

ランキングをもっと見る