初回審査は、文書審査、初動審査、本審査の順で進められる。
文書審査
文書審査は、重要文書(ISMS構築の要点となる文書)を審査するもので、審査員が当該組織を訪問しない。ISMSマニュアルに相当する文書類、特にリスクアセスメント関連、適用範囲関連は重要である。基本的なスキームのミスはISMS活動全体への影響が大きいため、早い段階で問題の有無を確認するものです。
文書審査は、資料を審査機関に送ることになるが、そのこと自体がリスクを伴うものであるため、電子環境の利用なども一部実施されている。リスクの質が変わるだけで、必ずしも軽減されるわけではない。印刷コストなどの軽減は図れる期待がある。電子環境での文書審査は、俯瞰性が下がるため審査員には必ずしも歓迎されていないようだ。
文書審査時に求める文書類は審査機関毎に定めている。
文書審査の前に予備審査あるいは予備調査が実施されることもある。審査という名称は相応しくないということで最近は調査辺りの用語としている。一種のコンサル行為に相当するという懸念を払うためだが、やっていることは変わりはない。審査を受けることが出来るかどうかの見極め。
審査機関によっては、予備調査に出た人(審査員)は、審査を担当しないというルールを設定している。予備調査にコンサル的側面が入ることを避けるためである。この程度でも受審出来るとした人が、審査の中でこれでは駄目ですとは言えない空と言うのが基本的な理由。(事務局が内部監査をやるのと似た構造ですね)
審査機関によってはお構いなし。クライアントから見れば安心では有るが、いい加減差を見逃しはしないでしょう。「それなりの付き合い」になるのでしょうね。
初動審査
文書審査で、是正が済むと初動審査で往査の形になる。現場に入る。メインサイトの訪問。文書の是正確認とサンプリングした部署の訪問も行う。リスクアセスメントの実際の状況も確認する。教育計画、内部監査計画(または実績)、事業継続計画(予定)についても確認する。運用計画の全体を見る。既に、ISMSの運用を開始しているところも有るが、計画に指摘が入ることもあるので、多くの場合は初動審査の指摘を踏まえて是正後に運用開始の日程を組む。初動審査では本審査のねらい目を見極めることも目的になっている。当該組織の重要リスク領域と管理策が有効に働くかの視点で本審査計画の概要を検討する。
本審査の日程もここで最終確認する。初動審査と本審査の間があまり短いと運用期間が短くなって色々無理矛盾が出てくるので要注意。そのため、無理を承知で初動審査前に運用を開始するケースも出てくる。手戻りのリスクを咥え込むので勧められないが時間切れ見切りのケース。
本審査
文書審査、初動審査で確認したことも含めて、ISMSの運用を審査する。マネジメントレビュー(インプットとアウトプット、特にトップの指示事項の取り扱い)、内部監査、それに伴う是正、リスクアセスメントとリスク対応計画の進捗、事業継続計画の訓練と是正、有効性指標とデータ収集、採用・退職を含む人的セキュリティ、サイトは全て訪問する。データセンターなど重要資産を外部に預けてある場合はその管理状況の確認も行う。
マネジメントレビューなどキーアクティビティが欠落すると重大な不適合で再審査。
本審査では審査員チームとして認証の是非判断が行われます。(最終判定は判定委員会)
経営者インタビュー
トップインタビューはマネジメントレビューの関連があるので本審査冒頭に実施することが多い。インタビューの狙いは、トップがISMSにどの程度関与しているかを直接伺うことであるが、もっと基本的なところでは、トップのISMSに対する意志(狙い・価値観)を正しく理解すること。
規格適合性というクールな側面と、トップの意志が現場で正しく具現しているかというホットな側面がある。その意味では、経営者インタビューの形式は取らなくても、初動審査の段階で「トップ懇談」の機会を設けることは有意義である。経営者インタビューでも余計な緊張を強いられずより有意義と言えます。
.*.
第1段階、第2段階だけで進める審査もあります。訪問による文書審査と初動審査を第1段階。第2段階は本審査と同じ内容です。手順がコンパクトでクライアントの負担が一見小さいように見えますが、全体のマネジメントスキームへの影響が大きいため、慎重に手順を踏む方が後々の負担は抑えることが出来ます。手軽に簡易型で進めてしまうと、手軽な簡易型からより有効性の高いマネジメントに移行することが出来にくくなります。
ここは手軽に一件落着を目指すコンサルと審査員と事務局の利害が一致して経営者が置いてけぼりを食らう勘定になるので要注意のうえにも要注意です。更に第三者的な立場のアドバイザーを活用するところでしょう。
.*.
<必ずお読みください>
◆コメントについて
内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。
◆注意事項
当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。
内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。
◆注意事項
当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。
組織・個人・商品・サービス等について固有名詞が引用されますが、関連考察は誹謗中傷を意図したものでは有りません。また内容の真否は一切確認しておりません。鵜呑みにしないでください。
記事は同じような内容が繰り返し記載されたり、矛盾することが記載されたりします。事実誤認もあります。これらの修正は必ずしも行うものではありません。
◆禁止事項
ブログ訪問者は直接閲覧すること以外の行為は遠慮してください。ブログ内容の一部または全部に関わらず、印刷、コピー、ダウンロード、保管、編集、利用、及び他の人への紹介・情報提供等を禁じます。
2004/04/01
2004/04/01
人気の投稿:月間
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
同じ居室内に違う会社が席を並べることは珍しいことではない。 先に問題になった偽装派遣は殆どが該当。偽装でなく、正しく業務委託(請負)の場合も、オフィスに同居して、ある一角を請け負い先が占めることがあるし、中には委託元の社員にサンドイッチのこともある。 業務...
-
遠隔診断用及び環境設定用ポートの保護とは? コンピューターを外部と接続させるポートには幾つかあるらしい。このポートは脆弱性の一つにされることもあるため適切に保護しなければならない。相手を特定したり、通信プロトコルを特定したり、多分、するんでしょう。 遠隔診断、環境設...
-
審査工数は組織に出向いて行う審査のほかに当然ながら準備の工数も発生する。準備工数が取れていない審査は適切な審査か疑わしい。そういうことだ。 ガイドライン(実際何処にガイドラインがあるか分からないから、そのうち確認する必要がありそうだ)で、例えば10人日とある場合、これは準備のた...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
審査結果報告にある観察事項のグッドポイントって何ですか? 観察事項としてグッドポイント(良い点)を残すケースがある。これが実に理解できない。余計なお世話と言って嫌がるクライアントもいるとか。確かに、経営陣がドライブしようとしていたことに触るような話が出たら返ってやり難さがある...
-
オフィスの清掃は誰の仕事か? 清掃業者に委託している。オフィスが入居しているビル管理会社が清掃業者を指定することが多い。入居して会社はいくつもあってそれぞれが勝手に清掃会社と契約するとビル管理会社として煩雑になるので自分で決めてしまうことになる。それは時としてビル管理の...
-
移動工数の単価? 審査している時間に費用を払うのはいいが、移動時間にも費用払うのかな。拘束してるのだから何らかの費用は払う。でも単価は移動単価にしますというのもあるんだろうね。 審査員を時間単価いくらで何時間拘束ですとロジックを組めば移動も審査も関係ないとなる。 本当...
人気の投稿:年間
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
同じ居室内に違う会社が席を並べることは珍しいことではない。 先に問題になった偽装派遣は殆どが該当。偽装でなく、正しく業務委託(請負)の場合も、オフィスに同居して、ある一角を請け負い先が占めることがあるし、中には委託元の社員にサンドイッチのこともある。 業務...
-
遠隔診断用及び環境設定用ポートの保護とは? コンピューターを外部と接続させるポートには幾つかあるらしい。このポートは脆弱性の一つにされることもあるため適切に保護しなければならない。相手を特定したり、通信プロトコルを特定したり、多分、するんでしょう。 遠隔診断、環境設...
-
審査工数は組織に出向いて行う審査のほかに当然ながら準備の工数も発生する。準備工数が取れていない審査は適切な審査か疑わしい。そういうことだ。 ガイドライン(実際何処にガイドラインがあるか分からないから、そのうち確認する必要がありそうだ)で、例えば10人日とある場合、これは準備のた...
-
審査結果報告にある観察事項のグッドポイントって何ですか? 観察事項としてグッドポイント(良い点)を残すケースがある。これが実に理解できない。余計なお世話と言って嫌がるクライアントもいるとか。確かに、経営陣がドライブしようとしていたことに触るような話が出たら返ってやり難さがある...
-
経営者インタビューの要点 トップインタビューの要点 → 経営者インタビューの要点 昔の規格訳文では「経営者」という用語を使用しているので、トップインタビューよりは経営者インタビューの方が収まりがいい。今は経営陣と少し幅を持たせている。だから経営陣インタビューとか。規...
-
適用範囲を変更する時は認証の前提が変わるので変更による規格適合性からの逸脱の有無を確認する特別審査が実施される。 ロケーションの変更: 最も多くのケースがこれ。サイトの引越し。住所の変更にともない、環境も変わる。同一ビル内でもフロアや占有スペースの場所が変わるケースは住所...
人気の投稿
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
経営者インタビューの要点 トップインタビューの要点 → 経営者インタビューの要点 昔の規格訳文では「経営者」という用語を使用しているので、トップインタビューよりは経営者インタビューの方が収まりがいい。今は経営陣と少し幅を持たせている。だから経営陣インタビューとか。規...
-
クリアデスクは時間の無駄? クリアデスク方針を改めて考えてみると、本質と言えるものは何かを考察することになるように思う。 クリアデスクは基本的には、自分が業務で利用する情報を不用意に第三者の目に触れたり、第三者により持ち出されたり、破損されたりすることを防止するため...
-
ISO 27002 :2013関連情報 いろいろ資料が回ってきた。これからも結構大変だね。こういう大事な資料を継続的に入手できないものだろうか。定期的にサイトを閲覧するしかないかな。頑張っている人がたくさんいるんだ。感謝ですね。 さてと、 要求規格ISO2700...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
名簿業者も利用者も違法行為?ベネッセもジャストシステムも説明責任を果たしていない? ベネッセの罪: http://www.benesse.co.jp/ 預かった個人情報は適切に管理する義務を果たさなかった。基本的に契約違反だ。ミニマムでも1件につき\50...
-
ASR :エイエスアール株式会社 あまり馴染みのない会社ですが、設立は2000年。審査機関として10年以上の経験があるのかな? http://www.armsr.co.jp/index.html 2011年11月の審査実績がJIPDECのデータでは38件。この件...
-
嗚呼、勘違いの情報資産台帳 情報資産台帳を単純に考えれば情報資産だけをリストにしたものになります。 ですから、多くの組織では情報資産を前提に洗い出しを始めます。ところが状況によっては単純には行きません。作業はもっと深くなる。情報資産の1つである「資産台帳」自身が...