移転審査って何ですか?
検索すると審査機関を変えることらしい。今まで審査機関Aだったけど、これから審査機関Bにする。株式の預け替えみたいに簡単に出来る。でも建前だろうね。簡単でなければいけないけど、本当は簡単でないよ。同じ現象を見てOKですねという医者もいれば入院ですと言う医者もいる。医者の目利きだけが違いでなくて病院経営状態も影響する。
そう言えばどこかに凄い会社がありましな。
癒着の隙を作らないために、不満だからと言う理由でなく、3年経過を理由に、いきなり審査機関を変えてしまうのだ。素晴らしい。
引越し魔というのがいましたが、審査機関の引越し、乗り換え、も引越し魔ですね。初年度キャンペーンなんかがあればトータルでお安くいけるのかな。
話を戻して。移転審査は、だから、隣からこちらに来るんだけど不良クライアントでは困るから、一応簡単に確認しますが、それが移転審査ですね。困るのは、事件と事故が多い。放置された重大な不適合。支払いは当然ですね。踏み倒し?
だから、何故、移転するのかしつこく聞いてくる。多いのは相性というか消えない不信感。担当者が嫌で忌避して、また嫌なタイプが来たりすると、変えるしかない。お粗末な理由ですね。お前が嫌がられていたりして。
最近はもっとドライに金が決めて。安いほうへ安いほうへ移転の流れ。安いに向かって転がる移転の流れ。その理由は?
.*.
<安きに流れる移転の真因>
審査機関が墓穴を掘っている。
クライアントには継続的改善。絶えざる変革。本質にアプローチ。なんだかんだ正論?を振りまいておいて、審査機関はと言えば、全く対極の態度を取っている。例えば、前任者を否定するな。負担を掛けないように。簡単に手際よく。審査をセレモニー化して、波風立てないで、年貢だけ確実に稼ごうと言うのだから。付加価値審査とよく聞くが、何が付加価値化すら理解していないみたいだ。
本当の付加価値はおもねるしんさではありえない。戦う審査。変化変革を促す審査。現状否定。新しい価値観を提示すること。何がその業界その業務のフロントラインかが見えていなければ新しい価値観は提示できない。
お作法で済ますなぞるだけの審査では泰樹に流れて当然。統合審査、複合審査、言葉は変えても結局、手際よくやるだけの無価値審査。
拡大と移転ではどちらがナーバスか?
拡大と移転ではどちらがナーバスか?
ナーバスとは神経質になることの意味だが、それは当然移転のケースです。適用範囲を拡大するときは、新しい事業、新しい場所(ロケーション、サイト)などを追加するのですが、追加する部分がどのような状況であれ、拡大審査が終わって認証へ組み込まれるまではISMS制度上の責任は発生しません。
ところが移転の場合は認証されたもの動いてしまうため、動いたことによって認証の根拠を失う可能性を認めない訳にはいきません。移転(引越し中)と移転後は、セキュリティが適切に維持されているかどうかは制度上は誰も保証していません。移転直後に臨時の審査を受け、維持されていることを確認する必要があります。
移転して何もしないと次のサーベイランス(継続審査)とか更新審査のタイミングまで放置されることになります。無免許運転状態。もしくは偽りのライセンスでドライブ。悪いのは勝手に引っ越して何も言わないクライアントですが、審査機関は100%免罪される訳でもない。正しい契約をして正しい説明をしているか、適切にチェックしているか等が問われる。
審査機関に馬鹿な営業が居たりすると始末が悪い。臨時審査(特別審査)をやると費用がやはり余分に発生するから、クライアントからの問合せに対して次回の審査の時に一緒に見ます。アドオンの費用は発生しませんとやってしまう。らしい。
そういう事情が絡んでくると、勝手に引っ越しておいて連絡もよこさないのは契約内容に違反していますとは出られません。
杓子定規をやると窮屈で嫌われますから、曖昧なままで済ませるケースが多いらしい。
厳密に言えば、引越した瞬間、その場所の認証は一旦切れていることをしっかり認識すること。復活するのは臨時審査で合格した時。復活させないまま、新しい引越し先の住所の入った名刺に認証取得のシンボルマークを印刷するのはコンプライアンス違反に相当するので、本来なら問題は深刻です。
.*.
冒頭の問いに対する回答は「移転」で決まりですが、コンサルや審査のビジネスでは「移転」は少しも美味しくない。専ら売上拡大も望める「拡大」に神経を集中させるのです。
商売人が審査をやっても上手くない訳です。ということらしい。
.*.
ナーバスとは神経質になることの意味だが、それは当然移転のケースです。適用範囲を拡大するときは、新しい事業、新しい場所(ロケーション、サイト)などを追加するのですが、追加する部分がどのような状況であれ、拡大審査が終わって認証へ組み込まれるまではISMS制度上の責任は発生しません。
ところが移転の場合は認証されたもの動いてしまうため、動いたことによって認証の根拠を失う可能性を認めない訳にはいきません。移転(引越し中)と移転後は、セキュリティが適切に維持されているかどうかは制度上は誰も保証していません。移転直後に臨時の審査を受け、維持されていることを確認する必要があります。
移転して何もしないと次のサーベイランス(継続審査)とか更新審査のタイミングまで放置されることになります。無免許運転状態。もしくは偽りのライセンスでドライブ。悪いのは勝手に引っ越して何も言わないクライアントですが、審査機関は100%免罪される訳でもない。正しい契約をして正しい説明をしているか、適切にチェックしているか等が問われる。
審査機関に馬鹿な営業が居たりすると始末が悪い。臨時審査(特別審査)をやると費用がやはり余分に発生するから、クライアントからの問合せに対して次回の審査の時に一緒に見ます。アドオンの費用は発生しませんとやってしまう。らしい。
そういう事情が絡んでくると、勝手に引っ越しておいて連絡もよこさないのは契約内容に違反していますとは出られません。
杓子定規をやると窮屈で嫌われますから、曖昧なままで済ませるケースが多いらしい。
厳密に言えば、引越した瞬間、その場所の認証は一旦切れていることをしっかり認識すること。復活するのは臨時審査で合格した時。復活させないまま、新しい引越し先の住所の入った名刺に認証取得のシンボルマークを印刷するのはコンプライアンス違反に相当するので、本来なら問題は深刻です。
.*.
冒頭の問いに対する回答は「移転」で決まりですが、コンサルや審査のビジネスでは「移転」は少しも美味しくない。専ら売上拡大も望める「拡大」に神経を集中させるのです。
商売人が審査をやっても上手くない訳です。ということらしい。
.*.
オフィスが引っ越して黙っていたらどうなるか?
オフィスが引っ越して黙っていたらどうなるか?
普通は特別審査、臨時審査、移転審査の対象になる。引越しして既に8ヶ月も経過している。次の審査で出かけたら、オフィスが無い。引っ越したとか。まあ、冗談ですが。兎に角、分かったときは、既に何ヶ月も経過していた。臨時審査の前に定期審査のタイミングが来てしまった。どういうこと?
コンサルとしては、何も言ってこなければ放っておくかと。重要な変更は通知を契約に書かれていると契約違反。コンプライアンス違反で不適合か。
当然だろう。大きな変化があって、認証の前提が崩れているのに取得事業者として振舞っていたら一種の詐欺行為。看過している審査機関も指導されるだろう。不適合も出していなかったらアホだね。ということです。
.*.
引越し自身は、あまり問題にされないので、コンサルとしては楽らしい。あのイベントをどういうカテゴリーで管理するか。まあ、普通は事業継続管理の一環でしょうな。
計画。実績、レビューを求められることは先ず無い。抜かっているね。
普通は特別審査、臨時審査、移転審査の対象になる。引越しして既に8ヶ月も経過している。次の審査で出かけたら、オフィスが無い。引っ越したとか。まあ、冗談ですが。兎に角、分かったときは、既に何ヶ月も経過していた。臨時審査の前に定期審査のタイミングが来てしまった。どういうこと?
コンサルとしては、何も言ってこなければ放っておくかと。重要な変更は通知を契約に書かれていると契約違反。コンプライアンス違反で不適合か。
当然だろう。大きな変化があって、認証の前提が崩れているのに取得事業者として振舞っていたら一種の詐欺行為。看過している審査機関も指導されるだろう。不適合も出していなかったらアホだね。ということです。
.*.
引越し自身は、あまり問題にされないので、コンサルとしては楽らしい。あのイベントをどういうカテゴリーで管理するか。まあ、普通は事業継続管理の一環でしょうな。
計画。実績、レビューを求められることは先ず無い。抜かっているね。
拡大審査vs.縮小審査vs.移転審査
拡大審査vs.縮小審査vs.移転審査
話を聴いていると定義が今一つはっきりしない。住所先が増えたり減ったりしたらそれは拡大または縮小。所在が単純にAからBへ移れば移転。部門が分散したり統合したりと組織再編が絡むと少し分かり難い。移転といえども新しい環境でのリスク対応を要求されるのは当然。
審査の前に何を確認するのですか?
- 情報資産の拡大縮小の有無
- 組織(部署・人数)の拡大縮小の有無
- ロケーションのセキュリティ境界の拡大縮小の有無
- 住所先(サイト数)の拡大縮小の有無
- ネットワーク環境の変更の有無
.*.
ところで、
変化があるときには、移動(引越し)が伴うケースがある。企業は引越しについては結構神経質になる。途中で物が無くなることが懸念されるからだ。もう一つはスペースが十分確保できない場合は資産の処分・外部倉庫利用などが余儀なくされる。引越しは回数も少なく手順が確立されていないから、どの企業も一本勝負的になりがちだ。
セキュリティリスクの大きいこの一連のイベントに対して、不思議なことに、事前または事後の審査でリスク対応の妥当性をチェックされることは殆ど無い。理由は? 彼らは経験も無く殆ど知見を持ち合わせていないことと、規格を読み解く力が無いこと。知見は引越し業者に蓄積されている。規格上は予防処置、あるいは事業継続管理の一環としての取り組みが妥当らしい。もちろん、トラブルが発生してしまえば他の側面からのリスク対応も要求される。
- 既存情報資産の引越しの有無
.*.
登録:
投稿 (Atom)
<必ずお読みください>
◆コメントについて
内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。
◆注意事項
当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。
内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。
◆注意事項
当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。
組織・個人・商品・サービス等について固有名詞が引用されますが、関連考察は誹謗中傷を意図したものでは有りません。また内容の真否は一切確認しておりません。鵜呑みにしないでください。
記事は同じような内容が繰り返し記載されたり、矛盾することが記載されたりします。事実誤認もあります。これらの修正は必ずしも行うものではありません。
◆禁止事項
ブログ訪問者は直接閲覧すること以外の行為は遠慮してください。ブログ内容の一部または全部に関わらず、印刷、コピー、ダウンロード、保管、編集、利用、及び他の人への紹介・情報提供等を禁じます。
2004/04/01
2004/04/01
人気の投稿:月間
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
審査結果報告にある観察事項のグッドポイントって何ですか? 観察事項としてグッドポイント(良い点)を残すケースがある。これが実に理解できない。余計なお世話と言って嫌がるクライアントもいるとか。確かに、経営陣がドライブしようとしていたことに触るような話が出たら返ってやり難さがある...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
同じ居室内に違う会社が席を並べることは珍しいことではない。 先に問題になった偽装派遣は殆どが該当。偽装でなく、正しく業務委託(請負)の場合も、オフィスに同居して、ある一角を請け負い先が占めることがあるし、中には委託元の社員にサンドイッチのこともある。 業務...
-
拡大審査vs.縮小審査vs.移転審査 話を聴いていると定義が今一つはっきりしない。住所先が増えたり減ったりしたらそれは拡大または縮小。所在が単純にAからBへ移れば移転。部門が分散したり統合したりと組織再編が絡むと少し分かり難い。移転といえども新しい環境でのリスク対応を...
-
BSKの審査で困ったら?[ISMS] BSK 防衛基盤整備協会 http://www.bsk-z.or.jp/ .*. .*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*. Pre Audit Check Point 第三...
-
審査員は謙虚か傲慢か? 審査員は謙虚であれ!と言うもののお目にかかるのは傲慢な審査員ばかり? 倫理的行動を審査員は求められる。公務員も似たような倫理規定を被る。どの企業に勤めていて同じようなものだが、フェアネスのためにはその意識を強くしないといけないと言うことなんだろう。...
-
ISMS審査業界<JQA vs. BSI> ISMSの審査では2強の形になってきた。以前はBSIの独壇場だったが相次ぐ戦略ミスのためにみすみすJQAの大接近を招いた。 統合審査はQMSのカスタマーベースを多く有するところに優位に働くという簡単なこ...
人気の投稿:年間
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
同じ居室内に違う会社が席を並べることは珍しいことではない。 先に問題になった偽装派遣は殆どが該当。偽装でなく、正しく業務委託(請負)の場合も、オフィスに同居して、ある一角を請け負い先が占めることがあるし、中には委託元の社員にサンドイッチのこともある。 業務...
-
審査結果報告にある観察事項のグッドポイントって何ですか? 観察事項としてグッドポイント(良い点)を残すケースがある。これが実に理解できない。余計なお世話と言って嫌がるクライアントもいるとか。確かに、経営陣がドライブしようとしていたことに触るような話が出たら返ってやり難さがある...
-
BSKの審査で困ったら?[ISMS] BSK 防衛基盤整備協会 http://www.bsk-z.or.jp/ .*. .*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*. Pre Audit Check Point 第三...
-
審査員の不愉快な態度 (順不同)あとで整理しておこう。 上から目線での物言い。オープニングで上から目線はやりませんと言っていること自体が上からの物言いになっている。 トレーニング中の審査員に対する失礼な態度を見れはこの審査員の根性ははっきり上から物を見る人だと分...
-
JICQAの審査で困ったら?[ISMS] JICQA 日本検査キューエイ http://www.jicqa.co.jp/ .*. .*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*. Pre Audit Check Point...
-
審査工数は組織に出向いて行う審査のほかに当然ながら準備の工数も発生する。準備工数が取れていない審査は適切な審査か疑わしい。そういうことだ。 ガイドライン(実際何処にガイドラインがあるか分からないから、そのうち確認する必要がありそうだ)で、例えば10人日とある場合、これは準備のた...
人気の投稿
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
クリアデスクは時間の無駄? クリアデスク方針を改めて考えてみると、本質と言えるものは何かを考察することになるように思う。 クリアデスクは基本的には、自分が業務で利用する情報を不用意に第三者の目に触れたり、第三者により持ち出されたり、破損されたりすることを防止するため...
-
経営者インタビューの要点 トップインタビューの要点 → 経営者インタビューの要点 昔の規格訳文では「経営者」という用語を使用しているので、トップインタビューよりは経営者インタビューの方が収まりがいい。今は経営陣と少し幅を持たせている。だから経営陣インタビューとか。規...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
ISO 27002 :2013関連情報 いろいろ資料が回ってきた。これからも結構大変だね。こういう大事な資料を継続的に入手できないものだろうか。定期的にサイトを閲覧するしかないかな。頑張っている人がたくさんいるんだ。感謝ですね。 さてと、 要求規格ISO2700...
-
ASR :エイエスアール株式会社 あまり馴染みのない会社ですが、設立は2000年。審査機関として10年以上の経験があるのかな? http://www.armsr.co.jp/index.html 2011年11月の審査実績がJIPDECのデータでは38件。この件...
-
名簿業者も利用者も違法行為?ベネッセもジャストシステムも説明責任を果たしていない? ベネッセの罪: http://www.benesse.co.jp/ 預かった個人情報は適切に管理する義務を果たさなかった。基本的に契約違反だ。ミニマムでも1件につき\50...
-
嗚呼、勘違いの情報資産台帳 情報資産台帳を単純に考えれば情報資産だけをリストにしたものになります。 ですから、多くの組織では情報資産を前提に洗い出しを始めます。ところが状況によっては単純には行きません。作業はもっと深くなる。情報資産の1つである「資産台帳」自身が...
