マニュアル(内部監査及びマネジメントレビュー)

羽田一彰

羽田一彰

テーマ:文書の事例

ISO9001、ISO14001、ISO/IEC27001に共通する要求事項は内部監査、マネジメントレビューです。(他にもありますが…)事例は前回同様、ISMSを認証しているソフト開発を行っている会社で

まずは内部監査。

んで、チェックリスト。ISMSの場合、規格本文と情報セキュリティ管理策がありますが、ひとつの質問で複数の規格や管理策を網羅できます。規格本文や情報セキュリティ管理策を一つ一つ確認するのは野暮。この事例は主に情報セキュリティ管理策“8.技術的管理策”の認証、アクセスに関する項目です。

内部監査で作成するもの(書式)に「内部監査報告書」も用意していますが、他のコンサルティング会社のものと比較しても個性がないので、省略します。

次はマネジメントレビュー。1枚目はインプット、2枚目がアウトプットとなっています。


ポイントはマネジメントシステムの有効性、今後の改善事項に関することをすべてマネジメントレビューに集約していること。内部監査やマネジメントレビューの実施はいずれも年1回にしています。

情報セキュリティの、特に脅威は変化が激しいといわれます。AIに関してはそれ以上に激しい、特に技術の変化や利用状況の進展。

当然、必要な場合は臨時で実施することとしていますが、想定は従業員50名以下の小規模組織。小規模組織の場合、変化の影響を受けなかったり、あるいは受けたとしても大企業より遅かったりなので、対応可能と判断しました。

今回はこのくらいにして、次回はISMS固有の「適用宣言書」について書きます。

\プロのサービスをここから予約・申込みできます/

羽田一彰プロのサービスメニューを見る

リンクをコピーしました

Mybestpro Members

羽田一彰
専門家

羽田一彰(ISOコンサルタント)

S&A JAPAN株式会社

中小IT企業を中心に、ISO9001、ISO27001やISO27017などの認証取得を支援。少ない文書で現場コンサルタントの力を借りずに運用できる仕組みづくりを重視。企業の成長を後押しします

関連するコラム

プロのおすすめするコラム

コラムテーマ

コラム一覧に戻る

プロのインタビューを読む

中小IT企業に寄り添うISO認証支援の専門家

羽田一彰プロへの仕事の相談・依頼

仕事の相談・依頼