目的と対象範囲の定義
システム、業務、部署、基準を明確にし、助言、準備状況の評価、内部監査の範囲を分けます。
サービス / 11
監査の準備は、対象システム、責任者、既存の証拠資料を知ることから始まります。IT面の準備状況と改善の順番を整理し、共通の情報で進められるようにします。
IT監査の準備、取引先の統制に関する要請への対応、ISO/IEC 27001のISMSに関わるIT業務の準備を進める事業者に。
組織の対象範囲に合わせて、準備状況、不足する対応・証拠、改善計画、担当者、確認の順番を整理します。
システム、業務、部署、基準を明確にし、助言、準備状況の評価、内部監査の範囲を分けます。
関係者へのヒアリングと、アカウント、変更、バックアップ、インシデント、外部サービスなどの選定項目を確認します。
要求事項と方針、手順、記録、実務の証拠を対応づけ、文書の責任者と不足事項を整理します。
確認できた証拠から結果をまとめ、事業への影響を踏まえて優先度を付け、情報不足の箇所も示します。
作業、担当者、期限、進捗を示す証拠を整理し、見直しの周期を合意します。
システムと業務の数、証拠の準備状況、関係者、確認回数から算出します。文書作成・修正、システム改修は必要に応じて追加項目とします。
範囲と資料を決めてから、ヒアリング、証拠確認、報告を計画します。関係者の予定と資料の準備状況により期間が変わります。
合意した範囲の評価・準備支援です。認証審査は外部の認証機関が実施するため、認証の発行や取得の保証は含みません。
基本範囲は関連するIT面の準備と統制です。全社ISMSは、人、プロセス、必要な専門性を確認してから追加範囲をご提案します。
力量、公平性、対象範囲で過去に行った助言や作業との利益相反を確認します。独立した監査人が必要な場合は、組織と対応を相談します。
はい。取引先の要求に応える統制や準備状況の確認から始められます。実際の業務に合う目的と基準を決めます。