ISO27001・ISMS– category –
ISO/IEC 27001とISMSを条項ごとに解説。現役の自治体SEが、20年の運用経験と突き合わせながら学習過程を記録していきます。
-
ISO27001・ISMS
ISO27001の附属書A(93の管理策)|「しなければならない」なのに、直接の要求事項ではない
連載「ISMS審査員・監査への道」の第15回です。第14回で箇条9と箇条10を終え、規格本文(箇条4〜10)をひととおり読み終えました。 今回から第3期、附属書Aに入ります。ISO/IEC 27001の後ろに付いている、93の管理策の一覧です。 附属書Aを開くと、「〜し... -
ISO27001・ISMS
ISO27001の内部監査・マネジメントレビュー・改善(9.2・9.3・10)|不適合が見つかる場所は3つある
連載「ISMS審査員・監査への道」の第14回です。第13回の9.1では、測る前に決めておくことを扱いました。 今回は9.2 内部監査、9.3 マネジメントレビュー、箇条10 改善の3つです。これで規格本文の箇条4〜10がひと通り終わります。 先に結論を書いておきま... -
ISO27001・ISMS
ISO27001の監視・測定・分析及び評価(9.1)|測る前に決めることが6つある
連載「ISMS審査員・監査への道」の第13回です。第12回では箇条8を扱いました。計画したことを、計画したとおりに回す段でした。 今回は9.1に入ります。回したものを見る段です。 読む前は「数字を測れという話だろう」と思っていました。正直、そこは少し... -
ISO27001・ISMS
ISO27001の運用(箇条8)|2022年版で増えたのは、外から買うものの管理
連載「ISMS審査員・監査への道」の第12回です。第11回では、7.5の文書化した情報を扱いました。何を残し、どう作り、どう置くかという話でした。 今回から箇条8に入ります。計画の段が終わって、ようやく動かす段です。 正直なところ、この箇条は最初わか... -
ISO27001・ISMS
ISO27001の文書化した情報(7.5)|「持っている」と「使える」は別物
連載「ISMS審査員・監査への道」の第11回です。第10回では、7.1から7.4までの資源・力量・認識・コミュニケーションを扱いました。そこで「証拠として残してください」と書いたものを、どう作って、どう管理するか。それを決めているのが今回の7.5です。 ... -
ISO27001・ISMS
ISO27001の力量(7.2)|証拠が要るのは7.1〜7.4で1つだけ
連載「ISMS審査員・監査への道」の第10回です。第9回では、情報セキュリティ目的と変更の計画策定を扱いました。目的を決めたら、次はそれを達成する人と、その人へ届ける手段の話になります。 今回は箇条7のうち、7.1から7.4までの4つをまとめて読みます... -
ISO27001・ISMS
情報セキュリティ目的(6.2)の決め方と例|測れる形にする12の要求
連載「ISMS審査員・監査への道」の第9回です。第8回では、管理策を決めて適用宣言書にまとめる話を扱いました。今回はその次で、決めたことを目的の形に落とす条項に入ります。 情報セキュリティ目的で検索すると、例や具体例を求める語が並びます。規格が... -
ISO27001・ISMS
ISMSの適用宣言書(6.1.3)|管理策は附属書Aから選ぶのではない
連載「ISMS審査員・監査への道」の第8回です。第7回では、リスクを測る物差しを先に決める話を扱いました。今回はその続きで、測ったあとに何をするかの条項に入ります。 前回の最後に、問いをひとつ残していました。リスクの持ち主が2つに分かれていると... -
ISO27001・ISMS
ISMSのリスクアセスメント(6.1.2)|物差しは結果を見る前に決める
連載「ISMS審査員・監査への道」の第7回です。第6回では、方針と役割を誰が決めるのかを扱いました。今回は箇条6に入ります。方針を決めた組織が、何を守るべきかを見極める工程です。 リスクアセスメントで検索すると、シートのサンプルや記入例がたくさ... -
ISO27001・ISMS
ISO27001のリーダーシップと方針(5.1〜5.3)|規格が求めるものは、もう庁内にある
連載「ISMS審査員・監査への道」の第6回です。第5回で4.3と4.4、適用範囲の線引きを扱いました。今回は箇条5に入ります。線を引いた組織を、誰の責任で回すのかという話です。 正直に書くと、この記事は途中で結論が変わりました。書き始めた時点では「現...
12