Pマーク、ISOコンサル現場の声 〜誰も教えない個人情報保護 「現地審査の傾向」vol.2
2007年09月04日17時45分 / 提供:ネットセキュリティ
プライバシーマークやISO27001などの認証取得のコンサルティング業務の一線で活躍するコンサルタントの、現場の生の声をお届けするコラムです。
(※このコラムはJMCリスクマネジメント社Webサイトからの一部抜粋です)
株式会社JMCリスクマネジメント
マネジメントシステムコンサルタント
浦名 祐輔
http://rm.jmc.ne.jp/service/pm/p_column25.html
皆さんこんにちは。今回のテーマは、「現地審査の傾向 vol.2」です。実際に現地審査で指摘された項目をご紹介しますので、自社のルール作り、審査対応などに役立てて頂ければ幸いです。
■指摘事項
・監査について
監査実施にあたっては、「監査チェックリスト」を使用しているが、個人情報の流れに沿ったリスク分析と対応策の策定結果を反映していることが確認できない。リスク分析と対応策の策定結果を反映した「監査チェックリスト」を作成し、監査を実施すること。
■解説
今回ご紹介する指摘事項は、監査のやり直しを指摘されてしまった例です。“監査でチェックすべき項目に不足がある”といった主旨の指摘ですね。
そもそも、JISQ15001の要求事項では、内部監査の目的として
(1)JISQ15001への適合性
(2)自社PMSの運用状況
の二つを監査することが明記されています。したがって(1)と(2)がチェックできていれば、原則指摘事項は出ないことになります。
この会社は上記要求事項を理解し、(1)と(2)両方を満たせるようなチェックリストを作り監査を実施しました。特に(2)については自社規程から満遍なくチェック項目を抽出し、他社のチェックリストと比較しても、遜色ない内容のチェックリストを使っていました。にも関わらず、(2)の監査でチェック項目が足りないとの指摘事項をもらったのです。
この指摘事項でポイントとなるのは、“リスク分析と対応策の策定結果を反映していることが確認できない”の一言だと思います。
つまり、リスク分析を実施したことにより立案した「リスク対策」、また、対策を実施してもなおリスクが残る場合の「残存リスク」、これら2つについて、
(a)立案したリスク対策が実施されているか、対策は有効に機能しているか
(b)残存リスクが顕在化していないか
といった観点でチェックリストにチェック項目として盛り込み、監査することを審査員は要求したということです。
リスク分析で立案した「リスク対策」は、安全管理の規程に盛り込まれるはずです。したがって安全管理の規程からチェック項目を抽出すれば、結果的に立案した対策が実施されているかどうかはチェックできることになります。上記で書いた通り、この会社は自社規程から満遍なくチェック項目を抽出していたため、当然安全管理の規程についてもチェックしていました。
ただし、彼らは(a)、(b)…
【執筆:浦名祐輔】
※このコラムはJMCリスクマネジメント社Webサイトからの一部抜粋です。コラムの全文は、同社下記情報サイトから利用可能です。
http://rm.jmc.ne.jp/service/pm/p_column25.html
(※このコラムはJMCリスクマネジメント社Webサイトからの一部抜粋です)
株式会社JMCリスクマネジメント
マネジメントシステムコンサルタント
浦名 祐輔
http://rm.jmc.ne.jp/service/pm/p_column25.html
皆さんこんにちは。今回のテーマは、「現地審査の傾向 vol.2」です。実際に現地審査で指摘された項目をご紹介しますので、自社のルール作り、審査対応などに役立てて頂ければ幸いです。
■指摘事項
・監査について
監査実施にあたっては、「監査チェックリスト」を使用しているが、個人情報の流れに沿ったリスク分析と対応策の策定結果を反映していることが確認できない。リスク分析と対応策の策定結果を反映した「監査チェックリスト」を作成し、監査を実施すること。
■解説
今回ご紹介する指摘事項は、監査のやり直しを指摘されてしまった例です。“監査でチェックすべき項目に不足がある”といった主旨の指摘ですね。
そもそも、JISQ15001の要求事項では、内部監査の目的として
(1)JISQ15001への適合性
(2)自社PMSの運用状況
の二つを監査することが明記されています。したがって(1)と(2)がチェックできていれば、原則指摘事項は出ないことになります。
この会社は上記要求事項を理解し、(1)と(2)両方を満たせるようなチェックリストを作り監査を実施しました。特に(2)については自社規程から満遍なくチェック項目を抽出し、他社のチェックリストと比較しても、遜色ない内容のチェックリストを使っていました。にも関わらず、(2)の監査でチェック項目が足りないとの指摘事項をもらったのです。
この指摘事項でポイントとなるのは、“リスク分析と対応策の策定結果を反映していることが確認できない”の一言だと思います。
つまり、リスク分析を実施したことにより立案した「リスク対策」、また、対策を実施してもなおリスクが残る場合の「残存リスク」、これら2つについて、
(a)立案したリスク対策が実施されているか、対策は有効に機能しているか
(b)残存リスクが顕在化していないか
といった観点でチェックリストにチェック項目として盛り込み、監査することを審査員は要求したということです。
リスク分析で立案した「リスク対策」は、安全管理の規程に盛り込まれるはずです。したがって安全管理の規程からチェック項目を抽出すれば、結果的に立案した対策が実施されているかどうかはチェックできることになります。上記で書いた通り、この会社は自社規程から満遍なくチェック項目を抽出していたため、当然安全管理の規程についてもチェックしていました。
ただし、彼らは(a)、(b)…
【執筆:浦名祐輔】
※このコラムはJMCリスクマネジメント社Webサイトからの一部抜粋です。コラムの全文は、同社下記情報サイトから利用可能です。
http://rm.jmc.ne.jp/service/pm/p_column25.html
Ads by Google
コメントするにはログインが必要です
関連ニュース:ISO
- 古くて新しいクレジットマスターの手口ITmedia エンタープライズ 11月20日20時36分(2)
- Windows 7とUbuntuが仲良く共存できるデュアルブート環境の作り方ライフハッカー[日本版] 11月26日18時00分
- [新製品]ハンファジャパン、無線LAN対応ネットワークメディアプレーヤー
RBB TODAY 11月26日16時06分 - UNISON SQUARE GARDEN、10カ月ぶり新作を2月に発売ナタリー 11月26日11時23分
- コンプライアンスの理想と現実をつなぐ手段ITmedia エンタープライズ 11月26日10時26分
- << セキュリティホール情報<…
- IT一覧
- 文系ユーザ向け、コンピュ… >>
|
1,995円
イトーヨーカドーネット通販
|
210円
ナチュラム
|
4,280円
DOSPARA
|
5,025円
ゆめ画材
|
ITアクセスランキング
- インターネット生放送でリストカットを放送し視聴者が騒然ロケットニュース24 25日10時03分(7)
- 2009年のネット流行語大賞は「※ただしイケメンに限る」
産経新聞 26日07時06分 - 彼女が彼氏にブチギレしてXbox360を破壊する動画
ガジェット通信 26日11時48分(5) - 「4TBのLAN接続タイプHDDが210円」など、アイオーデータがワケアリ品を超激安販売GIGAZINE 25日12時50分(6)
- キングジム 宮本社長に独占取材!「ポメラ」DM20に期待するものとは……
ITライフハック 26日08時00分(5) - タブレットが無料でもらえるチャンス!KDDI、オリジナル年賀状コンテストを開催
ITライフハック 26日07時00分 - 「ジョジョ」夫人が東大駒場祭に登場 荒木先生との“奇妙な生活”について語る
はてなブックマークニュース 24日17時55分(8) - 2社から同時期に発売!? 5ボタンマウス型トラックボール製品レビュー
ガジェット通信 26日11時00分 - グーグル参入で新OS戦争勃発!マイクロソフト戦略大転換の成否(上)ダイヤモンド・オンライン 25日11時05分(12)
- 【コラム】 サイトに入会しただけで満足してはいけないネット婚活体験者が語る事前準備の大切さR25.jp 26日11時00分
注目の情報
なぜ、男に50万個も売れてる?今、この石けんが男性に、通販のみで50万個も売れている。なんでも
加齢臭を抑えるらしく、さらに売れ続けていると。そこで、実際に私も
試してみると…凄い!売れてる秘密がわかった。
その秘密とは≫










![偽セキュリティ対策ソフトの脅威が再拡大 〜 10月のウイルス・不正アクセス状況[IPA]](http://image.news.livedoor.com/newsimage/7/8/78f52_58_339ac550f54d5427383243ea184dbca4-s.jpg)









行きの電車、帰りの電車で