ISO審査は文書・記録をもって審査するのですが、文書は対応策の実施のための指南役であり、実施した記録が雄弁にその会社・組織のISO実施状況を語ります。
ISOで重要なことは文書をただ揃えるのではなく、実行、実効が大切ということを申し添えた上で以下の文章を参考にして下さい。
----------------------------------------------------------------------------------
ISO9001や14001の構築を担当された方であれば、ISO文書がどのようなものかお分かりになろうかと思います。 もし何も参考になるものがない状態から作り上げようとすれば、雲をつかむような話です。
しかもISO27001の要求事項はISO9001や14001よりも多いのです。※1
※1 ISO27001を構築する場合要求事項は次の2つの規格になります。
もう少々補足をすると、ISO27001は「規格本文」と「付属書A管理目的及び管理策」に分かれていて、構築する際に
マスト条件になっているのが「規格本文」の部分でISO27001のシステムの根幹になる部分です。それに対し「付属書A管理目的及び管理策」は個々対応について「このようにするのが望ましい」という部分になります。「付属書A管理目的及び管理策」は133項目あり、企業、組織でどの項目を選択して実施するかという選択肢になっているのです。
1
---------------------------------------------------------------------------------
ISO27001規格(英語) ISO/IEC 27001:2005 Information technology - Security techniques -Information security management systems-Requirements
ISO27001規格を日本規格協会で翻訳したもの(日本語)
JIS Q 27001:2006情報技術−セキュリティ技術−情報セキュリティマネジメントシステム−要求事項
日本では翻訳された JIS Q 27001:2006を使うのが通常です。
----------------------------------------------------------------------------------
2
----------------------------------------------------------------------------------
ISO/IEC 17799:2005 Information technology - Security techniques - Code of practice for information security management
JIS Q 27002:2006 情報技術―セキュリティ技術―情報セキュリティマネジメントの実践のための規範
これも同様 日本では翻訳されたJIS Q 27002:2006を使うのが通常です。
※ISO27001の「付属書A管理目的及び管理策」を詳細に記述したものがISO/IEC 17799:2005/JIS Q 27002:2006になります。
---------------------------------------------------------------------------------- |