GRC / GRC-03
ISO/IEC 27001およびISMS構築支援
情報セキュリティマネジメントシステムの構築:責任、リスク、統制、証拠および継続的改善、オプションの認証準備を含む。.

役立つとき
的確な回答
定義されたニーズに対して.
経営幹部またはCISO:顧客の要件、ガバナンスの改善、または定義された範囲での認証計画。.
適用範囲と成果物
このエンゲージメントの対象範囲.
スコープ
- ギャップ分析
- ISMSの範囲
- リスク管理、方針、運用実績、レビューの準備
成果物
- ISMSのロードマップ
- カスタマイズされたドキュメント
- 証拠パックと認証監査の準備
検収証拠
プロセスは文書以上のものです:契約範囲内で所有者、記録、レビューを実証することができます。.
配達
仕事の進め方.
アプローチ
スコープとコンテキストの定義、事業オーナーおよび意思決定者の関与、リスクやギャップの評価、統制策の決定、フォローアップとエビデンスの整理。.
前提条件と責任
顧客:スポンサー、対応可能な事業主、リスク決定、および必要に応じた法的助言。提供者:方法論、ファシリテーション、分析、および決定ファイル。.
スコープ要因
エンティティ、プロセス、ステークホルダー、規制の範囲、文書の成熟度、ワークショップ。ニーズに応じて、プロジェクト、定期サポート、またはフラクショナルCISO。.
確認のための質問
なぜ認証を取得するのですか?その具体的な範囲はどのくらいですか?その後、ISMSを誰が運用しますか?
重要な境界線
実施支援は認証監査ではありません。内部監査、コンサルティング、認証機関の独立性を区別してください。.
本業務は、合意された枠組みに対する決定事項およびエビデンスを支援するものです。法的助言、独立した認証、ならびに規制当局や評価機関の決定事項は、引き続き個別の責任範囲となります。.
実際には
具体例.
これらの例は、想定される関与と目標とする成果について説明したものであり、顧客の事例や達成された実績ではありません。.
シナリオ01
B2B SaaS企業は顧客認証の要件に直面しています。プロジェクト:スコープを定義し、ISMSを運用開始する。目標成果:外部評価のための一貫した証拠の提供;認証は認証機関の決定に留まる。.
シナリオ 02
あるグループにはポリシーはあるが、アクセスレビューの実施実績はない。 プロジェクト:手順を定期的な活動へと変える。 目標:名付けられたオーナー、完了したキャンペーン、および保持された成果。単なる文書化ではそのギャップを埋めることはできない。.
技術と参照コンテキスト
ISO/IEC 27001、ドキュメント管理またはGRCツールは、コンテキストに応じて選択されます。必要に応じてライセンスされた標準を使用します。.
最終的なテクノロジーセットは、相互運用性、ライセンス、アクセス権、および運用要件に基づき、スコープ設定の段階で合意されます。.
コネクテッドサービス
次のステップを構築する。.
これらのサービスはエンゲージメントを補完するものであり、自動的には含まれません。.
会話を始めましょう。
スコープを明確にする。.
このサービスの目的、依存関係、および責任範囲を明確にした上で、納品を提案いたします。.
