情報セキュリティに関わる要求事項は多様であり、絶えず変化しています。企業はこうしたセキュリティ要求事項を把握・分祈し、自社に最適な情報セキュリティマネジメントを実施しなければなりません。
情報セキュリティ監査は企業の現状を分析し、どのレベルにあるのか、自社が必要とする要求事項を満たしているのか等といった観点 から、情報セキュリティ戦略の策定、見直しに有用な情報を提供します。
情報セキュリティ監査の目的は、情報セキュリティ戦略に従い、企業情報セキュリティマネジメントが適切に実施されているかを評価 することです。すなわち、情報セキュリティ組織体制、リスク分析や基本方針策定等の情報セキュリティマネジメントの構築、維持、見直 しといった情報セキュリティマネジメントの機能の有効性を評価します。


| 第1フェーズ 整備状況の監査 |
第2フェーズ 運用状況の監査 |
第3フェーズ 実証的監査 |
||
| 管理体制の構築・セキュリティ機能の設計・ネットワーク運用設計等が適切になされているか、それらを取り巻く運用体制・運用手続 が適切に設定されているかという観点から、整備状況の監査を実施します。 | セキュリティ機能設計・ネットワーク運用設計等の実現( 実装)状況が実施段階において実際に機能(実現)しているかどうか、整備 された運用体制・運用手続に基づき運用管理業務が適切に実施されているかについて、監査を実施します。 | 実際に擬似攻撃を行うテスト(ペネトレーションテスト)、ソーシャルエンジニアリング*1、トラブルアプローチ*2による検証を実施 して、運用されているネットワークシステムが攻撃された場合に、対応可能なシステムとなっていることを確かめます。 |
*1 ソーシャルエンジニアリング:話術や盗み聞き、盗み見などの社会的、コミュニケーション的手段によって、 セキュリティ上重要な情報を入手し、活用すること
*2 トラブルアプローチ:実際に発生したセキュリティ事故等のトラブル発生状況からセキュリティ対策上の問題がないかを分析・評価す る手法


・情報セキュリティマネジメント体制およびセキュリティ対策の設計のみを評価したい場合
・情報セキュリティマネジメントの運用を開始する前に評価したい場合
※標準サービス以外にも、実施目的を特定することにより、効果的な監査を実施することが可能です。
例)ISMS取得等を前提とした情報セキュリティ監査、個人情報保護を中心とした情報セキュリティ監査等
問い合わせフォーム
TEL : 03-6213-1300(代表)
所在地 : 〒100-0005
東京都千代田区丸の内3-3-1 新東京ビル8階 地図はこちら
情報セキュリティ監査
ISMS認証取得支援
PCI DSS準拠体制支援/認定審査
リスクマネジメント、コンプライアンス、内部統制、情報セキュリティ、事業継続管理、CSR、温暖化対策、内部監査、システム監査に関する最新情報です
トーマツ企業リスク研究所では、2003年10月より、季刊誌『企業リスク』(年4回発行)を発行しております。
会計・監査の最新情報を発信しています。皆さまのビジネスにお役立てください。
トーマツグループの専門家が執筆した書籍をご紹介します。
トーマツグループが開催するセミナーをご案内しています。
トーマツが発行するメールマガジンです。