ISO27001:情報セキュリティ事象の報告をする仕組みがない
業種:情報システム業
審査のステージ:更新審査
指摘レベル:軽微な不適合
適用された条項:A.16.1.2 情報セキュリティ事象の報告
指摘内容:
ISMSマニュアルでは、従業員は、情報セキュリティ事象の報告を
行うというルールがありましたが、現場で、確認したところ、
情報セキュリティインシデントの報告ルールはありましたが、
情報セキュリティ事象の報告を行うというルールはありませんでした。
また、情報セキュリティ事象と情報セキュリティインシデントの区別が
理解されておらず、未然に防止を行う仕組みがありませんでした。