RSS

教育・研修管理規定に「雇用期間中」および「経営者の責任」が定めらている理由は?

ISMSサンプル集、活用させていただいています。
ありがとうございます。

教えていただきたいのですが、「教育・研修管理規程」に「3 雇用期間中(A.8.2)」および「3.1 経営陣の責任(A.8.2.1)」の定めが含まれているのはどういう理由からでしょうか。

規定している内容が特に教育に関することではないように思うのと、「人的セキュリティ管理規程」の方に”雇用前”と”雇用の終了”に関する規定があるので、”雇用中”の規定として、上記ふたつもこちらに入れた方が一連の雇用の流れとして整理できるのではないか、と思ったためです。

よろしくお願いいたします。


まず始めに、ご質問にある事項に関して、以下に弊社としての理由を書かせていただいておりますが、ISMS文書において何をどの文書に記述(規定)するかを自由となっております。
ご指摘にありますように、ISMS文書(マニュアル、規程書、様式など)は、御社が運用し易い様に修正されるのが、一番だと思います。

JIS Q 27001 対応の改訂時の際、”A.8.1 雇用前”、”A.8.2 雇用期間中”、”A.8.3 雇用の終了又は変更”は、一連の流れでもあり、「人的セキュリティ管理規程」にまとめて入れることも考えました。
ですが、”A.8.2”に”A.8.2.2 情報セキュリティの意識向上、教育及び訓練”が入っていることが気に掛かり、”A.8.2”は全体的に教育を絡めた要求ではないかと考え、「教育・研修管理規程」に入れました。

なお、最初は”A.8.2.3 懲戒手続き”も含め”A.8.2”の全てを「教育・研修管理規程」に入れようとも考えたのですが、懲戒関係については、構築パッケージの改訂前から、「人的セキュリティ管理規程」に入っており、また「教育・研修管理規程」には、あまりそぐわないのではないかとも思い例外的に取扱っております。

ご指摘のとおり、確かにそうだと思います。
”A.8.2”、”A.8.2.1”を、「人的セキュリティ管理規程」に入れるのも良いかと思います。
適切でもあり、また整理もできるかと思います。

次回の改訂の際、ご参考にさせていただきたいと思います。


「ISMSマニュアル 1.2適用(2)適用除外項目」の定義について疑問があります。 ここでいう除外項目とは、弊社で行っている業務すべてのうち、適用範囲の業務以外の業務でしょうか。 それとも…

「適合性管理規程 2.6暗号化機能に対する規制」にて国外における暗号化機能に対する規定対策とあったので、弊社では適応外となると思いましたが、規程から該当する要求事項を確認…

●規程の内容について 「ISMS-B14 適合性管理規程 2.1(2)社内規定」の表に「主管組織等」とありますが、こちらは何を入力する欄なのでしょうか。 文書の所有者(就業規則なら弊社)でしょうか。 ●役…

リスクアセスメント規程書についての質問ですが、規程書の中のリスクアセスメント体系のページに「詳細リスクアセスメント」「ベースラインリスクアセスメント」というのがあ…

リスクグループ分析対策表(記入例)についての質問です。 1F-IT-DT-HDのリスクグループでここに挙げられている脅威の種類が16種類の脅威が選択されていますが、どういった基準でこの16種…

文書と記録の切り分けで頭を悩ませております。「情報資産台帳」を例に挙げてご相談させて下さい。 昨年の維持審査にて「情報資産台帳は改定履歴を残すべき」との指摘を受け、…

貴社から「ISMS構築パッケージ」を購入させていただきましたが、こちらに収録されておりますサンプル文書集の規定およびフォームとJISQ27002の各章との対応表のようなものが有るでしょうか…

週次作業報告書や月次報告書などについて、追加の確認で申し訳ありませんが、確認日や承認日は必要になりでしょうか? (確認印や承認印だけでは問題ありますか?) 週次報告を…

ISMS構築テンプレートを購入させていただきました。 ISMS-B07-D04 稟議書記入サンプルのリスク値欄に、 「1(ツール)、12(ルール)」 と記入されています。 これはどのような意味でしょうか? お教え…

お世話になります。 ISMS第一段階審査でコメントされたことで、質問があります。 管理策A14の事業継続計画の件ですが、リスクアセスメントする対象が文例集では、情報資産になっている…

PAGE TOP