内部監査チェックリスト(ISO/IEC 27001:2022+Amd 1:2024 + 27017)
目的
本チェックリストは、ISO/IEC 27001:2022+Amd 1:2024 および ISO/IEC 27017 に基づく
内部監査を計画的に実施するための監査観点を整理したものである。
監査項目
1. 基本事項
| No |
項目 |
観点 |
適合/不適合 |
証跡 |
| 1.1 |
ISMS方針 |
A-01 情報セキュリティ方針が最新化され、従業員に周知されているか |
|
|
| 1.2 |
文書管理 |
A-05 文書一覧表に基づき、最新版のみ利用されているか |
|
|
| 1.3 |
適用宣言書 |
A-04 SoA が現行のリスク対応結果を反映しているか |
|
|
2. リスクマネジメント
| No |
項目 |
観点 |
適合/不適合 |
証跡 |
| 2.1 |
資産目録 |
A-10 に基づき資産が分類・評価されているか |
|
|
| 2.2 |
リスクアセスメント |
B-06-02 リスクアセスメント報告書が更新されているか |
|
|
| 2.3 |
リスク対応計画 |
B-06-03 計画の進捗がレビューされているか |
|
|
3. 運用管理
| No |
項目 |
観点 |
適合/不適合 |
証跡 |
| 3.1 |
アクセス制御 |
最小権限で運用されているか(A.8.1〜A.8.3) |
|
|
| 3.2 |
ログ管理 |
ログが取得・保存・レビューされているか(A.8.6) |
|
|
| 3.3 |
バックアップ |
データバックアップが定期的に取得され、リストアテストが実施されているか(A.8.8) |
|
|
| 3.4 |
インシデント対応 |
インシデント記録簿(R-07)が維持されているか |
|
|
4. 教育・力量
| No |
項目 |
観点 |
適合/不適合 |
証跡 |
| 4.1 |
力量確認 |
B-05 力量確認票で従業者の力量が確認されているか |
|
|
| 4.2 |
教育訓練 |
B-07 教育計画に基づき、全従業者が教育を受講しているか |
|
|
5. クラウドセキュリティ(ISO/IEC 27017)
| No |
項目 |
観点 |
適合/不適合 |
証跡 |
| 5.1 |
責任分界 |
クラウド利用における責任分界 (C.5.1.1) が定義されているか |
|
|
| 5.2 |
契約管理 |
クラウド契約にセキュリティ要件(削除保証、インシデント通知等)が含まれているか (C.5.1.2) |
|
|
| 5.3 |
利用開始・終了 |
クラウド利用開始・終了手順が整備され、利用終了時のデータ削除証跡を残しているか (C.5.1.3) |
|
|
| 5.4 |
管理者アカウント |
クラウド管理者アカウントが最小化され、MFA が必須化されているか (C.5.1.4) |
|
|
| 5.5 |
ログ監査 |
クラウド資産のログが取得・保管され、監査に活用されているか (C.5.1.6) |
|
|
| 5.6 |
教育訓練 |
クラウド利用に関する教育が年次教育に含まれているか (C.5.1.8) |
|
|
6. 継続的改善
| No |
項目 |
観点 |
適合/不適合 |
証跡 |
| 6.1 |
内部監査 |
内部監査報告書(R-03)が作成・是正処置が管理されているか |
|
|
| 6.2 |
マネジメントレビュー |
B-12 マネジメントレビューが実施され、改善点が反映されているか |
|
|
| 6.3 |
是正処置 |
R-04 是正処置報告書が作成・完了確認されているか |
|
|
監査記録
- 監査日:
- 監査対象部門:
- 監査人:
- 不適合件数:
- 是正処置の要否: