あなたは、医療サービスを提供する高齢者向け介護施設でISMS監査を実施しています。監査計画の次のステップは、事業継続管理プロセスの情報セキュリティを検証することです。 監査中に、組織が最近のパンデミックの間、看護サービスを継続するために事業継続計画(BCP)の1つを発動したことが判明しました。そこで、サービスマネージャーに、組織が事業継続管理プロセスにおいて情報セキュリティをどのように管理しているか説明を求めます。 サービスマネージャーは、パンデミック発生時の看護サービス継続計画を提示し、そのプロセスを以下のように要約します。 新規入居者の受け入れを一切停止してください。 事務職員の70%、医療スタッフの30%が在宅勤務となる。 従業員は定期的に自己検査を実施し、出勤の1日前に陰性検査結果報告書を提出すること。 ABCのヘルスケアモバイルアプリをインストールすれば、ユーザーの活動量を追跡し、その場で健康状態を確認できる緑色の健康状態QRコードを表示できます。 You ask the Service Manager how to prevent non-relevant family members or interested parties from accessing residents' personal data when staff work from home. The Service Manager cannot answer and suggests the n" Security Manager should help with that. You would like to further investigate other areas to collect more audit evidence Select three options that will be in your audit trail.
正解:A,E,F
Explanation According to ISO/IEC 27001:2022, which specifies the requirements for establishing, implementing, maintaining and continually improving an information security management system (ISMS), control A.5.29 requires an organization to establish and maintain a business continuity management process to ensure the continued availability of information and information systems at the required level following disruptive incidents1. The organization should identify and prioritize critical information assets and processes, assess the risks and impacts of disruptive incidents, develop and implement business continuity plans (BCPs), test and review the BCPs, and ensure that relevant parties are aware of their roles and responsibilities1. Therefore, when verifying the information security of the business continuity management process, an ISMS auditor should verify that these aspects are met in accordance with the audit criteria. Three options that will be in the audit trail for verifying control A.5.29 are: Collect more evidence on how the organisation manages information security on mobile devices and during teleworking (Relevant to control A.6.7): This option is relevant because it can provide evidence of how the organization has implemented appropriate controls to protect the confidentiality, integrity and availability of information and information systems when staff work from home using mobile devices, such as laptops, tablets or smartphones. This is related to control A.6.7, which requires an organization to establish a policy and procedures for teleworking and use of mobile devices1. 事業継続計画がどのように、いつテストされたかに関する証拠をさらに収集する(管理策A.5.29に関連):このオプションは、組織が事業継続計画の有効性と、パンデミックなどのさまざまなシナリオへの適合性を確保するために、事業継続計画をどのようにテストおよびレビューしたかの証拠を提供できるため、関連があります。これは、組織が計画された間隔で、または重大な変更が発生した場合に事業継続計画をテストおよびレビューすることを要求する管理策A.5.29に関連しています1。 組織が検査結果が陰性のスタッフのみが組織に入場できるようにするための方法について、より多くの証拠を収集する(管理策 A.7.2 に関連):このオプションは、定期的なスタッフの自己検査の義務付けや健康状態アプリの使用など、スタッフや居住者の間での感染症や疾病の伝播のリスクを予防または軽減するために組織が適切な管理策を実施していることを示す証拠を提供できるため、関連があります。これは、すべての従業員と契約者が情報セキュリティの脅威と懸念、責任と義務を認識し、この点に関して組織の方針と手順を支援できるように組織が準備していることを保証することを要求する管理策 A.7.2 に関連しています 1。 その他の選択肢は、コントロールA.5.29またはその要件とは関係がないため、コントロールA.5.29の検証には関係ありません。例えば、次のようになります。 在宅勤務に関する従業員の意見をもっと聞き、証拠を集める(条項4.2に関連):このオプションは、組織が事業継続管理プロセスを確立および維持した方法、または障害発生後に情報および情報システムの継続的な可用性を確保した方法の証拠を提供しないため、関連性がありません。これは、組織が利害関係者のニーズと期待を理解することを要求する条項4.2に関連している可能性がありますが、A.5.29を具体的に管理するものではありません。 在宅勤務中のスタッフをサポートするために組織が提供するリソースに関する証拠をさらに収集する(条項7.1に関連):このオプションは、組織が事業継続管理プロセスを確立および維持する方法、または障害発生後に情報および情報システムの継続的な可用性を確保する方法の証拠を提供しないため、関連性がありません。これは、組織がISMSに必要なリソースを決定して提供することを要求する条項7.1に関連している可能性がありますが、A.5.29を具体的に管理するためのものではありません。 組織が事業リスク評価を実施して、既存の入居者を介護施設から退所させるスピードを評価する方法に関する証拠をさらに収集する(条項6に関連):このオプションは、組織が事業継続管理プロセスを確立および維持した方法、または混乱事象発生後に情報および情報システムの継続的な可用性を確保した方法に関する証拠を提供しないため、関連性がありません。これは、組織がISMSのリスクと機会に対処するための行動を計画することを要求する条項6に関連している可能性がありますが、A.5.29を具体的に管理するものではありません。 参照規格:ISO/IEC 27001:2022 - 情報技術 - セキュリティ技術 - 情報セキュリティマネジメントシステム - 要求事項