審査員の方やトップインタビューの状況により変動が想定されますが、例えば次のような観点の質問が行われる可能性があります。
・ISMSを3年間運用したことの影響
- 利害関係者(取引先、お客様など)からの反応の変化
- 3年間の活動の評価、課題
- 認証取得時の取得背景、目的
- 認証取得時の目的が達成できているか
・組織の変化
- 前回サーベイランス審査時からの事業やビジネスモデル組織等の変化
- 前回再認証審査時からの事業やビジネスモデル組織等の変化
- 現在の事業の状況、今後の展開想定等
・トップとしての関与状況
- ISMSに対する投資(人財、金銭、設備等)の状況
- 情報セキュリティ方針の見直し状況
- マネジメントレビューの状況、気になった点等
- 今後の関わり方の想定
・ISMS、情報セキュリティ状況について
- 組織として重視する情報セキュリティ要素(機密性、完全性、可用性)
- 3年間を通しての情報セキュリティ状況の変化
- ISMS事務局の課題や要望
- 1年間で新しく顕在化したリスク
- 1年間で発生した情報セキュリティインシデント
・法規制、コンプライアンスの変化について
- 自社に関わる法規制のうち新しいものや改正が生じたものの有無、実施した対応等
- 株主やグループ会社等からのコンプライアンスに関わる意見や要望