サーベイランス(継続)審査については、前回審査以降のPDCAの運用状況の確認が中心となります。
そのうえで、2年目以降ということで
- 前回からの改善状況
- 前回からの変更点、変更に伴う影響への対応
- 内部監査・マネジメントレビューの実施記録
- 不適合への是正処置の有効性
- リスクアセスメントの継続的な実施状況
- 情報セキュリティ目標の達成状況等
なども確認の観点として追加されることが想定されます。
また、特別な時間を設定した文書審査はありませんが、ISMSの実施状況をルールに基づいて確認します。
そのためマネジメントシステムが継続的に機能していることを示す証拠(記録類)を整理できていることが重要です。