合併後も一定期間、統合した組織をISMSの適用範囲外とする場合は、主に以下の点に注意が必要です。
【審査面】
合併される組織は適用範囲外であるため、人員や物理的、論理的な既存の認証範囲との境界を明確にする必要があります。
その結果の例として、合併される組織の人員の名刺には、存続会社の認証マークを使用することができません。
ホームページなどで認証を公表している場合も、合併される組織が認証範囲に含まれていないことがわかるようにしなればなりません。
【運用面】
適用範囲外とした合併される組織について、存続会社のISMSのルールをどの程度適用するかを決定する必要があります。
合併される組織と存続会社の管理レベルが大きく異なるとセキュリティリスクになるため、存続会社に影響が及ばないように注意する必要があります。
一般的には、資産目録などは作成しなくても情報の取扱いルールなどは合併される組織にも適用するケースが多くみられます。
【文書面】
文書面では、合併により発生する変化点は文書を更新する必要があります。
審査上(認証範囲)の適用範囲とルールを適用する範囲は異なってよいので、その点を明確にすることになります。