アクセスログ等の調査により情報漏えいがなかったことを確認できている場合、認証機関(審査機関)への報告は不要と考えます。
認証機関への報告の要否は、認証契約上の条件や認証機関からの案内で定められた基準に従います。
「情報セキュリティインシデントのうち、ホームページ等で公表するものを報告する」とされている場合は、公表も監督官庁への報告も要さない事象は認証機関への報告対象外と考えることができます。
一方で、認証範囲外の全社共通サービスで発生した事象であっても、認証範囲の情報資産に影響が及んでいる場合は、自社のISMS上のインシデントとして起票・記録してください。
その際、認証機関への報告不要と判断した根拠(漏えいの有無を確認した調査結果等)も残しておくと、審査時に説明しやすくなります。
報告基準の解釈に迷う場合は、認証機関の担当者に直接確認することをおすすめします。