「利害関係者からの要求事項の変化」には組織として応えるべき期待値や守るべき事項がどのように変わったかを、「利害関係者からのフィードバック」にはISMSの運用や自社の情報セキュリティに関して取り組んできたことに対して寄せられた意見や要望等の内容を、記載していただくものとお考えください。
「要求事項の変化」は、取り組んでいる事業や委託先、その他の利害関係者に対して、会社として守らなければならない事項(暗黙的な期待も含む)をとらえる項目です。
契約条件の変更、法令・規制の改正、顧客要求事項の変更等が代表例であり、前年度と比べてどのように変化したかという観点で整理いただくとまとめやすいかと存じます。
なお、比較対象がない運用初年度については、この項目の記載は不要と整理して差し支えありません。
「フィードバック」は、これまでの自社の情報セキュリティに関する取り組みに対して、具体的にご要望やご相談をいただいた際にその内容を記載する項目です。
顧客からの意見・要望、苦情や問合せ、監査での指摘事項、情報セキュリティ教育に関する意見、運用に関する改善提案等が該当します。
いただいた全てのご相談を記載する必要はなく、事業やISMSの運用(これまでの取り組み)に関連すると判断された内容に絞ってご記載ください。
両者の切り分けに迷われた場合は、自社が守らなければならない要件である契約や法令等を要求事項としてとらえ、それらの変化について「要求事項の変化」と考え、これまでの取り組みに対して寄せられた声を「フィードバック」と整理する考え方をおすすめします。
同一の事象が双方に関係することもありますので、その場合は無理に一方へ寄せず、観点を変えて双方に記載いただいてもよいかと存じます。