090326
リスクアセスメントそのものが殆ど出来ていない。事務局だけでやっている。これではISMSの定着は無理。
ルール(ISMSマニュアル)は一定の様式で作成されているが、事務局だけが認識していて事務局だけが実施している。組織全体では形骸化の危険がある。
資産台帳に資産価値も記載されていない。リスク値は現場は誰も認識していない。どうやって資産を守る気かわからない。
資産価値脅威脆弱性の識別区分が妥当性を欠く内容。可用性は、秒のレベルが3で、1日のレベルが1。統計的に見て妥当性を評価する活動もやっていない。
コールセンターはゾーニングとしては、一般公道レベルと最高セキュリティがドア1枚。サーバー室も施錠していない。
ゾーニングは基本的に段階的にレベルアップさせなければいけない。公道(レベル0)にいきなり金庫(レベル3)を置いてはいけない。こういう常識でも、ドアとか間仕切りが入ると忘れてしまうようだ。
コールセンターで私物の持ち込み管理をしていないのも珍しい。受け渡しも無い。バックアップサイトの位置づけもあるらしいが尚更いい加減と言う事になる。
結論:
レベルは低い。腹立たしいくらい低い。一生懸命にやっている姿・情熱も感じない。
丸ごとアウトソースして適用範囲に入れている場合。全てのルールは受け入れる必要がある。PDCAは有効でなければいけない。この組織の場合は、自主的な管理を要求しないまま適用範囲に入れているので穴が空いている状況。ISMS活動の記録が一つもないのもありえない。役割責任の文書ぐらい用意しなさい。
かなり最低レベル。
history
人気の投稿30
人気の投稿365
-
取り立てて何が問題と言うものは見当たらない。 しかし、リスク対応計画の存在が確認できない。希薄。 いきなりリスクが全て受容レベルに収まるって言うこと自体が怪しげなものを感じる。改善活動は姿を消して全て維持活動で済まされている。基本的なところを理解していないのではないか。 継続的改...
-
mytc@tsite.jp この頃のTポイントはいよいよ分かり難い。誰が運営責任者なのか分かり難い。もともとは蔦屋(ツタヤ)の会員サービスでスタートしているが、間もなく運営が独立して、汎用化して、所謂ユニバーサルポイントサービスの筆頭格として多くの利用...
-
アボカドピンク染 https://www.buzzfeed.com/jp/emilytulett/10-easy-steps-to-making-organic-dye-from-avocados-jp Avocado Pink アボカド・ピンク アボ...
-
メールの管理 To/Ccにアドレス記載のないものはゴミ箱フォルダーへ(1~3か月で自動削除) 長期保存価値のないものは迷惑フォルダーへ(1~3か月で自動削除) / ネットは既にゴミの山。最も深刻なのは無尽蔵に送られてくるメール。リッチテキスト、添付ファイル...
-
-client -system 現場部署には、資産台帳があるだけで、脅威・脆弱性は何も識別されていない。 ここも事務局で全て済ませている。 3年経っても何も改善されていない。 当初はコンサルが入っていたらしい。適当にやって逃げてしまった。 リスク値を出すロジックも不明。 リスク対...
-
-システム-リスクアセスメント 現場でリスクアセスメントをやっていない。非情に基本的なことだが、本来は自分の問題を事務局に任せる運営になっている。 こういうところは弱点の報告、ひやりはっとの類は上がらない。リスクアセスメントそのものをやらないので、資産の変化、脅威脆弱性の変化が、...
-
-Advisory- リスクアセスメント方式の見直し。オーソドックスなやり方に戻す。
-
-システム- カスタマーサポートセンターなど顧客との問い合わせ対応は個人情報が出てくるので、良くやっている口かな。 事業継続については、実質的な訓練が出来ていない。バックアップをとる意味が理解されていない。 24時間体制は凄いけど人に負担が掛かっているのだから、教育にしても業務固...
-
system 静岡県 リスクアセスメントが酷い。資産価値評価はCIAの観点から実施されているが、リスク値評価は資産価値との関連が消えてしまっている。資産価値と別に影響の大きさを出しなおしている。では最初の資産価値は何だったのか疑問。リスク値に持って来る時はCIAの観点が消えてしま...
-
コンサルタントの問題 審査中にいきなり横槍を入れてくるコンサルタントがいた。審査妨害だ。「こんな審査は見たこと無い」と審査員に罵声を浴びせる。「お客がこうだといっているんだから文句を付けるな」と高圧的に審査員に大声で怒鳴りだす。 コンサルをしていて客に言ったことの不適切性を露呈さ...
人気の投稿
-
-審査- 人の宿の手配をしてポイントを稼ぐという恥ずかしい御仁。悪い意味ではない違った価値観が支配している。ビジネスライク。それも、パーソナルビジネスライク。 -システム- エクセルを利用してリスクアセスを機械的にやろうとしているが、弊害(巨大なダミーデータの入ったリストになり実...
-
audit ひどい審査計画だ。審査員を西や東に振り回してどうするつもりだ。右往左往というのだ。分けの分からない理屈を並べて、人数が多いところでないと全体の把握が出来ないと決めて掛かっている。時間配分が上手く取れないと決めて掛かっている。本末転倒だ。この男は馬鹿だね。 京都まで行っ...
-
mytc@tsite.jp この頃のTポイントはいよいよ分かり難い。誰が運営責任者なのか分かり難い。もともとは蔦屋(ツタヤ)の会員サービスでスタートしているが、間もなく運営が独立して、汎用化して、所謂ユニバーサルポイントサービスの筆頭格として多くの利用...
-
審査開始日-年月日(6桁) 審査日数(実出動日数。半日も1日。前泊・後泊は含めない)(1桁) チームメンバー数(1桁) 初回登録年(2桁)
-
audit 酷い計画。リーダーは地方遊説でなく本社拠点をやれよ。秘匿性の高いサイトで行き先が分からなければ審査できないのだからアクセスガイドくらい出して欲しいね。 酷い計画だね。静岡へ行って、わざわざ朝一番の移動を強要しておいて、次は千葉に追いやる。時間の無駄だろう。静岡県内か神...
-
-審査- 計画は変更が多いし無理(移動時間)に無理があるし。別質のヒアリング中心で部署現場を見ない設定が多い。これじゃ良い審査は出来ない。 腰が低い。なかなか出来ないこと。 所見は凡庸。 -システム- 内容は不明 -
-
予約の日程と言ってもピンと来ないでしょう。 出張の時の予約のことです。 宿(ホテル)と足(交通機関)。先ず、宿を取ります。宿のキャンセルは自由度が高いので早くとって問題ない。早期予約料金の設定もあるから安く泊まることができる。それに、受験とかイベントとかが入ると急に宿が取れなくな...
-
アボカドピンク染 https://www.buzzfeed.com/jp/emilytulett/10-easy-steps-to-making-organic-dye-from-avocados-jp Avocado Pink アボカド・ピンク アボ...
-
090326 リスクアセスメントそのものが殆ど出来ていない。事務局だけでやっている。これではISMSの定着は無理。 ルール(ISMSマニュアル)は一定の様式で作成されているが、事務局だけが認識していて事務局だけが実施している。組織全体では形骸化の危険がある。 資産台帳に資産価値も...
-
取り立てて何が問題と言うものは見当たらない。 しかし、リスク対応計画の存在が確認できない。希薄。 いきなりリスクが全て受容レベルに収まるって言うこと自体が怪しげなものを感じる。改善活動は姿を消して全て維持活動で済まされている。基本的なところを理解していないのではないか。 継続的改...