- 「ISMS内部監査の担当に任命されたけど、何から手をつければいいのかな…?」
- 「チェックリストって、結局どこまで作り込めばいいんだろう?」
- 「粗探しみたいで、現場に嫌われそうで気が重い…」
ISMSの内部監査を任されて、こんな不安を抱えていませんか。
先に結論をお伝えすると、内部監査はISO/IEC 27001が求める手順に沿って進めれば、初めてでも形になります。
大切なのは、粗探しではなく組織の改善につなげる視点です。
このメディアは、セキュリティ人材のフリーランス(案件参画)と転職を支援しているスプラッシュエンジニアリングが運営しています。
この記事で解説するのは、次のポイントです。
- 内部監査の目的と、外部監査(審査)との違い
- 上から順にたどれば実施できる内部監査5ステップ
- 審査で評価される記録の残し方とよくある不適合への対策
- 監査経験をフリーランス案件・単価につなげるキャリアの道筋
読み終える頃には、監査の全体像と、自社で今日から動ける段取りが見えているはずです。
ボス、内部監査の担当になったんでしゅけど、何をどうすればいいか全然わからなくて、もう付箋がパニックでしゅ…!
落ち着け、チップス。監査はな、順番が決まっているんだ。この記事で5つのステップを頭に入れれば、お前でも形にできる。ふふふ、任せておけ。
※記事の内容をサクッと確認したい方は、以下のスライドでご確認いただけます。
目次
ISMS内部監査とは何かと実施する目的
ISMS内部監査は、自社のセキュリティ運用が規格どおり機能しているかを、自ら点検する活動です。
まずは全体像から押さえていきましょう。
内部監査が確認する「適合性」と「有効性」の2つの視点
内部監査で見るべき視点は、大きく「適合性」と「有効性」に分かれます。
適合性とは、規格の要求事項や自社で定めたルールどおりに運用されているか、という観点です。
一方の有効性は、そのルールが実際にリスクの低減に効いているか、という観点です。
ルールが守られていても、形だけで実際のリスクに対応できていなければ意味がありません。
だからこそ、両方の視点をあわせて見ていきます。
チェックするときのポイントは次の通りです。
- 適合性=規程・手順書どおりに記録や運用が残されているか
- 有効性=その運用が情報資産の機密性・完全性・可用性を守れているか
- 妥当性=ルール自体が現場の実態に合っているか
特に見落とされがちなのが、有効性の確認です。
記録が揃っているだけで満足せず、その仕組みが本当にリスクを抑えられているかまで踏み込む。
ここが、質の高い監査の分かれ目になります。
ISMS内部監査を実施する目的(認証維持と自律的改善)
内部監査を毎年実施する目的は、認証の取得・維持と、自律的な改善の2つです。
ISMS認証を維持するうえで、内部監査は欠かせない工程になります。
外部の審査を受ける前に、自らの手で不備を洗い出し、是正する機会を作る狙いがあります。
自組織の弱点を先回りで見つけられれば、外部審査で慌てることも減ります。
内部監査が担う役割を整理すると、次のようになります。
- 認証の維持に必要な、規格が求める活動
- 外部審査の前に不備を自ら発見し是正する機会
- 経営層への報告を通じた継続的改善のきっかけ
内部監査の結果は、経営層がISMS全体を評価するマネジメントレビューへ引き継がれます(JIS Q 27001:2023 箇条9.3)。
監査は報告して終わりではありません。
経営の意思決定と改善へつなぐところまでが、一続きの流れです。
適合性と有効性…なんだか難しくて、頭からどんぐりがこぼれそうでしゅ。
シンプルに考えろ。「ルールを守っているか」と「そのルールが役に立っているか」、この2つを分けて見るだけで、監査の目線がぐっと上がるんだ。
ISMS内部監査と外部監査(審査)の違い
内部監査と外部監査(審査)は、誰が何のために行うかが根本的に違います。
まずは両者の立ち位置を整理します。
実施主体・目的・タイミングの違い
内部監査は、自組織が運用の一環として計画的に実施する点検活動です。
これに対して外部審査は、認証機関という第三者が客観的な立場で行う審査になります。
両者は代替の関係ではありません。
内部監査で自社の状態を整えておくことが、外部審査をスムーズに通すための準備として効いてきます。
主な違いを整理すると、次の通りです。
| 観点 | 内部監査 | 外部監査(審査) |
|---|
| 実施主体 | 自組織(内部監査員) | 認証機関の審査員(第三者) |
| 目的 | 運用の点検と自主的な改善 | 認証の付与・維持の判定 |
| タイミング | 運用の一環として計画的に | 認証・維持のサイクルで定期的に |
| 結果の使われ方 | 是正・マネジメントレビュー | 認証の可否判断 |
内部監査を軽く済ませると、その分の負担が外部審査に跳ね返ってきます。
自らの監査で足場を固めておく。
それが、結果的に認証維持の近道になります。
内部監査の結果が外部審査(認証・維持)に与える影響
内部監査の質は、外部審査の結果に直結します。
一般には、内部監査とマネジメントレビューを完了した状態で外部審査に臨む流れになります(JIS Q 27001:2023 箇条9.2・9.3)。
内部監査で拾いきれなかった不備は、外部審査で不適合として指摘される。
つまり内部監査は、外部審査の予行演習の役割を担っています。
影響の出方を具体的に見てみましょう。
- 内部監査で発見・是正済み=審査で同じ指摘が出にくい
- 内部監査で見逃し=審査で不適合として顕在化
- 監査記録の不足=運用の証拠が示せず評価が下がる
内部監査で見つけて直しておけば、社内で完結できます。
外部審査で初めて指摘されると、認証維持に関わる重い対応になりかねません。
手を抜けない理由が、ここにあります。
ISMS内部監査の進め方5ステップ
内部監査は、計画から是正までの5つのステップで進めます。
上から順にたどれば、初めてでも実施できる流れです。
1. 内部監査計画の策定と監査員の選定
監査を始める前に、範囲・スケジュール・体制を決める計画づくりから入ります。
監査プログラムは、対象となるプロセスの重要性や前回の監査結果を考慮して計画します(JIS Q 27001:2023 箇条9.2)。
重要度の高い領域や、前回指摘があった箇所は重点的に見る。
こうした濃淡をつけるのが、実務のコツです。
なお、監査の頻度は規格で固定されていません。
自社で文書化した手順に沿って、計画的な間隔を決めていきます。
計画段階で決めておくべき要素は次の通りです。
- 監査の対象範囲(部門・プロセス・拠点)
- 実施スケジュールと監査基準・方法
- 監査員の体制と、客観性・公平性の確保
監査員は、客観性と公平性を保てる人選が欠かせません。
この段階で人選を誤ると、監査全体の信頼性が揺らいでしまいます。
2. チェックリストの作成と事前準備
計画が固まったら、何を根拠にどこを見るかをチェックリストへ落とし込みます。
チェックリストは、規格の要求事項と自社ルール(適用宣言書・各種規程)を突き合わせて項目化します。
規格が求める項目と、自社が定めた運用ルール。
この両面から確認観点を並べていくのが基本です。
ここを丁寧に作り込むほど、当日の監査がぶれずに進みます。
チェックリストに盛り込む観点の例は次の通りです。
- 規格の要求事項(リスクアセスメント・アクセス制御・教育など)
- 適用宣言書に記載した管理策の運用状況
- 各種規程・手順書どおりに記録が残っているか
観点を具体的な確認項目まで落とすと、当日そのまま使えます。
たとえば、次のような項目を用意しておきます。
- 情報資産管理台帳が定期的に更新され、更新記録が残っているか
- アクセス権の付与・変更に承認記録があるか
- 退職者・異動者のアクセス権が期日どおり削除されているか
- 年次セキュリティ教育の実施記録(日時・対象者・内容)が残っているか
- インシデント発生時の手順書が最新化されているか
- バックアップの取得と復元テストの記録が残っているか
事前準備では、監査対象の文書や前回の報告書にも目を通しておきます。
何を確認するかを先に決めておけば、当日は証拠集めに集中できます。
準備が薄いと、当日は手さぐりになります。
3. 内部監査の実施(文書確認とヒアリング)
当日は、記録の確認と担当者へのヒアリングで証拠を集めていきます。
ルールどおりに運用されている証拠を、記録やログといった客観的な事実から拾う。
これが基本の動きです。
担当者への質問も、詰問ではなく事実確認というトーンで進めます。
相手を追い込むのではなく、実態を正確につかむことが目的です。
当日の進め方のポイントは次の通りです。
- 記録・ログを確認し、運用の実態を裏づける証拠を集める
- 担当者へのヒアリングで、手順どおりの運用かを確認する
- 思い込みや印象ではなく、事実にもとづいて判断する
ヒアリングって、なんだか相手を問い詰めるみたいで緊張しましゅ…。
勘違いするな。監査は取り調べじゃない。事実を確かめる場だ。相手と一緒に実態を見に行くくらいの気持ちでいい。
証拠が集まったら、その場でメモとして残しておきます。
後で報告書を書くとき、客観的な事実が手元にあると説得力が段違いです。
4. 監査報告書の作成と不適合の指摘
監査が終わったら、結果を報告書にまとめます。
報告書に載せるのは、監査範囲・実施日・所見・適合/不適合の判定・改善の要求です。
特に不適合を書くときは、事実と根拠をセットで示します。
どの要求事項に対して、何が不足していたのか。
そこを具体的に書きます。
報告書に記載する主な項目は次の通りです。
- 監査範囲・実施日・監査員
- 確認した所見と、適合/不適合の判定
- 不適合の根拠(該当する要求事項と不足の内容)
- 改善(是正)の要求事項
不適合の記述では、感情的な表現を避けて客観的に書きます。
「対応が甘い」といった主観ではなく、「規程で定めた棚卸しの記録が残っていない」と事実で書く。
読んだ人が同じ事実を確認できる書き方が、後の是正をスムーズにします。
5. 是正処置とマネジメントレビューへの連携
不適合を見つけたら、指摘して終わりにせず是正処置まで進めます。
是正処置では、なぜその不備が起きたのかという原因分析と、再発防止策の実施を行います。
表面的に直すだけでなく、根本原因までさかのぼる。
これが再発を防ぐ鍵になります。
そして、監査で得られた結果は経営層のマネジメントレビューへ引き継ぎます(JIS Q 27001:2023 箇条9.3)。
是正からレビューまでの流れは次の通りです。
- 不適合の原因分析(なぜ起きたのか)
- 再発防止策の実施と効果の確認
- 監査結果をマネジメントレビューへ報告
マネジメントレビューでは、経営層がISMS全体の有効性を評価し、必要な改善や資源を判断します。
現場の監査結果が経営の意思決定につながって、はじめて改善のサイクルが回ります。
この連携があってこそ、内部監査は形だけで終わりません。
ISMS内部監査を成功させる実務のポイント
監査の質は、独立性・改善志向・記録の3点で決まります。
現場との板挟みを避けるコツを見ていきましょう。
独立性・客観性を保つ監査員の選び方
監査員に求められる最大の条件は、独立性と客観性です。
監査プロセスの客観性と公平性の確保は、規格が求める要件でもあります(JIS Q 27001:2023 箇条9.2)。
ここで守るべき原則は、自分の担当業務は自分で監査しない、という点です。
自分が運用している業務を自分で監査すると、どうしても評価が甘くなります。
利害関係のない担当者が見ることで、はじめて客観的な判断ができます。
監査員を選ぶときの基準は次の通りです。
- 監査対象の業務に直接関わっていない
- 特定部門への利害や忖度がない
- 事実にもとづいて判断できる
小規模な組織では、完全に独立した人員を確保しづらい場合もあります。
そのときは、部門どうしで相互に監査し合うなどの工夫で客観性を担保します。
誰が最初に見るかで、監査の信頼性は決まります。
「粗探し」ではなく改善につなげる進め方
内部監査の目的は、減点や粗探しではありません。
本来の狙いは、リスクを見つけて低減し、組織を守ることにあります。
指摘のための指摘を繰り返すと、現場は身構え、監査そのものが敬遠されてしまいます。
そうならないために、ルール自体が現場に合っているかを検証する視点も持ちましょう。
現場と対立せずに指摘するコツは次の通りです。
- 個人の責任追及ではなく、仕組みの改善として伝える
- 守れないルールは、ルール側の見直しも提案する
- 良い運用は評価し、改善点とセットで示す
指摘したら現場に嫌われそうで、どうも気が引けるんでしゅ…。
監査は敵を作る仕事じゃない。「一緒に守りを固める」と伝えれば、現場は味方になる。粗探しではなく改善だ。そこを忘れるな。
ルールが現場に合っていなければ、それを直すのも監査の役割です。
一緒に良くしていく姿勢が、社内の関係を壊さずに監査を機能させます。
形骸化を防ぎ審査で評価される記録の残し方
監査をやった証拠は、記録として確実に残しておきます。
チェックリスト・報告書・是正記録を、証跡として整えておきましょう。
記録がなければ、監査を実施したこと自体を審査で示せません。
さらに有効性まで示すなら、前年の指摘が今年どう改善されたかのトレースが効きます。
証跡として残すべき記録は次の通りです。
- 使用したチェックリストと確認結果
- 監査報告書(所見・判定・是正要求)
- 是正処置の実施記録と効果の確認結果
前年の不適合が、今年は解消されている。
その履歴を追える状態にしておくと、改善が回っている証拠として審査で高く評価されます。
記録は「残すため」ではなく「改善を示すため」に整えます。
ISMS内部監査でよくある不適合と対策
現場で頻出する不適合の型を、2つに絞って深掘りします。
自社の弱点を先回りで潰すヒントにしてください。
リスクアセスメントの形骸化への対策
内部監査で最も指摘されやすいのが、リスクアセスメントの形骸化です。
前年の内容をそのままコピーしたリスク台帳や、実態と乖離した資産管理は典型例です。
一度作ったまま更新されていないと、現在のリスクを反映できていない状態になります。
更新の運用が回っているかどうかを、監査でしっかり確認します。
確認したい着眼点は次の通りです。
- リスク台帳が定期的に見直され、更新されているか
- 新規システムや退職・異動が資産台帳に反映されているか
- リスク評価の基準が形だけになっていないか
台帳が前年と一字一句同じなら、更新が止まっているサインです。
実態の変化がリスク評価に反映されているかを見れば、形骸化を早めに見つけられます。
アクセス権管理・教育記録の不備への対策
運用の抜けが出やすいのが、アクセス権管理と教育記録の領域です。
退職者や異動者のアクセス権が残ったままになっていないか、棚卸しの状況を確認します。
権限の付与だけが進み、削除や見直しが追いついていないケースは珍しくありません。
また、セキュリティ教育を実施した記録が残っているかも重要な確認点です。
確認の軸は次の通りです。
- 退職者・異動者のアクセス権が適切に削除・変更されているか
- アクセス権の棚卸しが定期的に実施されているか
- セキュリティ教育の実施記録(日時・対象者・内容)が残っているか
いずれも、証跡が残っているかどうかが判断の軸になります。
やっているはず、ではなく、記録で確認できる状態かを見る。
そこが、不備の見逃しを防ぎます。
ISMS内部監査に役立つ資格とスキル
内部監査は資格がなくても担当できますが、資格は力量を裏づける手段になります。
代表的な資格の位置づけを整理します。
ISMS審査員・内部監査員資格(JRCA登録)の位置づけ
内部監査に役立つ資格として、JRCA(日本要員認証協会)の登録制度があります。
JRCAは、ISMS審査員と、マネジメントシステム内部監査員を別々の制度として登録しています。
審査員は認証機関の立場で審査を行う人の資格、内部監査員は自組織で監査を行う人の力量を裏づける資格です。
内部監査の実施にJRCA登録が法的に必須、というわけではありません。
ただ、登録があれば力量の裏づけになり、社内外への説得力が増します。
両者の位置づけを整理すると次の通りです。
- ISMS審査員=認証機関の立場で審査を行う力量の登録(JRCA)
- MS内部監査員=自組織で内部監査を行う力量の登録(JRCA)
- どちらも内部監査の法的な必須条件ではない
内部監査を任された人が、まず力量を示す手段として内部監査員の研修・登録を活用するケースはよく見かけます。
こうした領域では、セキュリティガバナンス推進・体制構築のフリーランス案件のように、体制構築やCSIRT支援の実務で資格と経験を活かせます。
CISA(公認情報システム監査人)が示す監査の専門性
監査を専門性として示す代表資格が、CISA(公認情報システム監査人)です。
CISAは、ISACAが認定する情報システム監査の国際資格です(ISACA東京支部 CISA)。
情報システムの監査・コントロール・セキュリティに関する知識を持つプロフェッショナルとして認定されます。
国際的に広く通用する資格で、監査の専門性を客観的に示せる点が特徴です。
CISAが評価される理由は次の通りです。
- 情報システム監査の専門資格として国際的に普及している
- 監査・コントロール・ガバナンスの体系的な知識を示せる
- 監査を軸にキャリアを広げる際の分かりやすい実績になる
ISMS内部監査の実務経験に、こうした監査系資格を掛け合わせると、専門性がより明確になります。
資格は取って終わりではありません。
実務でどう評価され、案件につながるかまで見据えると、キャリアの武器になります。
内部監査の経験をセキュリティ人材のキャリアと単価につなげる
内部監査の経験は、セキュリティ人材の市場で確かな評価につながります。
その理由と単価感を見ていきましょう。
監査・GRCスキルがセキュリティ市場で評価される理由
監査やGRCのスキルは、セキュリティ市場で担い手が限られる領域です。
GRC(ガバナンス・リスク・コンプライアンス)や監査対応には、運用実務と規格知識の両輪が求められます。
技術だけでも、規格の知識だけでも務まりません。
両方を持つ人材はどうしても希少になります。
内部監査の経験は、この両輪を実務で身につけた証拠として評価されます。
監査・GRC経験がキャリア資産になる理由は次の通りです。
- 運用実務と規格知識の両方が必要で、担い手が少ない
- ISMS認証の維持は企業にとって継続的なニーズがある
- 証拠にもとづく判断力は、幅広い案件で通用する
監査の経験って、そんなに評価されるものなんでしゅか…?
ああ。守りを設計できて、規格も分かる人材は少ない。監査を回せる奴は、それだけで市場価値が高いんだ。自信を持て。
特定の誰かの体験に頼らずとも、監査を担える人材が少ないのは市場の一般的な傾向です。
だからこそ、内部監査の経験はキャリアの強い足場になります。
正社員として監査・GRC領域でキャリアを築きたい方は、セキュリティプロ・テンショクで転職求人を確認できます。
フリーランス案件における監査・GRC領域の単価感(自社案件データ)
監査・GRC領域のスキルは、フリーランス案件でどの程度の単価につながるのでしょうか。
当社が公開しているセキュリティフリーランス案件118件では、月額単価の全体中央値は92.5万円(レンジ50〜180万円)です。
監査・GRCは、ガバナンス強化やPMO・上流工程に近い領域で担われることが多くなります。
当社の公開案件では、上流のポジションほど単価が高い傾向です。
当社公開案件の単価感を整理すると次の通りです。
- 全体:中央値90万円/月(レンジ50〜180万円)
- PMO:中央値100万円/月(レンジ65〜130万円)
- 要件定義などの上流:中央値115万円/月
上記は当社が公開しているセキュリティフリーランス案件118件の掲載単価を集計した数値です(2026年9月時点)。
ガバナンス強化スコープのPMO案件は、内部監査経験をそのまま単価に変えやすいポジションです。
たとえばセキュリティ施策推進支援・PMO(ガバナンス強化)のフリーランス案件のように、監査で培った視点が直接活きる案件があります。
気になる方は、当社の公開案件で実際の単価を確認できます。
ISMS内部監査に関するよくある質問
検索者が最後に抱きやすい細かな疑問を、一問一答で解消します。
いずれも一次情報で裏取りできる範囲でお答えします。
- 内部監査員に資格は必須ですか
-
内部監査員に、特定の登録資格は必須ではありません。
規格が求めているのは、客観性と公平性を確保できる力量です(マネジメントシステム内部監査員(JRCA))。
つまり、資格そのものよりも、公正に監査を行える力量が問われます。
研修の受講によって力量を担保する運用が、一般的によく採られています。
資格に関する要点は次の通りです。
- 特定の登録資格は規格上の必須条件ではない
- 求められるのは客観性・公平性を確保できる力量
- 研修受講で力量を裏づける運用が一般的
資格がないから監査員になれない、ということはありません。
ただし、力量を客観的に示す手段として、研修や資格が役立つのは確かです。
- 内部監査は年に何回実施すればよいですか
-
内部監査の頻度について、規格は回数を固定していません。
プロセスの重要性や前回の監査結果を考慮して、計画された間隔で実施します(JIS Q 27001:2023 箇条9.2)。
年◯回が義務、と一律に決まっているわけではない点に注意が必要です。
自社のリスクや規模に応じて、適切な間隔を計画します。
頻度を決めるときの考え方は次の通りです。
- 規格は回数を固定していない
- プロセスの重要性・前回結果を考慮して計画する
- 重要度の高い領域は、より短い間隔で見る選択もある
多くの組織では、年1回以上を計画的に実施する運用が見られます。
大事なのは回数ではありません。
リスクに応じて計画された間隔で、確実に回すことです。
- 自分の部署を自分で監査してもよいですか
-
自分の部署を自分で監査するのは、原則として避けます。
規格が客観性と公平性の確保を求めているため、利害関係のない担当者が監査します(JIS Q 27001:2023 箇条9.2)。
自分の業務を自分で評価すると、どうしても甘さや見落としが生じます。
第三者の目が入ることで、はじめて監査の信頼性が保たれます。
独立性を保つための工夫は次の通りです。
- 自分の担当業務は自分で監査しない
- 利害関係のない別部門の担当者が監査する
- 小規模組織では、部門どうしの相互監査で対応する
人員が限られる組織では、完全な独立が難しい場合もあります。
そのときでも、相互監査などで客観性を確保する工夫を取り入れます。
まとめ:ISMS内部監査を実務力とキャリアに変える
ISMS内部監査は、計画・チェックリスト・実施・報告・是正の5ステップで進めます。
成功の鍵は、独立性を保ち、粗探しではなく改善につなげ、記録を証跡として残すこと。
ここを押さえれば、外部審査にも自信を持って臨めます。
そして、監査で培った規格知識とリスク視点は、フリーランス市場でも希少な武器になります。
ガバナンス強化を担うPMOのような案件では、内部監査の実務力がそのまま単価につながります。
銀行グループのセキュリティガバナンス・FISC対応ルール策定案件のような高難度案件も、監査経験が活きるフィールドです。
監査スキルは、正社員転職でもフリーランスでも活きる強みです。
正社員として転職するならセキュリティプロ・テンショク、フリーランスも視野に入れるならセキュリティプロ・フリーランスで、あなたの経験に合う求人・案件を確認してみてください。