ISMSとPDCA サイクルで回すセキュリティ管理

ISO/IEC 27001に基づくISMSと、PDCAで継続的にセキュリティを改善する仕組みを解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

組織のセキュリティを「なんとなく」ではなく仕組みで守るのがISMSです。ここではISO/IEC 27001とPDCAサイクルの回し方を学びます。

紺野 アキ(普段) 紺野 アキ

先生、会社のセキュリティって結局だれがどう決めてるの?
担当者がその都度がんばる感じ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

それだと人によってバラバラになってしまうわね。
だから組織全体で仕組み化するの。
その仕組みがISMS(情報セキュリティマネジメントシステム)よ。

灰原 さや(普段) 灰原 さや

ISMSはISO/IEC 27001という国際規格で要求事項が定められていますよね。
認証も取得できます。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
日本ではJIS Q 27001として規格化されているわ。
組織はこの要求事項を満たす形でISMSを構築・運用するのよ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

こくさいきかく…なんだかむずかしそうですぅ。
要は何をすればいいんですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

むずかしく考えなくて大丈夫よ。
守るべきなのは情報の機密性・完全性・可用性という3つの性質。
これを維持するために、方針を決めて対策を回していくの。

紺野 アキ(普段) 紺野 アキ

機密性・完全性・可用性…セキュリティのCIAってやつだね!

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
そしてISMSを回すエンジンがPDCAサイクルよ。
Plan(計画)→Do(実行)→Check(点検)→Act(改善)を繰り返すの。

灰原 さや(笑顔) 灰原 さや

Planで情報セキュリティ方針やリスク対応計画を立て、Doで対策を実施、Checkで内部監査やマネジメントレビューで評価、Actで是正・改善…という流れですね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

一回作って終わりじゃなくて、ぐるぐる回して良くしていくんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
脅威は日々変わるから、継続的改善が欠かせないの。
だからPDCAをずっと回し続けるのよ。

紺野 アキ(普段) 紺野 アキ

方針って、社長とか経営者が『やるぞ!』って宣言する感じ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いい着眼点ね。
ISMSはトップマネジメント(経営層)の関与が必須なの。
方針の承認や資源の提供に責任を持つのよ。
現場任せにはできないわ。

灰原 さや(普段) 灰原 さや

経営層のコミットメントがあってこそ、全社に対策が根付くわけですね。

確認クイズ

ISMS(情報セキュリティマネジメントシステム)に関する記述として、最も適切なものはどれか。

  1. 一度構築すれば見直しは不要で、恒久的に同じ対策を維持する
  2. PDCAサイクルを継続的に回し、情報セキュリティを維持・改善する仕組みである
  3. 情報の機密性のみを守ることを目的とし、可用性は対象外である
  4. 現場担当者のみで運用し、経営層は関与しない
こたえを見る

正解: 2. PDCAサイクルを継続的に回し、情報セキュリティを維持・改善する仕組みである

ISMSはPDCA(Plan-Do-Check-Act)を継続的に回して情報セキュリティを維持・改善する仕組みである。脅威は変化するため見直しは不可欠なので1は誤り。ISMSは機密性・完全性・可用性の3つすべてを対象とするため3も誤り。トップマネジメントの関与が必須なので4も誤り。

薔薇崎ねむ、紺野アキが調理室でカップケーキ作りを楽しむ様子

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。