組織のセキュリティを「なんとなく」ではなく仕組みで守るのがISMSです。ここではISO/IEC 27001とPDCAサイクルの回し方を学びます。
先生、会社のセキュリティって結局だれがどう決めてるの?
担当者がその都度がんばる感じ?
それだと人によってバラバラになってしまうわね。
だから組織全体で仕組み化するの。
その仕組みがISMS(情報セキュリティマネジメントシステム)よ。
ISMSはISO/IEC 27001という国際規格で要求事項が定められていますよね。
認証も取得できます。
そのとおり。
日本ではJIS Q 27001として規格化されているわ。
組織はこの要求事項を満たす形でISMSを構築・運用するのよ。
こくさいきかく…なんだかむずかしそうですぅ。
要は何をすればいいんですかぁ?
むずかしく考えなくて大丈夫よ。
守るべきなのは情報の機密性・完全性・可用性という3つの性質。
これを維持するために、方針を決めて対策を回していくの。
機密性・完全性・可用性…セキュリティのCIAってやつだね!
そう。
そしてISMSを回すエンジンがPDCAサイクルよ。
Plan(計画)→Do(実行)→Check(点検)→Act(改善)を繰り返すの。
Planで情報セキュリティ方針やリスク対応計画を立て、Doで対策を実施、Checkで内部監査やマネジメントレビューで評価、Actで是正・改善…という流れですね。
一回作って終わりじゃなくて、ぐるぐる回して良くしていくんですねぇ。
そのとおり。
脅威は日々変わるから、継続的改善が欠かせないの。
だからPDCAをずっと回し続けるのよ。
方針って、社長とか経営者が『やるぞ!』って宣言する感じ?
いい着眼点ね。
ISMSはトップマネジメント(経営層)の関与が必須なの。
方針の承認や資源の提供に責任を持つのよ。
現場任せにはできないわ。
経営層のコミットメントがあってこそ、全社に対策が根付くわけですね。
確認クイズ
ISMS(情報セキュリティマネジメントシステム)に関する記述として、最も適切なものはどれか。
- 一度構築すれば見直しは不要で、恒久的に同じ対策を維持する
- PDCAサイクルを継続的に回し、情報セキュリティを維持・改善する仕組みである
- 情報の機密性のみを守ることを目的とし、可用性は対象外である
- 現場担当者のみで運用し、経営層は関与しない
こたえを見る
正解: 2. PDCAサイクルを継続的に回し、情報セキュリティを維持・改善する仕組みである
ISMSはPDCA(Plan-Do-Check-Act)を継続的に回して情報セキュリティを維持・改善する仕組みである。脅威は変化するため見直しは不可欠なので1は誤り。ISMSは機密性・完全性・可用性の3つすべてを対象とするため3も誤り。トップマネジメントの関与が必須なので4も誤り。