ISMS認証制度とISO/IEC 27001の要求事項をやさしく解説

ISMSとは何か、ISO/IEC 27001と27002の違い、PDCAや適用宣言書・第三者認証のしくみをまとめて理解する。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

組織の情報セキュリティを継続的に維持・改善する仕組みが「ISMS」です。その国際規格であるISO/IEC 27001と認証制度のしくみを学びましょう。

紺野 アキ(普段) 紺野 アキ

先生、会社のセキュリティって、担当者がひとりで頑張ればなんとかなるものなの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

ううん、それだと続かないの。
組織全体で仕組みとして回す考え方がISMS(情報セキュリティマネジメントシステム)よ。

灰原 さや(普段) 灰原 さや

ISMSは Information Security Management System の略ですね。
特定のツールではなく、組織的なマネジメントシステムを指すのですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そのとおり。
ISMSの国際規格がISO/IEC 27001よ。
組織が満たすべき要求事項を定めているの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

27001が要求事項で……似た番号がありましたぁ。
27002は何なんですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いい質問ね。
ISO/IEC 27002は具体的な管理策の実践規範(ガイドライン)なの。
認証の基準になるのは27001の方よ。

灰原 さや(普段) 灰原 さや

27001の中核はPDCAサイクルですね。
Plan(計画)・Do(運用)・Check(点検)・Act(改善)を回して継続的に改善します。

紺野 アキ(びっくり) 紺野 アキ

認証って、誰がくれるの? 自分で「うちは27001守ってます!」って言えばいいの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

それは自己宣言ね。
信頼を得るには、第三者である認証機関の審査を受けて認証を取得するの。
これがISMS適合性評価制度よ。

灰原 さや(普段) 灰原 さや

日本ではJIPDEC系のISMS-AC(情報マネジメントシステム認定センター)が認定機関として、認証機関を認定する役割を担っていますね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

要求事項には適用宣言書(SOA)も含まれるわ。
附属書Aの管理策から、自組織に適用するものと理由を明示する文書ね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

経営者は関係ないんですかぁ?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

むしろ主役よ。
27001はトップマネジメント(経営陣)のリーダーシップと関与を強く求めているの。
方針の承認や資源の提供が責務ね。

紺野 アキ(笑い) 紺野 アキ

なるほど! 経営者が本気で、組織ぐるみで回す仕組みってことか。

灰原 さや(普段) 灰原 さや

認証は取得して終わりではなく、定期的な維持審査と更新審査で継続を確認される点も重要ですね。

確認クイズ

ISMS適合性評価制度において、組織が認証を取得する基準となる規格として最も適切なものはどれか。

  1. ISO/IEC 27000
  2. ISO/IEC 27001
  3. ISO/IEC 27002
  4. ISO/IEC 27017
こたえを見る

正解: 2. ISO/IEC 27001

ISO/IEC 27001がISMSの要求事項を定めた規格であり、認証(適合性評価)の基準となる。ISO/IEC 27000は用語・概要を定めた規格、ISO/IEC 27002は管理策の実践規範(ガイドラインであり認証基準ではない)、ISO/IEC 27017はクラウドサービスに関する管理策のガイドラインで、いずれも認証の基準そのものではない。

紺野アキ、灰原さやがゲームセンターで協力プレイを楽しむ様子

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。