組織の情報セキュリティを継続的に維持・改善する仕組みが「ISMS」です。その国際規格であるISO/IEC 27001と認証制度のしくみを学びましょう。
先生、会社のセキュリティって、担当者がひとりで頑張ればなんとかなるものなの?
ううん、それだと続かないの。
組織全体で仕組みとして回す考え方がISMS(情報セキュリティマネジメントシステム)よ。
ISMSは Information Security Management System の略ですね。
特定のツールではなく、組織的なマネジメントシステムを指すのですね。
そのとおり。
ISMSの国際規格がISO/IEC 27001よ。
組織が満たすべき要求事項を定めているの。
27001が要求事項で……似た番号がありましたぁ。
27002は何なんですかぁ?
いい質問ね。
ISO/IEC 27002は具体的な管理策の実践規範(ガイドライン)なの。
認証の基準になるのは27001の方よ。
27001の中核はPDCAサイクルですね。
Plan(計画)・Do(運用)・Check(点検)・Act(改善)を回して継続的に改善します。
認証って、誰がくれるの? 自分で「うちは27001守ってます!」って言えばいいの?
それは自己宣言ね。
信頼を得るには、第三者である認証機関の審査を受けて認証を取得するの。
これがISMS適合性評価制度よ。
日本ではJIPDEC系のISMS-AC(情報マネジメントシステム認定センター)が認定機関として、認証機関を認定する役割を担っていますね。
要求事項には適用宣言書(SOA)も含まれるわ。
附属書Aの管理策から、自組織に適用するものと理由を明示する文書ね。
経営者は関係ないんですかぁ?
むしろ主役よ。
27001はトップマネジメント(経営陣)のリーダーシップと関与を強く求めているの。
方針の承認や資源の提供が責務ね。
なるほど! 経営者が本気で、組織ぐるみで回す仕組みってことか。
認証は取得して終わりではなく、定期的な維持審査と更新審査で継続を確認される点も重要ですね。
確認クイズ
ISMS適合性評価制度において、組織が認証を取得する基準となる規格として最も適切なものはどれか。
- ISO/IEC 27000
- ISO/IEC 27001
- ISO/IEC 27002
- ISO/IEC 27017
こたえを見る
正解: 2. ISO/IEC 27001
ISO/IEC 27001がISMSの要求事項を定めた規格であり、認証(適合性評価)の基準となる。ISO/IEC 27000は用語・概要を定めた規格、ISO/IEC 27002は管理策の実践規範(ガイドラインであり認証基準ではない)、ISO/IEC 27017はクラウドサービスに関する管理策のガイドラインで、いずれも認証の基準そのものではない。