情報セキュリティポリシーの三階層をスッキリ整理

基本方針・対策基準・実施手順の役割と対象読者、抽象度の違い、狭義のポリシーの範囲を図解的に理解する。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

情報セキュリティポリシーは1枚の文書ではなく、抽象から具体へと三つの階層で構成されます。それぞれの役割と対象読者を押さえましょう。

紺野 アキ(普段) 紺野 アキ

セキュリティのルールって、なんか分厚い規則集を1個作ればいいの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

実は情報セキュリティポリシーは普通、三つの階層に分けて作るのよ。
上から基本方針・対策基準・実施手順ね。

灰原 さや(普段) 灰原 さや

ピラミッド型ですね。
一番上の基本方針は、なぜセキュリティに取り組むのかという組織の姿勢を宣言する文書ですね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
基本方針は経営層が承認し、対外的にも公開されることがあるわ。
抽象度が高くて、頻繁には変えないのが特徴よ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

まんなかの対策基準は、何を書くんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

対策基準は「何を守るか・どう守るか」の具体的なルール集ね。
パスワードの要件やアクセス権の付与ルールなど、守るべき基準を定めるの。

灰原 さや(普段) 灰原 さや

一番下の実施手順は、その基準を「どうやって実行するか」の手順書ですね。
マニュアルやチェックリストのレベルです。

紺野 アキ(びっくり) 紺野 アキ

つまり、上に行くほどザックリ、下に行くほど具体的ってこと?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり! 上位ほど抽象度が高く安定的、下位ほど具体的で更新頻度が高いの。
読む対象者も変わるわ。

灰原 さや(普段) 灰原 さや

基本方針は全社員や社外にも、対策基準は社員全般に、実施手順は実際に作業する担当者に向けられる、という違いがありますね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

呼び方がややこしいですぅ。
狭い意味の『ポリシー』って何を指すんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

狭義の情報セキュリティポリシーは、上二つ(基本方針+対策基準)を指すことが多いの。
実施手順は含めない使い方ね。

紺野 アキ(普段) 紺野 アキ

英語だとどう分かれるの?

灰原 さや(普段) 灰原 さや

基本方針はポリシー(Policy)、対策基準はスタンダード(Standard)、実施手順はプロシージャ(Procedure)と対応づけられることが多いです。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

この階層構造は、上位の方針と下位の手順に一貫性を持たせ、組織全体でぶれないルール運用をするための工夫なのよ。

紺野 アキ(笑い) 紺野 アキ

なるほど! 大枠から順に落とし込むから、みんな同じ方向を向けるんだね。

確認クイズ

情報セキュリティポリシーの三階層のうち、組織として情報セキュリティに取り組む姿勢や目的を宣言し、経営層が承認する最上位の文書はどれか。

  1. 実施手順
  2. 対策基準
  3. 基本方針
  4. 適用宣言書
こたえを見る

正解: 3. 基本方針

基本方針が最上位に位置し、組織の情報セキュリティに対する理念・姿勢を宣言する文書で、経営層が承認する。対策基準は守るべき具体的なルール、実施手順は基準を実行するための具体的な手順書であり、いずれも下位の階層である。適用宣言書はISMSで採用する管理策を示す文書で、ポリシーの三階層とは別の概念である。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。