情報セキュリティポリシーは1枚の文書ではなく、抽象から具体へと三つの階層で構成されます。それぞれの役割と対象読者を押さえましょう。
セキュリティのルールって、なんか分厚い規則集を1個作ればいいの?
実は情報セキュリティポリシーは普通、三つの階層に分けて作るのよ。
上から基本方針・対策基準・実施手順ね。
ピラミッド型ですね。
一番上の基本方針は、なぜセキュリティに取り組むのかという組織の姿勢を宣言する文書ですね。
そう。
基本方針は経営層が承認し、対外的にも公開されることがあるわ。
抽象度が高くて、頻繁には変えないのが特徴よ。
まんなかの対策基準は、何を書くんですかぁ?
対策基準は「何を守るか・どう守るか」の具体的なルール集ね。
パスワードの要件やアクセス権の付与ルールなど、守るべき基準を定めるの。
一番下の実施手順は、その基準を「どうやって実行するか」の手順書ですね。
マニュアルやチェックリストのレベルです。
つまり、上に行くほどザックリ、下に行くほど具体的ってこと?
そのとおり! 上位ほど抽象度が高く安定的、下位ほど具体的で更新頻度が高いの。
読む対象者も変わるわ。
基本方針は全社員や社外にも、対策基準は社員全般に、実施手順は実際に作業する担当者に向けられる、という違いがありますね。
呼び方がややこしいですぅ。
狭い意味の『ポリシー』って何を指すんですかぁ?
狭義の情報セキュリティポリシーは、上二つ(基本方針+対策基準)を指すことが多いの。
実施手順は含めない使い方ね。
英語だとどう分かれるの?
基本方針はポリシー(Policy)、対策基準はスタンダード(Standard)、実施手順はプロシージャ(Procedure)と対応づけられることが多いです。
この階層構造は、上位の方針と下位の手順に一貫性を持たせ、組織全体でぶれないルール運用をするための工夫なのよ。
なるほど! 大枠から順に落とし込むから、みんな同じ方向を向けるんだね。
確認クイズ
情報セキュリティポリシーの三階層のうち、組織として情報セキュリティに取り組む姿勢や目的を宣言し、経営層が承認する最上位の文書はどれか。
- 実施手順
- 対策基準
- 基本方針
- 適用宣言書
こたえを見る
正解: 3. 基本方針
基本方針が最上位に位置し、組織の情報セキュリティに対する理念・姿勢を宣言する文書で、経営層が承認する。対策基準は守るべき具体的なルール、実施手順は基準を実行するための具体的な手順書であり、いずれも下位の階層である。適用宣言書はISMSで採用する管理策を示す文書で、ポリシーの三階層とは別の概念である。