【いすまっぷ】
ISMAP とは?
最終更新:
💡 政府のクラウド調達を支える、セキュリティの評価・登録制度
政府が求めるセキュリティ要求に基づいてクラウドサービスを評価・登録し、政府の調達に役立てる制度。第三者監査を経て対策の実施を確認する仕組みで、利用者自身の設定や運用まで自動的に安全にするものではない。
📌 このページのポイント
- 政府が求める要求に基づいてクラウドサービスを評価する
- 第三者監査などを経てクラウドサービスを登録する
- 登録と、利用者が行う設定・運用の安全性は区別する
- ISMAP-LIUはリスクの小さな業務・情報を扱うSaaSが対象
ISMAPってクラウドの性能を比べる制度?
性能ランキングではなく、政府が求めるセキュリティ要求に基づいて、クラウドサービスの対策を評価・登録する制度だよ。政府の調達時に確認するための仕組みで、登録されたことと処理速度が優れていることは別なんだ。
何を確認して登録するの?
国際標準などを踏まえた管理基準に基づき、対策が適切に実施されているかを第三者が監査するよ。監査や審査を経てクラウドサービスを登録する。会社のすべての製品がまとめて登録される、と広げて理解しないでね。
登録済みなら、設定は気にしなくていい?
利用者側の設定や運用は別に考える必要があるよ。クラウドでは事業者と利用者が責任を分担し、例えば利用目的、アクセスの設定、接続する端末の安全性は利用者側にも関わる。登録だけを理由に、すべての使い方が安全と判断しないでね。
ISMAP-LIUは、ただの簡単な認証なの?
リスクの小さな業務・情報の処理に用いるSaaSを対象に、ISMAPの枠組みで監査の範囲などを調整した仕組みだよ。外部監査がまったく不要になるわけではなく、内部監査の実施状況も報告する。自分の業務や情報が対象に当たるかを確認するんだ。
📖 おまけ:英語の意味
「Information system Security Management and Assessment Program」 = 政府情報システムのためのセキュリティ評価制度
💬 正式な英語名称の頭文字による略称で、イスマップと読むよ。制度は2020年6月に立ち上げられたんだ。