【あいえすえむえす】
ISMS(情報セキュリティマネジメントシステム) とは?
最終更新:
💡 セキュリティは「技術」だけでなく「仕組み」で守る
組織の情報セキュリティを体系的に管理・運用し、継続して改善する仕組み。リスクを評価して、人・設備・技術などの対策を選ぶ。ISO/IEC 27001は、その仕組みの要求事項を定める国際規格。
📌 このページのポイント
- Information Security Management Systemの略
- リスクを評価し、機密性・完全性・可用性を保護する
- 人・設備・技術などの対策を管理し、運用と改善を続ける
- 仕組みの運用と、ISO/IEC 27001への適合を審査する第三者認証は別
ISMSってセキュリティソフトのこと?
ソフトではなく、組織の管理の仕組みだよ。守る情報とリスクを調べ、対策を選んで実施し、効果を確認して改善する。技術だけでなく、従業員の教育や情報を扱うルールなども含むんだ。
ISO/IEC 27001の認証も同じもの?
ISMSは仕組みそのもの。ISO/IEC 27001はその要求事項を定める規格で、認証は第三者の機関が適合を審査して証明することだよ。仕組みを運用することと認証取得を区別し、必要な認証は取引条件などを確認するんだ。
認証を取るには何をするの?
対象とする範囲を決め、リスク評価や対策、教育、内部監査などを進め、認証機関へ申請して審査を受けるよ。準備の状況や組織の規模などで、かかる時間や費用は変わるんだ。
取得したら安心?
認証は、情報を守る仕組みの適合と運用を審査した証明で、事故が起きない保証ではないよ。ISMS-ACの制度案内では、維持のため年に1回以上の審査と、3年ごとの再認証審査を説明している。日々の運用と改善も続けるんだ。
もっと詳しく知りたい人へ
認証があれば、会社全体や製品の安全性が保証される?
認証範囲は全社とは限りません。ISMS-ACの制度案内では、組織の必要に応じて範囲を定められるとしています。認証文書の範囲を確認し、製品そのものの安全性や、事故が起きない保証と取り違えないようにします。
まとめ:ざっくりこれだけ覚えればOK!
「ISMS」って出てきたら「情報セキュリティを組織的に管理・改善する仕組み」と思えればだいたいOK!
📖 おまけ:英語の意味
「Information Security Management System」 = 情報セキュリティマネジメントシステム
💬 セキュリティ対策を場当たり的にやるのではなく、System(仕組み)として管理する考え方だよ