【あいえすえむえす】

ISMS(情報セキュリティマネジメントシステム) とは?

最終更新:
💡 セキュリティは「技術」だけでなく「仕組み」で守る

組織の情報セキュリティを体系的に管理・運用し、継続して改善する仕組み。リスクを評価して、人・設備・技術などの対策を選ぶ。ISO/IEC 27001は、その仕組みの要求事項を定める国際規格。

📌 このページのポイント
情報を守る仕組みを繰り返し改善 Plan 計画 Do 実施 Check 評価 Act 改善 情報 リスク評価 対策の計画 教育・ルール 技術的対策 監査・点検 効果の確認 不備の修正 対策を見直す
ISMSの継続的な運用をPDCAで整理したイメージ。認証はこの仕組みの適合・運用を第三者が審査するもので、事故が起きない保証ではありません。
ひよこ ひよこ
ISMSってセキュリティソフトのこと?
ペンギン先生 ペンギン先生
ソフトではなく、組織の管理の仕組みだよ。守る情報とリスクを調べ、対策を選んで実施し、効果を確認して改善する。技術だけでなく、従業員の教育や情報を扱うルールなども含むんだ。
ひよこ ひよこ
ISO/IEC 27001の認証も同じもの?
ペンギン先生 ペンギン先生
ISMSは仕組みそのもの。ISO/IEC 27001はその要求事項を定める規格で、認証は第三者の機関が適合を審査して証明することだよ。仕組みを運用することと認証取得を区別し、必要な認証は取引条件などを確認するんだ。
ひよこ ひよこ
認証を取るには何をするの?
ペンギン先生 ペンギン先生
対象とする範囲を決め、リスク評価や対策、教育、内部監査などを進め、認証機関へ申請して審査を受けるよ。準備の状況や組織の規模などで、かかる時間や費用は変わるんだ。
ひよこ ひよこ
取得したら安心?
ペンギン先生 ペンギン先生
認証は、情報を守る仕組みの適合と運用を審査した証明で、事故が起きない保証ではないよ。ISMS-ACの制度案内では、維持のため年に1回以上の審査と、3年ごとの再認証審査を説明している。日々の運用と改善も続けるんだ。
もっと詳しく知りたい人へ

認証があれば、会社全体や製品の安全性が保証される?

認証範囲は全社とは限りません。ISMS-ACの制度案内では、組織の必要に応じて範囲を定められるとしています。認証文書の範囲を確認し、製品そのものの安全性や、事故が起きない保証と取り違えないようにします。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「ISMS」って出てきたら「情報セキュリティを組織的に管理・改善する仕組み」と思えればだいたいOK!
📖 おまけ:英語の意味
「Information Security Management System」 = 情報セキュリティマネジメントシステム
💬 セキュリティ対策を場当たり的にやるのではなく、System(仕組み)として管理する考え方だよ

参考資料

← 用語集にもどる