【あいえすおーにまんななせんいち】

ISO 27001 とは?

最終更新:
💡 情報を守る仕組みを、組織で回し続けるための基準

情報セキュリティマネジメントシステム(ISMS)の国際規格。組織の情報資産を体系的に保護する仕組みの認証基準。

📌 このページのポイント
ISMSを運用し、審査を受ける ① 方針・範囲 リスクを評価 ② 対策を運用 必要な管理策を選ぶ ③ 監査・レビュー 改善につなげる ④ 第三者の審査 適用範囲の適合性 認証後も運用・維持審査・再認証 守る情報の3要素 機密性 完全性 可用性 認証は事故ゼロの保証ではない
認証取得に向けた大まかな流れ。リスクに応じて管理策を選び、認証後も管理と改善を続けます。
ひよこ ひよこ
ISMSとISO 27001の違いは?
ペンギン先生 ペンギン先生
ISMSは情報セキュリティを管理する「仕組み」で、ISO/IEC 27001はその仕組みが満たすべき「要求事項」を定める国際規格だよ。運用の基準として使うことも、定めた範囲について第三者の認証を受けることもできる。認証を取ることだけが目的ではないんだ。
ひよこ ひよこ
認証を取るメリットは?
ペンギン先生 ペンギン先生
管理体制や対策を整え、社員の意識を高めることにつながるよ。認証は取引先に管理の取り組みを伝える材料にもなる。ただし、事故が起きないことやすべての法令を守っていることの保証ではないんだ。認証された組織・業務の適用範囲も確認する必要があるよ。
ひよこ ひよこ
取得するのは大変?
ペンギン先生 ペンギン先生
方針・適用範囲を決め、リスクを評価して対策を実施し、内部監査や経営者のレビューで見直す必要があるよ。取得までの期間は規模・範囲・不適合の状況で変わるんだ。認証後も改善を続け、通常は年ごとの維持審査と3年ごとの再認証審査を受けるよ。
ひよこ ひよこ
ISO 27001の2022年版で何が変わった?
ペンギン先生 ペンギン先生
附属書Aの管理策が93項目となり、「組織的」「人的」「物理的」「技術的」の4分類に整理されたよ。ISO/IEC 27002の管理策も114項目から93項目へ再編され、脅威インテリジェンスやクラウド利用の情報セキュリティなどが加わった。管理策はリスクに応じて必要なものを判断し、採用・除外の理由を記録するんだ。ISMS-AC制度での旧版認証の移行期限は2025年10月31日だったよ。
もっと詳しく知りたい人へ

2022年版だけを確認すればいいの?

2024年の追補(Amd 1)も併せて適用する。日本ではJIS Q 27001:2023に対する2025年の追補が対応している。規格を確認するときは、本文と追補の組み合わせにも注意しよう。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「ISO 27001」って出てきたら「情報セキュリティを組織で管理する仕組みの国際規格」と思えばだいたいOK!
📖 おまけ:英語の意味
「ISO/IEC 27001」 = 情報セキュリティマネジメントシステム規格
💬 ISO(国際標準化機構)とIEC(国際電気標準会議)が共同で策定した規格だよ

参考資料

← 用語集にもどる