【あいえすおーにまんななせんいち】
ISO 27001 とは?
最終更新:
💡 情報を守る仕組みを、組織で回し続けるための基準
情報セキュリティマネジメントシステム(ISMS)の国際規格。組織の情報資産を体系的に保護する仕組みの認証基準。
📌 このページのポイント
ISMSとISO 27001の違いは?
認証を取るメリットは?
管理体制や対策を整え、社員の意識を高めることにつながるよ。認証は取引先に管理の取り組みを伝える材料にもなる。ただし、事故が起きないことやすべての法令を守っていることの保証ではないんだ。認証された組織・業務の適用範囲も確認する必要があるよ。
取得するのは大変?
方針・適用範囲を決め、リスクを評価して対策を実施し、内部監査や経営者のレビューで見直す必要があるよ。取得までの期間は規模・範囲・不適合の状況で変わるんだ。認証後も改善を続け、通常は年ごとの維持審査と3年ごとの再認証審査を受けるよ。
ISO 27001の2022年版で何が変わった?
附属書Aの管理策が93項目となり、「組織的」「人的」「物理的」「技術的」の4分類に整理されたよ。ISO/IEC 27002の管理策も114項目から93項目へ再編され、脅威インテリジェンスやクラウド利用の情報セキュリティなどが加わった。管理策はリスクに応じて必要なものを判断し、採用・除外の理由を記録するんだ。ISMS-AC制度での旧版認証の移行期限は2025年10月31日だったよ。
もっと詳しく知りたい人へ
2022年版だけを確認すればいいの?
2024年の追補(Amd 1)も併せて適用する。日本ではJIS Q 27001:2023に対する2025年の追補が対応している。規格を確認するときは、本文と追補の組み合わせにも注意しよう。
まとめ:ざっくりこれだけ覚えればOK!
「ISO 27001」って出てきたら「情報セキュリティを組織で管理する仕組みの国際規格」と思えばだいたいOK!
📖 おまけ:英語の意味
「ISO/IEC 27001」 = 情報セキュリティマネジメントシステム規格
💬 ISO(国際標準化機構)とIEC(国際電気標準会議)が共同で策定した規格だよ