Junify
法令・ガイドラインとアカウント管理

ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる

取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。

更新日 2026-09-18

ISO/IEC 27001:2022(日本語版は JIS Q 27001:2023)の附属書 A(規格の末尾に付いた管理策の一覧)には、93 の管理策(対策の項目)があります。名称から見て、アカウントの管理に直接関わるのは次の 5 つです。5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権です。SaaS に当てはめると、使える人の一覧、ID の作成から削除までの手続、パスワードの扱い、管理者権限を持つ人の限定になります。ISMS と認証の仕組みは ISMS とはにまとめています。

管理策の名称は公開資料のどこで確かめられるか

規格の本文は有料のため、引用しません。管理策の番号と名称は、日本規格協会が公開している JIS Q 27002:2024 の目次で確かめられます。JIS Q 27002 は管理策の手引です。JIPDEC の ISMS ユーザーズガイドによれば、その箇条 5〜8 にある 93 の管理策は、項番も内容も JIS Q 27001 の附属書 A と同じです。違いは、27001 が「しなければならない」と書く要求事項で、27002 が「望ましい」と書く手引であることです。

各管理策に付く属性(管理策を分類する目印)の説明は、ISMS とはに譲ります。この記事で使うのは、目次で確かめられる名称までです。各管理策が何を求めるかの本文は、規格を入手して確かめる必要があります。

5 つの管理策を SaaS の作業に置き換える

名称から読める対象を、SaaS の管理でどの作業に当たるかに置き換えると次のようになります。右の 2 列は規格の記述ではなく、この記事の読み替えです。

管理策(JIS Q 27002:2024 目次) 名称から読める対象 SaaS での作業 用意するもの
5.15 アクセス制御 誰が何に入れるかの決まり サービスごとに、使える人と権限の種類を決める アクセス制御の決まり(文書)
5.16 識別情報の管理 利用者を区別するための情報(ID)の扱い ID の作成、変更、削除の手続 ID の一覧と、作成・削除の申請記録
5.17 認証情報 本人を確かめるための情報(パスワードなど)の扱い パスワードの配り方、保管、変更 パスワードの扱いの決まり
5.18 アクセス権 個々の人に与える権限 権限の付与、見直し、削除 権限の一覧と見直しの記録
8.2 特権的アクセス権 管理者権限(他の人の権限や設定を変えられる強い権限) 管理者権限を持つ人を限り、使ったときの記録を残す 管理者権限の一覧と利用の記録

5.16 と 5.18 は、ID と権限の両方に「作る・変える・消す」の流れがある点で対になります。SaaS では、ID を消さずに権限だけ外す場合と、権限は残したまま ID を止める場合の両方があるため、2 つを分けて一覧を持つと説明しやすくなります。管理者権限の考え方は特権 ID(管理者用アカウント)とはにあります。

共有アカウントはどの管理策に関わるか

共有アカウント(1 つの ID を複数の人が使う状態)は、5.16 と 5.17 に関わります。識別情報は利用者を区別するための情報なので、1 つの ID を複数人で使うと、その ID からは使った人を区別できません。認証情報は本人を確かめるための情報なので、複数人が同じパスワードを知る状態は、本人確認の意味を弱めます。目次には 8.5 セキュリティを保った認証と 8.15 ログ取得もあり、使った人を別の手段で確かめて記録を残すことが、この 2 つに関わると読めます。規格本文で共有アカウントをどう扱うかは、この記事で確かめた公開資料には書かれていません。

退職者と委託先はどの管理策に関わるか

目次には、6.5 雇用の終了又は変更後の責任、5.11 資産の返却、5.19 供給者関係における情報セキュリティがあります。ユーザーズガイドは、委託先とリスクを分け合うときの管理策として 5.19 を挙げ、対策を契約書などに織り込むことが重要だと書いています。退職者については 5.18 の権限の削除と 6.5 が、委託先については 5.19 と、委託先の担当者に与える 5.18 の権限が関わると読めます。

審査や取引先に何を見せられるか

ISMS の審査は組織の仕組みに対して行われ、どの管理策を適用したかは適用宣言書(どの管理策を使うと決めたかを書いた文書)に書きます。アカウントについて用意する資料を一例として挙げると、サービスごとの ID と権限の一覧、作成・変更・削除の申請と承認の記録、管理者権限を使った記録の 3 つです。取引先から ISMS 認証を求められた場合も、認証だけでは預けたアカウントを誰が使うかまでは分からないため、同じ 3 つを契約とあわせて示すことになります。使える人の一覧・使った人の記録・外す手順は他の法令や指針とも共通で、法令・ガイドラインとアカウント管理にまとめています。

よくある質問

管理策の番号を覚える必要はありますか

番号は規格の版で変わります。2022 年版で管理策は 114 から 93 に整理されました。覚えるより、ID・パスワード・権限・管理者権限の 4 つに分けて一覧を持つほうが、審査でも説明しやすくなります。

SaaS 側の設定だけで管理策に対応できますか

設定は手段の一つです。5.16 や 5.18 は作成から削除までの流れを扱うと読めるため、誰が承認して誰が消すかの決まりと記録が、設定とは別に要ります。

共有アカウントは ISMS で禁止されていますか

この記事で確かめた公開資料に、共有を禁じる記述はありません。識別情報と認証情報の管理策に関わるため、使う人を別の手段で確かめ、記録を残す形で説明することになります。

2013 年版の A.9 アクセス制御はどうなりましたか

JIPDEC のユーザーズガイドでは、2013 年版の 14 の箇条は 2022 年版で組織的・人的・物理的・技術的の 4 つに整理されました。アクセスに関わる管理策は 5.15〜5.18 と 8.2 に分かれています。

Junify の場合

人手で続けると
求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
Junify なら
Junify は、5 つのうち認証情報とアクセス権に関わる部分を担います。パスワードは管理者が登録し、担当者には渡しません。担当者はスマホで本人確認をしてから使うので、共有アカウントでも誰が・いつ使ったかが一人ひとり残ります。担当を外れた人は割り当てを外すだけで入れなくなります。

参考資料

同じテーマの記事