ISMS(情報セキュリティマネジメントシステム)とは
- 用語
- ISMS (あいえすえむえす)
- 意味
- ISMS とは、情報を守るための方針・体制・手順を組織として決め、運用し、見直す仕組みです。国際規格 ISO/IEC 27001 に沿って作り、第三者の審査を受けて認証を取ることができます。
ISMS(情報セキュリティマネジメントシステム)とは、情報を守るための方針・体制・手順を組織として決め、運用し、見直す仕組みです。JIPDEC の説明では、組織が自らのリスクアセスメント(どこにどんな危険があるかの見積もり)で必要な水準を決めます。そして計画を持ち、資源を配分してシステムを運用します。
ISMS は何のためにあるのか
目的は、リスクを適切に管理しているという信頼を利害関係者に与えることです。守る対象は情報の 3 つの性質で、機密性(許された人だけが見られること)、完全性(内容が勝手に変わらないこと)、可用性(必要なときに使えること)です。個々の対策ではなく、対策を決めて運用する組織の仕組み全体を指します。
ISO/IEC 27001 と認証はどういう関係か
ISO/IEC 27001 は、ISMS が満たすべき要求事項を定めた国際規格です。日本語版の最新版 JIS Q 27001:2023 は ISO/IEC 27001:2022 に対応し、2023 年 9 月 20 日に改正されました。規格は、本文の必須の要求事項と、附属書 A の管理策(事業の特性により除外できる)で構成されます。
認証は、組織の ISMS がこの規格に適合しているかを、第三者の認証機関が審査して登録する仕組みです。日本では JIPDEC の ISMS 適合性評価制度がこれにあたります。規格は、あらゆる形態・規模の組織に適用できることを意図しています。
アカウント管理はどこで問われるか
附属書 A には 93 の管理策があり、組織的・人的・物理的・技術的の 4 つに分かれています。2022 年の改訂で、管理策は 114 から 93 に整理されました。旧版の「A.9 アクセス制御」「A.15 供給者関係」などの区分は、この 4 つに組み替えられています。JIPDEC のユーザーズガイドは、委託先とリスクを分け合うときの管理策として「5.19 供給者関係における情報セキュリティ」を挙げています。対策を契約書などに織り込むことが重要だ、とも書いています。管理策の指針である JIS Q 27002 は、各管理策に 5 つの属性を付けています。ユーザーズガイドによれば、属性「運用機能」の値に「識別情報及びアクセスの管理」と「供給者関係のセキュリティ」があります。属性「管理策タイプ」の値は、予防、検知、是正の 3 つです。事故の発生を防ぐもの、発生したときに働くもの、発生した後に働くもの、という分け方です。
アクセス制御や認証情報に関する個々の管理策の文言は、規格本文にあります。規格本文は有料で、この記事で参照した JIPDEC の資料には管理策の一覧までは載っていません。管理策の番号と名称は、日本規格協会が公開している JIS Q 27002:2024 の目次で確かめられます。公開資料で分かるのは、管理策の番号と名称と、アクセス制御や供給者関係が附属書 A の対象に含まれることまでです。自社にどの管理策が求められるかは、規格を入手して確かめる必要があります。
取引先から ISMS 認証を求められたら何を意味するか
認証を求める取引先は、方針と手順を決めて運用し、第三者の審査を受けた組織かどうかを見ています。認証は組織の仕組みに対するもので、預けたアカウントを誰が使い、誰が使ったかがどう残るかまでを保証するものではありません。その部分は、どの管理策を適用したかを書いた適用宣言書と、契約の内容で別に確かめることになります。
よくある質問
ISMS と ISO 27001 は同じものですか
同じではありません。ISMS は組織が作って運用する仕組みで、ISO/IEC 27001 はその仕組みが満たすべき要求事項を定めた規格です。認証は、仕組みが規格に合っているかを第三者が審査した結果です。
ISMS 認証は中小企業でも取れますか
取れます。JIPDEC は、規格はあらゆる組織に適用できるよう配慮されていると説明しています。ただし審査には費用と準備がかかるため、取引先の要求と照らして判断します。
取引先が ISMS 認証を持っていれば安心ですか
認証は、方針と手順を決めて運用し、第三者の審査を受けたことを示します。どの管理策を適用したか、預けたアカウントをどう扱うかは、適用宣言書(どの管理策を使うと決めたかを書いた文書)と契約で確かめます。
Junify の場合
- 人手で続けると
- 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
- Junify なら
- Junify は、附属書 A のアクセス制御に関わる 3 点を仕組みで担います。担当者がスマホで本人確認をしてから使うので、共有アカウントでも誰が・いつ使ったかが一人ひとり残ります。パスワードは管理者が登録し、担当者には渡しません。担当を外れた人は割り当てを外すだけで入れなくなります。
参考資料
- JIPDEC「ISMS 適合性評価制度について」
- JIPDEC「ISMS ユーザーズガイド」(JIP-ISMS111-4.0、2025 年 3 月)
- JIPDEC「ISMS 認証基準(ISO/IEC 27001)の改訂」
- 日本規格協会「JIS Q 27001:2023」
- 日本規格協会「JIS Q 27002:2024 情報セキュリティ,サイバーセキュリティ及びプライバシー保護―情報セキュリティ管理策」プレビュー(目次。2024 年 6 月 20 日改正)
同じテーマの記事
-
個人情報保護法の安全管理措置をアカウント管理に当てはめる
通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
-
IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目
第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
-
ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる
取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。