情報セキュリティマネジメント (ISMS)

ISMSとPDCAサイクルを学びます。

組織的なセキュリティ管理の枠組みISMSと、PDCAサイクルによる継続的改善を学びます。

日野 こむぎ(普段) 日野 こむぎ

セキュリティって、技術だけの話じゃないんだ?

藤森 さやか 先生(笑顔) 藤森 さやか 先生

そうなのよ。
組織として取り組むことが大事で、それを体系化したのがISMS (情報セキュリティマネジメントシステム)。
国際規格はISO/IEC 27001よ。

青木 澪(普段) 青木 澪

継続的改善のためにPDCAサイクルを回すの。
Plan (計画)・Do (実行)・Check (評価)・Act (改善) の4ステップを繰り返して品質を高めていく考え方ね。

桃井 すみれ(普段) 桃井 すみれ

リスク管理が大事って聞きますぅ〜。

青木 澪(普段) 青木 澪

そうね。
リスクアセスメントにはリスク受容・リスク回避・リスク移転・リスク低減の4つの対応方法があるわ。

藤森 さやか 先生(普段) 藤森 さやか 先生

実装すべきセキュリティ対策は技術 (FW・暗号)・物理 (入退室管理)・人的 (教育・訓練)・組織 (体制構築) の4面から考えるの。

資産・脅威・脆弱性からリスク対応を選ぶ

顧客データを扱う業務を例にすると、守る対象である顧客データや業務システムが情報資産、ランサムウェア感染や不正侵入が脅威、更新されていないソフトウェアや弱い認証が脆弱性です。発生可能性と影響を評価し、組織の受容基準と比べて対応を決めます。

対応具体例判断の核心
低減多要素認証、修正プログラム、分離したバックアップを導入する発生可能性または影響を小さくする
回避危険性が許容できないサービスそのものを廃止するリスクを生む活動を行わない
移転・共有保険契約や委託契約で損失負担の一部を他者へ移す責任やリスクが完全に消えるとは限らない
受容・保有影響が小さく対策費が過大な残留リスクを承認して監視する何もしない放置ではなく、権限者が判断する

設問の「保険を掛ける」は移転、「対策機器を導入する」は低減、「事業を中止する」は回避です。受容は評価せず見逃すことではありません。また、対策後にも残る残留リスクを再評価し、受容可能かを確認します。

PDCAを成果物と行動で見分ける

段階ISMSで行うことの例
Plan適用範囲、方針、リスク基準を決め、リスクアセスメントと対応計画を作る
Do選んだ管理策を実施し、教育・運用・記録を行う
Check監視測定、内部監査、マネジメントレビューで有効性を評価する
Act不適合の原因へ是正処置を行い、仕組みを改善する

「監査で問題を発見」はCheckですが、発見した原因を除いて再発防止する行動はActです。「教育計画を立てる」はPlan、計画に沿って教育を実施するのはDoなので、同じ題材でも動詞で段階が変わります。

ISMSは組織が情報セキュリティを管理する仕組みであり、ISO/IEC 27001はその要求事項を定める規格です。認証取得だけが目的ではなく、適用範囲内のリスクを継続管理することが本質です。ISO 9001は品質、ISO 14001は環境、ISO/IEC 20000はITサービスマネジメントなので、番号だけを暗記せず対象分野と対にします。

確認クイズ

ISMS の国際規格として正しいものはどれか。

  1. ISO 9001
  2. ISO 14001
  3. ISO/IEC 27001
  4. ISO/IEC 20000
こたえを見る

正解: 3. ISO/IEC 27001

ISO/IEC 27001 はISMS (情報セキュリティマネジメントシステム) の国際規格です。ISO 9001 は品質、ISO 14001 は環境、ISO/IEC 20000 はITサービスマネジメントの規格です。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。