コンピューターのインターフェースを操作する人の周りに、セキュリティー・シールドと台座上の地球儀が描かれているイラスト
ISO 27001とは
Bureau Veritasのロゴと「Certified ISO 27001」の文字が入ったISO 27001認証バッジ。

一般にISO 27001として知られているISO/IEC 27001は、国際標準化組織(ISO)と国際電気標準会議(IEC)が共同で開発した、世界的に認められた主要な情報セキュリティー標準です。

ISO 27001は、あらゆる規模、あらゆる業種・業務、経済部門の組織内の機密情報資産の管理と保護のための、体系的で構造化されたリスク・ベースのアプローチを提供します。

具体的には、ISO 27001規格は、組織内の情報セキュリティー管理システム(ISMS)を定義、実装、運用、改善するための一連の要件です。実際には、組織が機密データやその他の情報を管理・保護するための包括的なフレームワークを提供し、データ侵害、サイバー攻撃、その他のセキュリティー・インシデントのリスクを軽減します。

ISO 27001は2005年に初めて発行され、2013年に改訂され、最近では2022年に改訂されました。この国際規格の最新バージョンは、ISO 27001:2002と呼ばれます。

ISO 27001は、組織の情報セキュリティー保護を支援するためにISOとIECによって開発された一連の規格であるISO 27000(旧称ISO/IEC 27001)の一部です。

関連する規格 ISO 27017 ISO 27018 ISO 27701

IBM CloudとISO 27001

以下に掲載されているサービスは、ISO 27001認証を取得しており、IBMのデータ・セキュリティーおよびプライバシーの原則で確立されたIBMの中核的なセキュリティーへの取り組みを実証しています。以下のサービスでは、毎年1回以上、ISO 27001証明書を発行しています。各IBMサービス記述書(SD)内にリンクされているIBM Data Processing Addendum(DPA)別表は、特定の製品やサービスがISO 27001認証を維持しているかどうかを示しています。

IBMの仮想プライベートクラウド(VPC)、サービスとしてのプラットフォーム(PaaS)、およびサービスとしてのソフトウェア(SaaS)製品は、ISO/IEC 27701:2019に基づいてプライバシー情報管理システム(PIMS)も実装しています。VPC、PaaS、およびSaaSサービスのISO 27001の認証には、ISMSとPIMSが両方とも記載されています。PIMSおよびISO 27701に関する詳細については、IBM Cloudのコンプライアンスに関するISO 27701ページを参照してください。

IBM ISO 27001の認証は公開され、一般に入手可能です。機密コンプライアンス・レポート・タイプであるISO 2700適用宣言書(SOA)は、ご要望に応じて提供いたします。

ISMSとは

ISMSは、組織が情報セキュリティー・リスクを管理する方法を規定する一連のポリシー、手順、コントロールであり、リスク評価、資産管理、アクセス制御、暗号化、インシデント管理などの要件が含まれています。

ISMSの目標は、以下を保護することです。

  • 情報の不正開示を防止することにより、情報の機密性を保護する。

  • 情報の正確性と完全性を確保することにより、情報の完全性を保護する。

  • 必要なときに情報にアクセスできるようにすることにより、情報の入手可能性を保護する。

ISMSは、企業が変化するリスク環境に適応できる一貫したセキュリティー管理を実装するのに役立ちます。

ISO 27001の規定

ISO 27001は、組織がISMSを作成および維持する際に従うべき包括的なプロセスを概説しています。

  • リスク・アセスメント — 企業の情報やデータに関わる潜在的な情報セキュリティー・インシデントを特定してアセスメントします。

  • リスク管理プロセス—関連する情報セキュリティー対策を実施して、セキュリティー・インシデントを防ぎ、情報セキュリティー・リスクを低減する。

  • リスク対策 — 組織内のデータ保護と情報セキュリティーの継続的な改善を促進するために、時間の経過とともにリスクを軽減し、それらの対策の有効性を継続的に監視およびレビューします。

さらに、ISO 27001は、組織が情報の信頼性を保護するのに役立ちます。つまり、情報ライフサイクル全体を通じてユーザーおよびシステムの身元を検証できます。また、否認防止、つまり情報に関連するあらゆるトランザクションを追跡して検証できるようにもなります。

ISO 27001の要件

簡単にまとめると、ISO 27001では、組織に次のことを求めています。

  • 脅威、脆弱性、潜在的な影響などのセキュリティー・リスクを体系的に調査する。

  • 許容できないとみなされるリスクに対処するための、包括的な一連の情報セキュリティー管理とその他のリスク処理形式を設計および実装する。

  • 情報セキュリティー管理が企業のニーズとセキュリティー目標を満たし続けるような、包括的な管理プロセスを採用する。

ISO 27001では、企業は特定のビジネス・ニーズとリスクに合わせて調整されたISMSを確立することも義務付けられています。

ISO 27001規格自体は以下の2つの部分で構成されています。

  • 特定の分野における要件を概説する11の必須条項(0~10)。

  • 付属書A。これには、93の管理目標に関するガイドラインが記載されており、それぞれの目標は、リスクを許容可能なレベルまで低減するために実施し得る具体的な対策となっています。

必須条項


ISO 27001の主要セクション(11の条項)では、まず第0条から第3条で規格の基本を紹介し、要件の定義と概要を説明しています。第4条から第10条には、ISO 27001に準拠するために必須となる具体的な要件が列挙されています。

第4条―組織の状況は、経営陣が関連する外部および内部の問題(規制上の課題を含む場合がある)を発見、レビュー、理解し、利害関係者を特定して考慮するための包括的な要件です。

第5条―リーダーシップでは、適切なリーダーシップに必要な要件を詳述しています。その要件には最高経営陣のコミットメントの義務付けが含まれ、役割と責任が明確に定義されています。第5条では、管理者は次のことをしなければならないと規定しています。

  • 組織の戦略的方向性と目的に沿ったセキュリティー目標を確立すること、

  • ISMSとそれに対する人々の貢献を支援するために必要な参考情報を提供すること、および

  • トップレベルのISO 27001情報セキュリティー・ポリシーを策定し、組織全体、および従業員から株主、官公庁・自治体の規制当局などに至るまで、すべての利害関係者および関係者に文書化して伝達すること。

第6条—計画策定は、情報セキュリティー・リスクと機会を特定、考慮し(情報セキュリティー・リスク・アセスメント)、このアセスメントに基づいて情報セキュリティーおよび管理目標を設定し、付録Aの関連する管理策を組み込んだリスク対策計画を作成するための要件です。

第7条—サポートでは、適切なリソースの提供、従業員の情報セキュリティー管理に対する理解の確保、組織内外における適切なコミュニケーションを通じて、堅牢なISMSおよびセキュリティー・フレームワークをサポートする方法について概説しています。経営陣は、コミュニケーション計画などの特定のドキュメンテーションを更新および維持する必要があります。

第8条—オペレーションは、計画、実施、管理すべき特定の情報セキュリティー・プロセスを義務付けています。ここで、リスクアセスメントとリスク処理が実行されます。

第9条—パフォーマンス評価は、組織がISMSを監視、測定、分析、評価し、KPIを定期的に確認し、内部監査を実施しなければならないという要件です。経営陣は定義された間隔で、ISMSおよびISO 27001に関連するKPIをレビューし、それらが依然として適切であることを確認する必要があります。

第10条—改善:性能評価後、組織は改善と呼ばれる必要な是正措置を講じなければなりません。これは、経営陣がいわゆる「不適合」の原因を排除するために行動しなければならないことを意味します。さらに、継続的な改善プロセスを実施する必要があります。


付属書Aの管理


ISO 27001:2022の付属書Aには、組織がリスクを軽減し、規制当局やパートナーなどの関係者のセキュリティー要件に準拠するために使用できる 93の保護手段または管理策が列挙されています。ISO 27001によって義務付けられているドキュメンテーションの一部は適用可能性宣言書であり、その中で組織は、実装すべき特定の付属書Aの管理策について「適用可能」とマークすることで詳細に説明しています。

ISO 27001:2022 は、93の管理のための4つの領域も定めています。

付録A.5—組織的統制は、従うべきルールや、ユーザー、設備、ソフトウェア、システム(例:アクセス制御ポリシー)から期待される行動を定義することによって実施される37の管理策です。

付属書A.6—人的統制とは、情報セキュリティーを保護する方法でそれぞれの活動を実行できるように、知識、教育プログラム、エクスペリエンス、または経験を人々と共有することを通して実施される8つの管理策です(例:ISO 27001トレーニング)。

付録A.7—物理的制御 は、人や物体と物理的に相互作用する設備や装置(例:CCTVカメラや警報システム)を保護し、安全を確保することによって実施される14の制御のことです。

附属書A.8—技術的管理は、ITおよび通信に焦点を当てた34の管理策であり、主にソフトウェア、ハードウェア、ファームウェア(例:バックアップやウイルス対策ソフトウェア)を用いた情報システムで実施されます。

ISO 27001:2022は、以前のバージョンである ISO 27001:2013よりも附属書Aの管理項目が21個少ないことに注意してください。57個の管理策を統合し、3個の管理策を削除し、35個の管理を変更せずに保持し、11個の新しい管理策を導入することで、管理の数は削減されました。新しい管理策は、クラウド・サービス、事業継続性、脅威インテリジェンス、Physical Securityモニタリング、データ・マスキング、情報削除、データ漏洩防止、監視活動、Webフィルタリング、安全なコーディングに重点を置いています。

ISO 27001認証

企業は、ISO 27001を導入して、提供されるベスト・プラクティスからメリットを得ることができます。また、正式な認証プロセスを受けることも選べます。これにより、顧客や利害関係者に対して、情報を確実かつ安全に管理できることを示すことができます。

認証プロセスを開始する前に、企業は準拠したISMSを実装する必要があり、企業の管理チームは認証目的でISMSの範囲を具体的に決定する必要があります(例えば、範囲を単一の事業単位または拠点に制限する場合があります)。こうして取得した認証は、限定された範囲にのみ適用されます。

次に、ISMSは、認定された認証機関による外部の多段階認証監査を受けて、コンプライアンスを検証する必要があります。

外部監査プロセスには3つの段階があります。

  • ステージ1:ISMSの予備的レビュー。 認証機関は、主要なドキュメンテーションが存在し、完全であること(例:組織の情報セキュリティー・ポリシー、適用範囲宣言書(SoA)、リスク処理計画(RTP))を確認します。

  • ステージ2:正式なコンプライアンス監査。 認証機関は、より詳細な監査を実施し、組織のISMSを独自にテストして、ISO 27001要件を満たしていることを確認します。第2段階に合格すると、組織がISO 27001に準拠していると認定されることになります。

  • ステージ3:継続的なレビュー。 組織はISO 27001に準拠した認証を取得した後も、継続的にフォローアップ・レビューと内部監査を実施し、時間の経過とともにコンプライアンスを確認する必要があります。

すでにISO 27001認証を取得している組織は、更新されたISMSを搭載していることを確認して、2025年10月31日までに新しい2022年バージョンに移行する必要があります。

2022年の報告によると、150の国または地域で70,000件以上のISO 27001認証が取得されています。これらの証明書の大部分はテクノロジー(IT)に焦点を当てていますが、すべての経済セクターの組織をカバーしています。

ISO 27001準拠と認証のメリット

ISO 27001への準拠と認証に基づいて良好に組織化されたISMSを確立することで、組織は次のことが可能になります。

  • 絶えず増大するサイバー攻撃の脅威に対する脆弱性を軽減する

  • 進化する情報セキュリティー・リスクへのより迅速かつ効果的な対応

  • 財務諸表、知的財産(IP)、従業員データ、サード・パーティーから組織に委託された情報などの資産が侵害されず、機密性が保たれ、必要に応じて利用できる状態を維持するよう支援

  • 一元管理された情報セキュリティー・フレームワークを提供し、情報を一元的に管理

  • テクノロジー・ベースのリスクやその他の脅威に対処するために、組織全体における人材、プロセス、テクノロジーを準備

  • 紙ベース、クラウド・ベース、デジタルなど、あらゆる形式の情報を保護

  • 効率を高め、非効果的なサイバー・セキュリティー・テクノロジーへの不要な支出を減らすことでコストを節減

  • 法的および規制要件に準拠

  • 評判と顧客の信頼の向上
関連ソリューション
クラウド・セキュリティー・ソリューション

自信を持ってハイブリッド・マルチクラウドに移行し、クラウド・ジャーニーのあらゆるフェーズにセキュリティーを統合します。IBM Security製品とその専門家が、適切なコントロールの統合、 ワークロード・デプロイメントの調整、 効果的な脅威管理の整備を支援します。

クラウド・セキュリティー・ソリューションの詳細を見る
IBM Verify IAMソリューション

IDをモダナイズし、既存のIDツールを補完するとともに、オンプレミス、クラウド、SaaSベースのAI、アプリ、リソースで使用するあらゆるIDへのセキュアでスムーズなアクセスを実現

IBM Verifyはこちら
IBM OpenPages IT Governance

OpenPages ITガバナンス・モジュールを使用すると、組織は、スポンサー組織委員会(CSO)、ITインフラストラクチャー・ライブラリー(ITIL)、国際標準化機構(ISO)など、複数のベスト・プラクティス・フレームワークにわたってコンプライアンスを維持できます。

OpenPages IT Governanceの詳細はこちら
次のステップ

準拠プログラムについて、ご質問がありますか?保護されたコンプライアンス・レポートが必要ですか?IBMがお手伝いいたします。

  1. 準拠プログラムの詳細はこちら