ISO/IEC27001(ISMS)改訂による変更点と対応ポイント
ISMS(Information Security Management System/情報セキュリティマネジメントシステム)に関する要求事項を定めた国際規格「ISO/IEC 27001」の第3版(ISO/IEC 27001:2022)が、2022年10月に発行されました。この第3版では、新たに11の管理策が追加されるなどしており、これまでにISO/IEC 27001の認証を取得している組織は、2025年10月31日までに移行対応を行う必要があります。
本記事では、主な改訂内容や推奨される移行手順などを、コンサルタントが解説します。
結石 一樹
株式会社スリーエーコンサルティング ISOコンサルタント
ISO/IEC 27001とは
ISO/IEC 27001は、組織が保護すべき情報資産を洗い出したうえで、それぞれの情報資産に対して「情報セキュリティの3要素」をバランスよく維持し、継続的に改善していくことを可能にする仕組みの構築を目的とした規格です。
情報セキュリティの3要素
- 機密性(Confidentiality)
- 完全性(Integrity)
- 可用性(Availability)
中立的な機関による審査を経ることから、ISO/IEC 27001の認証の取得は、情報セキュリティに関する一定の体制整備の証となり、取引先や顧客からの信頼を得やすくなると考えられます。また、ISO/IEC 27001は国際規格であることから、日本国内のみならず世界で通用するセキュリティ強度を有することが証明できます。
ISO/IEC27001の規格改訂
ISO/IEC 27001は、国際標準化機構(ISO)の本部があるスイスのジュネーブで定期的に行われる会議において、適宜基準の見直しが行われています。ISO/IEC 27001は情報セキュリティに関する規格であることから、情報技術の変化や進歩、多様化に応じてその内容が見直されています。
ISO/IEC 27001は、2005年に初版が発行されました。その後、2013年に改訂版(ISO/IEC 27001:2013)が発行され、2022年10月に第3版(ISO/IEC 27001:2022)への改訂が行われました。2024年現在の最新版はこのISO/IEC 27001:2022です。
ISO/IEC 27001:2022への移行スケジュール
ISO/IEC 27001:2022への移行期限は、2025年10月31日までとなっています。
すでにISO/IEC 27001の認証を取得し運用している組織は、ISO/IEC 27001:2013からの移行審査を受ける必要があります。移行審査は手続に時間がかかることも考慮し、先送りせず早めに受けたほうがよいでしょう。
なお、移行審査は、更新審査や維持審査と同じタイミングで受けるケースが多いです。移行に関する内容の審査が加わることで、審査の時間は半日から1日追加になります(審査機関が審査員の人数を増やして対応してくれるケースもあります)。
ISO/IEC 27001の認証を新たに取得する組織については、2024年4月30日までは旧規格であるISO/IEC 27001:2013で認証を受けることが可能でしたが、現在は、ISO/IEC 27001:2022にもとづいて認証を取得することとなります。
ISO/IEC 27001:2022の構成
ISO/IEC 27001の要求事項は、「本文」と「附属書A」で構成されています。
本文は、情報セキュリティマネジメントシステム(ISMS)の構築、実施、維持、継続的改善に関する具体的な要件を定めており、情報セキュリティマネジメントシステムを効果的に構築・運用し、改善するためのフレームワークを提供します。
附属書Aには4つの分野にわたって合計93の管理策がまとめられています。これらの管理策は、情報セキュリティマネジメントシステム(ISMS)の実施と維持に必要となる具体的な対策を示しており、組織が情報セキュリティリスクを適切に管理するための指針となります。
ISO/IEC 27001:2022の構成
主な改訂内容
ISO/IEC 27001:2022における主な改訂内容について、本文と附属書Aにわけて説明します。今回の改訂では、特に附属書Aの管理策に関して大きな変更がありました。
本文の改訂
本文にあたる箇条4~箇条10までの改訂は、MSS共通テキストの改訂など形式的な変更が主になっています。MSS共通テキストとは、ISO/IEC 27001のほか、ISO9001やISO14001を含むISOのマネジメントシステム規格に共通する規格構造を取りまとめた文書のことです。
附属書Aの改訂
附属書Aの改訂に関しては、もともと箇条5〜18であったものが、箇条5〜8に再分類され、全部で114あった管理策が93に再整理されました。
これだけを聞くと管理策の総数が減ったように思われるかもしれませんが、統合された管理策があるために数が減ったように見えているだけであり、対応すべき事項は改訂によりむしろ増えたといえます。
附属書Aで示されている管理策に関する変更
- 新規の管理策 11
- 統合された管理策 24
- 削除された管理策 0
新たに追加された11の管理策は以下のとおりです。それぞれ簡単に説明します。
| 管理策項目 |
管理策 |
| 5.7 |
脅威インテリジェンス |
| 5.23 |
クラウドサービス利用の情報セキュリティ |
| 5.30 |
事業継続のための ICTの備え |
| 7.4 |
物理的セキュリティ監視 |
| 8.9 |
構成管理 |
| 8.10 |
情報の削除 |
| 8.11 |
データマスキング |
| 8.12 |
データ漏洩防止 |
| 8.16 |
監視活動 |
| 8.23 |
ウェブフィルタリング |
| 8.28 |
セキュリティに配慮したコーディング |
① 5.7 脅威インテリジェンス
サイバー攻撃やフィッシング、ハッキングといった情報セキュリティの脅威に関連する情報を収集し、分析し、対応することが望ましい。
② 5.23 クラウドサービス利用の情報セキュリティ
クラウドサービスの取得、利用、管理、および終了に関するプロセスは、組織の情報セキュリティ要求事項に基づいて確立することが望ましい。
③ 5.30 事業継続のための ICTの備え
有事の際に情報セキュリティを維持するだけでなく、情報通信技術の事業が続行できるように対策を設定し、それらを試験などで検証することが望ましい。
④ 7.4 物理的セキュリティ監視
監視カメラや警備員を配置するなど敷地内を物理的に監視することが望ましい。
⑤ 8.9 構成管理
ハードウェア、ソフトウェア、サービスおよびネットワークのセキュリティ構成を含む構成は、確立し、文書化し、実施し、監視し、レビューすることが望ましい。
⑥ 8.10 情報の削除
情報システムや機器、その他の記憶媒体に保存された情報は、必要がなくなった時点で削除されることが望ましい。データ消去の方針を定めて実施する。
⑦ 8.11 データマスキング
データマスキングは、適用される法律を考慮したうえで、アクセス制御に関する組織のトピック固有の方針、およびその他の関連するトピック固有の要求事項、ならびにビジネス要求事項に従って使用することが望ましい。
⑧ 8.12 データ漏洩防止
外部からの攻撃だけでなく、内部流出の脅威への対策も実施することが望ましい。
⑨ 8.16 監視活動
ネットワーク、システム、およびアプリケーションの異常な挙動を監視することが望ましい。
⑩ 8.23 ウェブフィルタリング
外部のウェブサイトへのアクセスは、悪意のあるコンテンツへさらされることを減らすために管理することが望ましい。
⑪ 8.28 セキュリティに配慮したコーディング
ソフトウェア開発には、セキュリティに配慮したコーディングの原則を適用することが望ましい。
ISO/IEC 27001:2022への移行の対応手順
ISO/IEC 27001:2022への移行対応は、以下①~⑦の手順で進めることを推奨します。
多くのお客様を見ていてアドバイスしたいのは、準備に時間をかけすぎないほうがいいということです。これは新規認証でも移行審査でも同様で、セキュリティ対策というのは、やり始めたら際限なく行えてしまうことから、審査を受けるにあたって、審査員からの指摘が出ないよう完璧な状態を目指すと、時間も設備もコストがかかりすぎてしまうためです。必ずやらなければならないことだけ実施した段階で審査を受けて、審査員からフィードバックやアドバイスをもらうという進め方のほうが効率的といえます。
| 期間の目安 |
概要 |
内容 |
| ~5、6か月前 ※長ければ数か月かかることもあります |
スリム化 (マストではないが、やったほうが今後の運用によい影響がある) |
組織における現行の情報セキュリティマネジメントシステム(ISMS)のルールや文書を見直し、不要な部分を除くことで、プロセスの適正化をはかります。 |
| ~4、5か月前 ※ISMSについて知識がある人であれば数週間、初心者であれば数か月かかるでしょう |
管理策の採否検討 |
11の新しい管理策について、組織内での採用の是非を検討します。 |
| ルールの見直し |
組織の情報セキュリティポリシーや手順書などのルールを見直し、改訂します。 |
| ~3か月前 |
教育 |
組織内の関係者に対して、新しい要件や変更点についての教育を実施します。 |
| ~2か月前 |
内部監査 |
ISO/IEC 27001:2022の要求事項に基づいて、組織内での内部監査を実施し、移行の進捗状況や適合性を確認します。 |
| ~1か月前 |
マネジメントレビュー |
組織のトップマネジメントにISMSの有効性や適合性を確認するためのマネジメントレビューを実施します。 |
| 当月 |
審査 |
認証機関による、ISO/IEC 27001:2013からISO/IEC 27001:2022への移行審査を受けます。 |
① スリム化
組織における現行の情報セキュリティマネジメントシステム(ISMS)のルールや文書を見直し、不要な部分を除くことで、プロセスの適正化をはかります。
② 新しい11の管理策の採否を検討する
11の新しい管理策について、組織内での採用の是非を検討します。
③ ルールを見直す
組織の情報セキュリティポリシーや手順書などのルールを見直し、改訂します。
④ 教育
組織内の関係者に対して、新しい要件や変更点についての教育を実施します。
⑤ 内部監査
ISO/IEC 27001:2022の要求事項に基づいて、組織内での内部監査を実施し、移行の進捗状況や適合性を確認します。
⑥ マネジメントレビュー
組織のトップマネジメント(認証範囲が全社の場合は社長、認証範囲が絞られている場合は、たとえば事業部長や開発部長などその組織のトップを指します)が、ISMSの有効性や適合性を確認するためのマネジメントレビューを実施します。
⑦ 審査を受ける
認証機関による、ISO/IEC 27001:2013からISO/IEC 27001:2022への移行審査を受けます。
ISO/IEC 27001の認証取得は、大手企業と取引する際の条件となることも少なくなく、また、組織として一定の情報保護体制を備えていることを明確に示す手段にもなります。しかし、認証を取得するためにはルールを決めて仕組みを構築し、審査を受ける必要があり、組織(特に担当者)に負担がかかります。
もし、「改訂の対応で何をしたらいいかわからない」「ISMSの運用がうまくいっていない」「プロに見てほしい」という悩みがある方は、筆者が所属するスリーエーコンサルティングまで相談ください。認証・運用・更新についての知識やノウハウを提供すると同時に、書類作成などの手を動かす作業まで支援することで、担当者の負担を軽減し、スムーズな認証取得や改訂対応、更新を可能にする『認証パートナー』というサービスを提供しています。