I. ISO 27001認証とその中核的価値を理解する
ISO27001認証はいわゆる情報セキュリティマネジメントシステムです。 ISO 組織によって制定されたこの規制は、今日の情報化社会においてすべての人にとっての指針となっています。
ISO27001 の規定により、企業組織は情報セキュリティを確保する方法を理解し、関連するポリシーを策定することができます。ガイダンスを通じて、企業は適切な管理手順を確立することを知ることができます。企業が ISO27001 のすべての条項の要件を満たすと、ISO27001 認証基準に達したことになります。このとき、検証機関(第三者機関)は、これらの条項の遵守状況や組織体制が万全かどうかなどを確認します。条項にある基準をすべて満たすと、ISO27001認証を取得できます。
多くの国も国家政策に沿ってこの体制に対応しており、推進や厳格な規制を通じて、企業組織は ISO27001 認証を取得することが義務付けられています。
II. ISO27001認証を取得する前に、情報セキュリティ管理システムの中核となる原則を理解してください。
ISO27001 情報セキュリティも組織にとっての資産と見なされます。無形ではありますが、組織の運営に影響を及ぼす可能性のある他の貴重な資産と同様に、適切に保護する必要があります。これは、情報が次のようなさまざまな形式で存在する可能性があるためです。
- 情報: データベース、データ ファイル、契約、合意など。
- ソフトウェア資産: アプリケーション ソフトウェア、システム、開発ツール、ライブラリなどをカバーします。
- ハードウェア資産: コンピュータ機器、通信機器、リムーバブルメディアなど。
- サービス: コンピューター、通信サービス、一般的な共有リソースなど。
- 人材: 専門的な資格、スキル、経験を持つ人員が含まれます。
- 無形資産:のれんやイメージなど。
したがって、これらの資産関連のセキュリティを中心に情報セキュリティ管理システムを確立し、効果的に計画、運用、主導、および制御する必要があります。
簡単に言えば、ISO27001 認証の情報セキュリティ管理の目的は、主に次の 3 つの重要な情報の側面を保護することです。
- 機密性: 情報漏洩を防止します。
- 整合性: 情報の改ざんを防止します。
- 可用性: 必要なときに情報が利用可能であることを保証します。
これらの原則は、いわゆる CIA 三位一体を構成し、情報セキュリティ管理において重要かつ中心的な役割を果たします。同時に、情報セキュリティは、特に公的機関においては、関連する法律や規制を遵守する必要もあります。
これらの目標を達成するために、組織は ISO27001 情報セキュリティ管理システムを確立する必要があります。このシステムは、確立、実装、運用、監視、レビュー、保守から継続的な改善までの一連のステップをカバーします。目標は、組織がさまざまな情報セキュリティ リスクに適応できるようにすると同時に、組織全体のガバナンス作業の基盤を提供することです。
3. ISO27001のマネジメントサイクルと構造
ISO27001の各章は、PDCA(計画、実行、確認、改善)に似た高レベルの管理フレームワークに従っています。
円形構造。このサイクルは、情報セキュリティ管理システム内で継続的に循環し、改善される反復ループのようなものです。 ISO27001では、第4章と第5章で内部および外部の利害関係者と問題、第6章でリスク管理、第7章で人材育成と文書管理、第8章、第9章、第10章で内部監査、マネジメントレビューと改善について説明しています。
このサイクルは反復的なプロセスのようなもので、各ステップは相互に関連しており、情報セキュリティの継続性と継続的な改善を保証します。
IV.内部および外部の問題とリスク管理
ISO27001:2013 の第 4 章では組織の運用環境について説明されており、そこに含まれる「内部および外部の問題」についてはさらに議論する価値があります。
- 内部および外部の問題の特定と分析:
内部の問題は組織内の人や物事を指し、外部の問題は組織外の人や物事によって議論される必要があるニーズ、期待、または問題を指します。最も単純な例としては、株主が利益を上げたい、従業員が学びたい、などが挙げられます。 - 内部および外部の問題の処理と対応:
内部および外部の問題をリスト化し、その影響とリスク レベルに基づいて決定を下す必要があります。これらの問題に対処することは、ISO 27001 の要件の 1 つです。特にリスクの高い問題については、情報セキュリティ管理システムで対応計画を検討し、実装する必要があります。内部および外部の問題は、組織が運営される環境を反映します。これらを理解することによってのみ、企業の運営に適した戦略的な方針を策定することができます。 - リスク管理のレビューと処理:
内部の問題と外部の問題をフィルタリングした後、一部の問題はリスク管理における脅威になる可能性があります。このような状況では、これらのトピックを定期的に見直し、検討する必要があります。
同時に、法律や規制の明確かつ具体的な要件を含め、利害関係者とそのニーズのリストを含む文書を作成し、情報セキュリティ管理システムに実装する必要があります。 - 情報セキュリティ管理システムの範囲を決定します。
内部および外部の問題、利害関係者の要件、製品およびサービスを使用して、情報セキュリティ管理システムの範囲を決定します。 - リスク分析とシステム文書の確立:
内部および外部の問題を分析してリスクを特定するためのリスク分析フォームを作成します。 4階層(または3階層)のシステム文書を作成し、実行フォームの記録を保持します。 - 情報セキュリティ管理方針の制定:
最後に、情報セキュリティ管理ポリシーを確立する必要があります。このポリシーは、ISMS関連のルールの制定、関連する管理プロセス、リスク評価の運用、情報セキュリティ目標の設定、リスク対応計画で選択された管理策の実施、監査およびマネジメントレビューの仕様を含むトップレベルのガイドラインのようなものです。
ワンストップ・ソリューション・プロバイダー