ニュースレター
知っておきたい最新情報を毎月お届けいたします。
ISO/IEC 27001:2022(JIS Q 27001:2023)規格は以下の各セクション(箇条)と附属書で構成されています。
4 組織の状況 |
5 リーダーシップ |
6 計画 |
7 支援 |
8 運用 |
9 パフォーマンス評価 |
10 改善 |
ISO/IEC 27001規格は、組織の状況、ニーズに応じた、バランスのよい情報セキュリティの対策を計画、実施、維持、改善していくためのマネジメントシステムのフレームワーク(枠組み)を提供しています。
ISO/IEC 27001規格に記述されている要求事項の順序は、重要性や実施の順番(手順)を示すものではありません。
組織体制、業務プロセスに応じたISMSの構築、維持が求められています。
ISO/IEC 27001規格は、附属書Aにおいて情報セキュリティを確実にする具体的な管理目的と管理策を規定しています。
附属書Aには、以下の4 カテゴリーの管理目的と93項目の管理策が設定されています。
A.5 組織的管理策 |
A.6 人的管理策 |
A.7 物理的管理策 |
A.8 技術的管理策 |
附属書Aは、一般的に受け入れられている情報セキュリティの管理策の包括的なリストであり、管理策決定に際して参考情報として活用することが求められます。
具体的には、リスクアセスメントの結果を受け、リスクへの対応として、管理策を決定する際に、決定する管理策と附属書Aと比較することで、必要な管理策に見逃しがないことを確認します。附属書Aのすべての管理策を選択することは求められていませんが、除外する場合は、除外する理由を明確にする必要があります。