よくある質問
ISO 27001 と ISO 27002:その違いを理解する
Nemkoの認証を取得しています。
世界中から信頼されています。
世界的な信頼は、認証を受けた製品から始まります
ISO/IEC 27001とは何ですか?
ISO 27001は、情報セキュリティに焦点を当てた国際規格です。 ISO/IEC 27001は、国際標準化機構(ISO)および国際電気技術委員会(IEC)によって発行された、広く認められた国際規格であり、規模や業種を問わず、あらゆる組織が情報セキュリティマネジメントシステム(ISMS)を導入することで、体系的かつ費用対効果の高い方法で情報を保護できるよう策定されました。 この規格は、情報セキュリティリスクから組織を守るために、効果的なISMSを導入・維持するための要件を規定しています。ISO/IEC 27001の認証を取得した組織は、サイバー攻撃から身を守る能力を強化し、機密情報や重要な情報への不正アクセスを防止することができます。
ISO 27002とは?
ISO 27002は、組織が導入を選択する可能性のある情報セキュリティ管理措置に焦点を当てた補足規格です。ISO 27001の附属書Aに記載されているこれらの管理措置は、情報セキュリティの専門家が情報セキュリティ管理措置について議論する際に言及するものです。 しかし、附属書Aでは各管理措置が1~2文で概説されているのに対し、ISO 27002では管理措置1つにつき平均1ページを割いて解説しています。この規格では、各管理措置の仕組み、その目的、および実装方法について詳しく説明しています。
ISO 27001とISO 27002の違いは何ですか?
ISO 27001は国際的な情報セキュリティ管理に関する規格であり、ISO 27002は、情報セキュリティ管理措置をどのように実施すべきかを指針として示す補足規格です。なお、認証を取得できるのは「1」で終わるISO規格のみである点に注意してください。
ISO 27001はどのように機能するのですか?
ISO 27001の主な役割は、企業の機密性、完全性、および情報を保護することです。リスク評価を行うことで、そのような問題を防止するために何が必要か(すなわち、リスクの軽減またはリスクへの対応)を特定することができます。 したがって、ISO 27001の中心的な理念は、リスクを管理し、リスクがどこにあるかを特定し、セキュリティ対策(または保護措置)の実施を通じてそれらに対処することです。
なぜISO 27001は重要なのでしょうか?
この規格は、企業が最も重要な情報を保護するために必要な情報を提供します。また、企業はISO 27001の認証を取得することも可能です。個人は、コースを受講し、試験に合格してスキルを証明することで、ISO 27001の認定を受けることができます。 ISO 27001は世界中で広く認知されており、組織や専門家のビジネスチャンスを拡大します。
それぞれの規格はいつ活用すべきか?
ISO 27001とISO 27002は、それぞれ異なる目的を持っています。この規格の導入を検討している場合や、ISMS(情報セキュリティマネジメントシステム)の導入フレームワークを計画している場合は、ISO 27001が最適です。 その後、導入する管理措置を特定したら、各措置の仕組みについて詳しく学ぶために、ISO 27002を参照すべきです。
ISMSとは何ですか?
情報セキュリティマネジメントシステム(ISMS)とは、企業が確立すべき一連の規則であり、以下の目的を果たします:
- ステークホルダーを特定し、情報セキュリティに関して彼らが企業に抱く期待を把握する。
- どのようなリスクが存在するかを特定すること。
- その期待に応え、リスクに対処するための管理策を定義すること。
- 情報セキュリティに関して何を行うべきかについて、明確な目標を設定する。
- すべての管理措置およびその他のリスク対処手法を実施する。
- 実施された管理措置を継続的に評価し、期待どおりに機能していることを確認する。
- ISMS全体がより良く機能するよう、継続的な改善を行う。
これらは、ポリシー、手順、その他の文書という形で、あるいは文書化されていない確立されたプロセスや技術という形で記述することができます。
なぜISMSが必要なのでしょうか?
この規格を導入することで、企業は 4 つの重要なビジネス上のメリットを得ることができます。
- 法的要件への準拠 – 情報セキュリティに関連する多くの法律、規制、および契約上の要件が存在します。幸いなことに、そのほとんどはISO 27001を導入することで解決できます。
- 競争優位性の獲得 – 貴社が認証を取得すれば、情報の安全確保を重視する顧客の目には、競合他社に対して優位性があるように映る可能性があります。
- コスト削減 – ISO 27001の中心的な理念は、セキュリティインシデントの防止にあります。大小を問わず、あらゆるインシデントはコストを伴います。それらを未然に防ぐことで、貴社はコストを削減できます。
- 組織体制の改善 – 急成長中の企業には、業務を一時停止してプロセスや手順を定義する余裕がありません。そのため、従業員は何を、いつ、誰が担当すべきか把握できていないことがよくあります。ISO 27001を導入することで、企業が主要なプロセスを文書化することが促され、こうした状況の解消につながります。
ISO/IEC 27001認証のメリットとは?
ISO/IEC 27001の要件に基づいてISMSの認証を取得した組織は、規制への準拠、体系的なアプローチ、リスクの低減、コストの削減、市場での優位性など、いくつかの重要なメリットを得ることができます。
ISO 27001の統制はどのように導入するのですか?
技術的統制 - 主に情報システムにおいて、ソフトウェア、ハードウェア、およびファームウェアのコンポーネントを使用して実施されます。
組織的統制 - ユーザー、機器、ソフトウェア、およびシステムが従うべきルールを定義することで実施されます。
法的統制 - 組織が遵守すべき法律、規制、契約、およびその他の類似の法的文書に従い、それらを施行するルールを確保することで実施されます。
物理的対策 - 人や物と物理的に相互作用する機器やデバイスを使用することで実施されます。
人的管理措置 - 従業員が安全に業務を遂行できるよう、知識、教育、スキル、または経験を提供することで実施されます。
ISO 27001は義務付けられていますか?
ほとんどの国では、ISO 27001の導入は義務付けられていませんが、一部の国では、特定の業界に対してISO 27001の導入を義務付ける規制を公布しています。貴社にとってISO 27001が義務付けられているかどうかを判断するには、事業を展開している国の法律の専門家に相談してください。
ISO 27001は法的要件ですか?
公的機関や民間組織は、契約やサービス契約において、ISO 27001への準拠を法的要件として定めることができます。また、各国は、自国の領土内で事業を行う組織が遵守すべき法的要件として、ISO 27001に関する法律や規制を定めることができます。
新しいISO 27002:2022はISO 27001にどのような影響を与えるのでしょうか?
ISO 27002:2022で公表された管理措置セットの変更は、ISO 27001:2022の附属書Aに反映されます。ISO 27001を導入する組織、または既存のISMSを運用している組織は、管理フレームワークに管理措置セットの変更を反映させる必要があります。 移行期間が設けられるため、直ちに変更を行う必要はありません。
組織はいつ新しい管理措置セットに移行すべきですか?
現時点では、ISO 27002:2022のみが公表されており、ISO 27001:2022は今年後半に公表される見込みです。 新しい規格が発行された後、変更の実施を可能にするため、約2年間の移行期間が設けられる見込みです。また、認証機関が新しい規格およびその管理措置セットの変更内容を解釈し、採用するには、ある程度の時間を要する可能性が高いと考えられます。
コンプライアンスを明確に
コンプライアンス要件は、開発の進捗を遅らせ、不必要なリスクを生み出す可能性があります。Nemkoは、コンプライアンスを製品開発プロセスに統合することで、チームが手戻りを減らし、承認プロセスを簡素化し、自信を持って製品を市場に投入できるよう支援します。



