ISMS(Information Security Management System)は、国際規格である「ISO/IEC 27001」や、それと整合した日本国内の規格「JIS Q 27001」に準拠して構築・運用されます。ISMSのプロセスは、単なる技術的な対策(ウイルスソフトの導入など)にとどまらず、組織全体のマネジメントとして運用されます。ISMSの構築における重要なステップは以下の通りです。 1. 情報セキュリティ方針の策定:組織のトップが情報セキュリティに対する基本姿勢や目標を文書として宣言します。 2. リスクアセスメント(リスク評価):組織内の情報資産を洗い出し、それに対する脅威や脆弱性を分析して、許容できないリスクを特定します。 3. リスク対応の実施:特定したリスクに対し、低減、回避、移転(保険加入など)、保有といった適切なセキュリティ対策を講じます。 4. 内部監査と改善(PDCA):対策の実施状況を客観的に検証(Check)し、経営陣による見直し(マネジメントレビュー)を経て是正措置(Act)を行います。 第三者機関からISMSに適合していると認定されると「ISMS適合性評価制度」による認証マークを取得でき、取引先や社会に対するセキュリティ管理体制の信頼性を示すアピールになります。