×
科目A-2|情報セキュリティ管理
ISO/IEC 27001は、世界的に統一された情報セキュリティマネジメントシステム(ISMS)の仕様書であり、企業が構築すべきセキュリティ体制の「ものさし」となる規格です。この規格は、大きく分けて「ISMSの本文要件(組織の状況、リーダーシップ、計画、支援、運用、パフォーマンス評価、改善など)」と、具体的なセキュリティ管理策を並べた「附属書A」の2部構成になっています。企業は自社の業務特性や情報資産のリスクに応じて、附属書Aに記載された管理策(例えば、物理的なアクセス制限、ネットワークセキュリティ、サプライヤーとの関係など)の中から、必要なものを選択して適用します。この国際規格に基づいて外部の独立した「認証機関」が実施する適合性審査をクリアし、認証を取得・維持するためには、年1回の維持審査(サーベイランス審査)と、3年に1回の更新審査をクリアする必要があり、組織がセキュリティレベルを常に維持していることを外部へアピールする強力な武器となります。

試験でのポイント