ISO/IEC 27001とは、情報セキュリティマネジメントシステム(ISMS)の構築や運用に関する具体的な要件を定めた、国際的な標準規格です。スイスに本部を置くISO(国際標準化機構)とIEC(国際電気標準会議)が共同で作成しました。企業がこの規格に従って正しいセキュリティ管理体制を築いていると認められると、第三者の審査機関から「ISMS認証」を取得することができます。認証を得ることで、取引先や顧客に対して「私たちは情報の安全管理を徹底している信頼できる会社です」と客観的に証明できます。
あるクラウドサービスを開発するIT企業が、他社と新規取引を行うケースを考えてみましょう。
取引先の企業から「セキュリティ対策は十分ですか?」と問われた際、社内のルール説明やチェックシートへの回答だけでは信頼しきれない場合があります。しかし、このIT企業が「ISO/IEC 27001の認証を取得しています」と伝えることで、取引先は以下のように安心できます。