11-2. 情報セキュリティマネジメントシステム(ISMS)
[ISO/IEC27001:2022, 27002:2022]
ISMSとは、情報セキュリティマネジメントシステム(Information Security Management System)の略称で、組織の情報セキュリティリスクを適切に管理するための仕組みのことです。ISMSに関する国際規格がフレームワークとして存在していることから、ISMSはセキュリティフレームワークの中でも代表的なものとなっています。ISMSが達成すべきことは、リスクマネジメントプロセスを適用することによって情報の機密性、完全性および可用性をバランスよく維持・改善し、リスクを適切に管理しているという信頼を利害関係者に与えることにあります。5また、ISMSには技術的対策に加えて、従業員の教育・訓練、組織体制の整備なども含まれます。
5 ISMS-AC.”ISMSとは”. https://isms.jp/isms/

図36. 情報セキュリティの3要素
(出典)ISMS-AC「ISMS適合性評価制度」をもとに作成
ISMSのための要求事項をまとめた国際規格が、 ISO/IEC 27001です。組織がISMSを確立し、実施し、維持し、継続的に改善するための要求事項の提供を目的として作成されています。ISMSの確立および実施について、組織の行うべき事項が項目ごとに記述されたものとなっており、この規格は以下のために用いることができます。6
6 ISMS-AC.”ISMSとは”. https://isms.jp/isms/
(出典)ISMS-AC.”ISMSとは”. https://isms.jp/isms