「ISO/IEC 27001:2013 で取得していた認証を、改訂版に移行しないといけないが、何から手を付けるか整理できていない」――中堅企業の情報システム責任者から多く寄せられる相談だ。 ISO/IEC 27001:2022 は附属書 A を 114 → 93 管理策に再編し、11 の新規管理策を加えた。本稿は移行スケジュール、差分の捉え方、内部監査と是正処置の運用を JIPDEC・ISMS-AC の公式情報を参照しながら整理する。


目次

  1. 改訂の概要と移行期限
  2. 附属書 A の構造変更(4 テーマ化)
  3. 新規 11 管理策の差分
  4. 中堅企業の移行スケジュール
  5. 移行審査の準備チェックリスト
  6. 内部監査と是正処置の運用
  7. 外部監査機関との連携ポイント
  8. よくある質問(FAQ)

改訂の概要と移行期限

ISO/IEC 27001 の最新版は 2022 年 10 月発行で、認証移行期限は 2025 年 10 月末(IAF MD 26 に基づく)と定められた。日本国内では JIPDEC(情報マネジメントシステム認定センター、ISMS-AC)が認定機関として運用しており、JIS Q 27001:2023 として国内規格化されている。

項目内容
改訂版ISO/IEC 27001:2022(JIS Q 27001:2023)
旧版ISO/IEC 27001:2013
移行期限2025 年 10 月 31 日(IAF MD 26)
国内規格JIS Q 27001:2023
出典JIPDEC「JIS Q 27001:2023 移行に関する案内」
期限到来後は 2013 年版での認証は失効するため、未移行の組織は再認証扱いとなる

附属書 A の構造変更(4 テーマ化)

旧版の 14 章 114 管理策が、改訂版では 4 テーマ 93 管理策に再編された。

テーマ管理策数概要
5. 組織的管理策37方針、役割分担、サプライヤ管理、インシデント対応など
6. 人的管理策8雇用前後、教育、テレワーク、機密保持契約
7. 物理的管理策14物理的境界、装置、配線、廃棄、クリアデスク
8. 技術的管理策34アクセス制御、暗号、脆弱性管理、ログ、開発、構成管理
管理策には新たに「ハッシュタグ属性」(管理タイプ・情報セキュリティ特性・サイバーセキュリティ概念・運用能力・セキュリティドメイン)が付与され、検索性・参照性が向上した。

新規 11 管理策の差分

管理策領域概要
5.7 脅威インテリジェンス組織的脅威情報の収集・分析・共有
5.23 クラウドサービス利用に関する情報セキュリティ組織的クラウド利用方針、契約、責任分界点
5.30 事業継続のための ICT 準備組織的RTO/RPO、BCP との連携
7.4 物理的セキュリティ監視物理的入退室監視、CCTV 等の運用
8.9 構成管理技術的構成情報の文書化、変更管理
8.10 情報の削除技術的不要情報の安全な削除手順
8.11 データマスキング技術的仮名化・匿名化技術
8.12 データ漏洩防止技術的DLP の実装と運用
8.16 監視活動技術的システム・ネットワーク監視
8.23 Web フィルタリング技術的有害サイトアクセス制御
8.28 セキュアコーディング技術的開発標準と教育
中堅企業では特に 5.23 クラウドサービス利用 / 8.12 DLP / 8.16 監視 / 8.28 セキュアコーディング の運用整備が後手に回りやすい。

中堅企業の移行スケジュール

フェーズ期間目安主なアクション
ギャップ分析1-2 ヶ月旧版適用宣言書と新版管理策のマッピング、不足項目の洗い出し
規程・手順改定2-3 ヶ月情報セキュリティ方針、リスクアセスメント手順、適用宣言書の改定
教育・周知1 ヶ月全社員向け改訂版教育、部門別の運用説明
内部監査1 ヶ月改訂版基準での内部監査、是正処置の実施
マネジメントレビュー0.5 ヶ月経営層レビュー、移行可否判断
移行審査1 ヶ月認証機関による審査、不適合是正
移行審査は通常 1-2 人日(現地またはリモート)で実施される(規模により変動)。

移行審査の準備チェックリスト

  • [ ] 新版に基づく適用宣言書(SoA)の作成(93 管理策ごとに適用 / 不適用と理由)
  • [ ] リスクアセスメント結果の改訂版基準での再評価
  • [ ] 新規 11 管理策の運用記録(最低 3 ヶ月分)
  • [ ] 内部監査計画書・実施記録・是正処置記録
  • [ ] マネジメントレビュー議事録(改訂版移行を含む)
  • [ ] 全社員教育の実施記録
  • [ ] サプライヤ管理リストの更新(5.19-5.22 関連)
  • [ ] クラウドサービス一覧と契約レビュー記録(5.23 関連)

内部監査と是正処置の運用

内部監査は 附属書 A 全 93 管理策のサンプリング監査 が基本。中堅企業では年 1 回の全体監査と、四半期ごとの部分監査の組合せが現実的。

監査領域監査人監査時間目安
組織的管理策(37 項目)内部監査チーム1.5 日
人的管理策(8 項目)人事部門兼任0.5 日
物理的管理策(14 項目)総務部門兼任0.5 日
技術的管理策(34 項目)情報システム部門1.5 日
是正処置は不適合の影響度に応じて 30 日 / 60 日 / 90 日の期限を設定し、根本原因分析(5 Why 等)と再発防止策を必須とする。

外部監査機関との連携ポイント

  • 認定機関は ISMS-AC(JIPDEC)または海外認定機関のいずれか
  • 認証機関の選定は、業界実績・審査員のスキル・スケジュール柔軟性で評価
  • 移行審査の申込は 期限の 6 ヶ月前 が目安(混雑期回避)
  • 不適合の是正期限は通常 90 日、軽微なものは次回審査までの観察事項扱い

「規制改訂への対応が遅れている、専門家の助けが欲しい」

業界規制対応の現状診断と移行ロードマップ、外部監査連携を提供します。

規制対応の無料相談を予約する

※ 営業電話はしません | オンライン対応可 | 相談だけでもOK


よくある質問(FAQ)

Q. 移行期限を過ぎたらどうなる? A. 旧版での認証は失効する。再認証扱いとなり、初回審査と同等の工数が必要。期限内移行が経済合理的。

Q. 新規 11 管理策は全て適用が必須か? A. 適用宣言書で「適用 / 不適用」を判断する。不適用とする場合は合理的な理由の文書化が必要。

Q. 中堅企業の移行コスト目安は? A. ギャップ分析 30-80 万、規程改定 50-150 万、内部監査運用 30-60 万、移行審査費用 30-60 万。総額 140-350 万円が一般的。

Q. クラウド利用が多い企業の特別な対応は? A. 5.23 管理策に基づき、利用クラウドサービスの一覧化、責任分界点の明確化、SLA・契約条項のレビューが必要。


参考資料

  • JIPDEC「JIS Q 27001:2023 移行に関する案内」
  • ISMS-AC「ISMS 認証基準」
  • IAF MD 26「ISO/IEC 27001:2022 への移行に関する文書」
  • ISO/IEC 27001:2022 公式(ISO ストア)

中堅企業の ISMS 移行支援、ギャップ分析、内部監査体制構築、外部監査機関連携は GXO のコンプライアンス対応サービスで対応可能です。