「ISO/IEC 27001:2013 で取得していた認証を、改訂版に移行しないといけないが、何から手を付けるか整理できていない」――中堅企業の情報システム責任者から多く寄せられる相談だ。 ISO/IEC 27001:2022 は附属書 A を 114 → 93 管理策に再編し、11 の新規管理策を加えた。本稿は移行スケジュール、差分の捉え方、内部監査と是正処置の運用を JIPDEC・ISMS-AC の公式情報を参照しながら整理する。
目次
- 改訂の概要と移行期限
- 附属書 A の構造変更(4 テーマ化)
- 新規 11 管理策の差分
- 中堅企業の移行スケジュール
- 移行審査の準備チェックリスト
- 内部監査と是正処置の運用
- 外部監査機関との連携ポイント
- よくある質問(FAQ)
改訂の概要と移行期限
ISO/IEC 27001 の最新版は 2022 年 10 月発行で、認証移行期限は 2025 年 10 月末(IAF MD 26 に基づく)と定められた。日本国内では JIPDEC(情報マネジメントシステム認定センター、ISMS-AC)が認定機関として運用しており、JIS Q 27001:2023 として国内規格化されている。
| 項目 | 内容 |
|---|---|
| 改訂版 | ISO/IEC 27001:2022(JIS Q 27001:2023) |
| 旧版 | ISO/IEC 27001:2013 |
| 移行期限 | 2025 年 10 月 31 日(IAF MD 26) |
| 国内規格 | JIS Q 27001:2023 |
| 出典 | JIPDEC「JIS Q 27001:2023 移行に関する案内」 |
附属書 A の構造変更(4 テーマ化)
旧版の 14 章 114 管理策が、改訂版では 4 テーマ 93 管理策に再編された。
| テーマ | 管理策数 | 概要 |
|---|---|---|
| 5. 組織的管理策 | 37 | 方針、役割分担、サプライヤ管理、インシデント対応など |
| 6. 人的管理策 | 8 | 雇用前後、教育、テレワーク、機密保持契約 |
| 7. 物理的管理策 | 14 | 物理的境界、装置、配線、廃棄、クリアデスク |
| 8. 技術的管理策 | 34 | アクセス制御、暗号、脆弱性管理、ログ、開発、構成管理 |
新規 11 管理策の差分
| 管理策 | 領域 | 概要 |
|---|---|---|
| 5.7 脅威インテリジェンス | 組織的 | 脅威情報の収集・分析・共有 |
| 5.23 クラウドサービス利用に関する情報セキュリティ | 組織的 | クラウド利用方針、契約、責任分界点 |
| 5.30 事業継続のための ICT 準備 | 組織的 | RTO/RPO、BCP との連携 |
| 7.4 物理的セキュリティ監視 | 物理的 | 入退室監視、CCTV 等の運用 |
| 8.9 構成管理 | 技術的 | 構成情報の文書化、変更管理 |
| 8.10 情報の削除 | 技術的 | 不要情報の安全な削除手順 |
| 8.11 データマスキング | 技術的 | 仮名化・匿名化技術 |
| 8.12 データ漏洩防止 | 技術的 | DLP の実装と運用 |
| 8.16 監視活動 | 技術的 | システム・ネットワーク監視 |
| 8.23 Web フィルタリング | 技術的 | 有害サイトアクセス制御 |
| 8.28 セキュアコーディング | 技術的 | 開発標準と教育 |
中堅企業の移行スケジュール
| フェーズ | 期間目安 | 主なアクション |
|---|---|---|
| ギャップ分析 | 1-2 ヶ月 | 旧版適用宣言書と新版管理策のマッピング、不足項目の洗い出し |
| 規程・手順改定 | 2-3 ヶ月 | 情報セキュリティ方針、リスクアセスメント手順、適用宣言書の改定 |
| 教育・周知 | 1 ヶ月 | 全社員向け改訂版教育、部門別の運用説明 |
| 内部監査 | 1 ヶ月 | 改訂版基準での内部監査、是正処置の実施 |
| マネジメントレビュー | 0.5 ヶ月 | 経営層レビュー、移行可否判断 |
| 移行審査 | 1 ヶ月 | 認証機関による審査、不適合是正 |
移行審査の準備チェックリスト
- [ ] 新版に基づく適用宣言書(SoA)の作成(93 管理策ごとに適用 / 不適用と理由)
- [ ] リスクアセスメント結果の改訂版基準での再評価
- [ ] 新規 11 管理策の運用記録(最低 3 ヶ月分)
- [ ] 内部監査計画書・実施記録・是正処置記録
- [ ] マネジメントレビュー議事録(改訂版移行を含む)
- [ ] 全社員教育の実施記録
- [ ] サプライヤ管理リストの更新(5.19-5.22 関連)
- [ ] クラウドサービス一覧と契約レビュー記録(5.23 関連)
内部監査と是正処置の運用
内部監査は 附属書 A 全 93 管理策のサンプリング監査 が基本。中堅企業では年 1 回の全体監査と、四半期ごとの部分監査の組合せが現実的。
| 監査領域 | 監査人 | 監査時間目安 |
|---|---|---|
| 組織的管理策(37 項目) | 内部監査チーム | 1.5 日 |
| 人的管理策(8 項目) | 人事部門兼任 | 0.5 日 |
| 物理的管理策(14 項目) | 総務部門兼任 | 0.5 日 |
| 技術的管理策(34 項目) | 情報システム部門 | 1.5 日 |
外部監査機関との連携ポイント
- 認定機関は ISMS-AC(JIPDEC)または海外認定機関のいずれか
- 認証機関の選定は、業界実績・審査員のスキル・スケジュール柔軟性で評価
- 移行審査の申込は 期限の 6 ヶ月前 が目安(混雑期回避)
- 不適合の是正期限は通常 90 日、軽微なものは次回審査までの観察事項扱い
「規制改訂への対応が遅れている、専門家の助けが欲しい」
業界規制対応の現状診断と移行ロードマップ、外部監査連携を提供します。
※ 営業電話はしません | オンライン対応可 | 相談だけでもOK
よくある質問(FAQ)
Q. 移行期限を過ぎたらどうなる? A. 旧版での認証は失効する。再認証扱いとなり、初回審査と同等の工数が必要。期限内移行が経済合理的。
Q. 新規 11 管理策は全て適用が必須か? A. 適用宣言書で「適用 / 不適用」を判断する。不適用とする場合は合理的な理由の文書化が必要。
Q. 中堅企業の移行コスト目安は? A. ギャップ分析 30-80 万、規程改定 50-150 万、内部監査運用 30-60 万、移行審査費用 30-60 万。総額 140-350 万円が一般的。
Q. クラウド利用が多い企業の特別な対応は? A. 5.23 管理策に基づき、利用クラウドサービスの一覧化、責任分界点の明確化、SLA・契約条項のレビューが必要。
参考資料
- JIPDEC「JIS Q 27001:2023 移行に関する案内」
- ISMS-AC「ISMS 認証基準」
- IAF MD 26「ISO/IEC 27001:2022 への移行に関する文書」
- ISO/IEC 27001:2022 公式(ISO ストア)
中堅企業の ISMS 移行支援、ギャップ分析、内部監査体制構築、外部監査機関連携は GXO のコンプライアンス対応サービスで対応可能です。