GXO
ISMS・ISO27001

ISMS / ISO 27001 改訂版 2026 移行ガイド|中堅企業の対応スケジュールと差分対応チェックリスト

8分で読める

QUICK CHECK

本文を読みながら、自社で進めるべきか、相談前に何を整理するかを確認できます。

自社の場合を相談する
ISMS / ISO 27001 改訂版 2026 移行ガイド|中堅企業の対応スケジュールと差分対応チェックリスト

「ISO/IEC 27001:2013 で取得していた認証を、改訂版に移行しないといけないが、何から手を付けるか整理できていない」――中堅企業の情報システム責任者から多く寄せられる相談だ。 ISO/IEC 27001:2022 は附属書 A を 114 → 93 管理策に再編し、11 の新規管理策を加えた。本稿は移行スケジュール、差分の捉え方、内部監査と是正処置の運用を JIPDEC・ISMS-AC の公式情報を参照しながら整理する。


目次

  1. 改訂の概要と移行期限
  2. 附属書 A の構造変更(4 テーマ化)
  3. 新規 11 管理策の差分
  4. 中堅企業の移行スケジュール
  5. 移行審査の準備チェックリスト
  6. 内部監査と是正処置の運用
  7. 外部監査機関との連携ポイント
  8. よくある質問(FAQ)

改訂の概要と移行期限

ISO/IEC 27001 の最新版は 2022 年 10 月発行で、認証移行期限は 2025 年 10 月末(IAF MD 26 に基づく)と定められた。日本国内では JIPDEC(情報マネジメントシステム認定センター、ISMS-AC)が認定機関として運用しており、JIS Q 27001:2023 として国内規格化されている。

項目内容
改訂版ISO/IEC 27001:2022(JIS Q 27001:2023)
旧版ISO/IEC 27001:2013
移行期限2025 年 10 月 31 日(IAF MD 26)
国内規格JIS Q 27001:2023
出典JIPDEC「JIS Q 27001:2023 移行に関する案内」

期限到来後は 2013 年版での認証は失効するため、未移行の組織は再認証扱いとなる


FREE CONSULTATION

この記事の内容について、専門家に相談できます

AI・DX・セキュリティに関するご質問やお見積もりなど、お気軽にお問い合わせください。

無料で相談する

附属書 A の構造変更(4 テーマ化)

旧版の 14 章 114 管理策が、改訂版では 4 テーマ 93 管理策に再編された。

テーマ管理策数概要
5. 組織的管理策37方針、役割分担、サプライヤ管理、インシデント対応など
6. 人的管理策8雇用前後、教育、テレワーク、機密保持契約
7. 物理的管理策14物理的境界、装置、配線、廃棄、クリアデスク
8. 技術的管理策34アクセス制御、暗号、脆弱性管理、ログ、開発、構成管理

管理策には新たに「ハッシュタグ属性」(管理タイプ・情報セキュリティ特性・サイバーセキュリティ概念・運用能力・セキュリティドメイン)が付与され、検索性・参照性が向上した。


新規 11 管理策の差分

管理策領域概要
5.7 脅威インテリジェンス組織的脅威情報の収集・分析・共有
5.23 クラウドサービス利用に関する情報セキュリティ組織的クラウド利用方針、契約、責任分界点
5.30 事業継続のための ICT 準備組織的RTO/RPO、BCP との連携
7.4 物理的セキュリティ監視物理的入退室監視、CCTV 等の運用
8.9 構成管理技術的構成情報の文書化、変更管理
8.10 情報の削除技術的不要情報の安全な削除手順
8.11 データマスキング技術的仮名化・匿名化技術
8.12 データ漏洩防止技術的DLP の実装と運用
8.16 監視活動技術的システム・ネットワーク監視
8.23 Web フィルタリング技術的有害サイトアクセス制御
8.28 セキュアコーディング技術的開発標準と教育

中堅企業では特に 5.23 クラウドサービス利用 / 8.12 DLP / 8.16 監視 / 8.28 セキュアコーディング の運用整備が後手に回りやすい。


FREE DOWNLOAD

中小企業の脆弱性対応 月次運用テンプレ

情シス1人体制でも回せる脆弱性棚卸・対応フローのテンプレート(Excel版)。

中堅企業の移行スケジュール

フェーズ期間目安主なアクション
ギャップ分析1-2 ヶ月旧版適用宣言書と新版管理策のマッピング、不足項目の洗い出し
規程・手順改定2-3 ヶ月情報セキュリティ方針、リスクアセスメント手順、適用宣言書の改定
教育・周知1 ヶ月全社員向け改訂版教育、部門別の運用説明
内部監査1 ヶ月改訂版基準での内部監査、是正処置の実施
マネジメントレビュー0.5 ヶ月経営層レビュー、移行可否判断
移行審査1 ヶ月認証機関による審査、不適合是正

移行審査は通常 1-2 人日(現地またはリモート)で実施される(規模により変動)。


移行審査の準備チェックリスト

  • 新版に基づく適用宣言書(SoA)の作成(93 管理策ごとに適用 / 不適用と理由)
  • リスクアセスメント結果の改訂版基準での再評価
  • 新規 11 管理策の運用記録(最低 3 ヶ月分)
  • 内部監査計画書・実施記録・是正処置記録
  • マネジメントレビュー議事録(改訂版移行を含む)
  • 全社員教育の実施記録
  • サプライヤ管理リストの更新(5.19-5.22 関連)
  • クラウドサービス一覧と契約レビュー記録(5.23 関連)

内部監査と是正処置の運用

内部監査は 附属書 A 全 93 管理策のサンプリング監査 が基本。中堅企業では年 1 回の全体監査と、四半期ごとの部分監査の組合せが現実的。

監査領域監査人監査時間目安
組織的管理策(37 項目)内部監査チーム1.5 日
人的管理策(8 項目)人事部門兼任0.5 日
物理的管理策(14 項目)総務部門兼任0.5 日
技術的管理策(34 項目)情報システム部門1.5 日

是正処置は不適合の影響度に応じて 30 日 / 60 日 / 90 日の期限を設定し、根本原因分析(5 Why 等)と再発防止策を必須とする。


外部監査機関との連携ポイント

  • 認定機関は ISMS-AC(JIPDEC)または海外認定機関のいずれか
  • 認証機関の選定は、業界実績・審査員のスキル・スケジュール柔軟性で評価
  • 移行審査の申込は 期限の 6 ヶ月前 が目安(混雑期回避)
  • 不適合の是正期限は通常 90 日、軽微なものは次回審査までの観察事項扱い

「規制改訂への対応が遅れている、専門家の助けが欲しい」

業界規制対応の現状診断と移行ロードマップ、外部監査連携を提供します。

規制対応の無料相談を予約する

※ 営業電話はしません | オンライン対応可 | 相談だけでもOK


よくある質問(FAQ)

Q. 移行期限を過ぎたらどうなる? A. 旧版での認証は失効する。再認証扱いとなり、初回審査と同等の工数が必要。期限内移行が経済合理的。

Q. 新規 11 管理策は全て適用が必須か? A. 適用宣言書で「適用 / 不適用」を判断する。不適用とする場合は合理的な理由の文書化が必要。

Q. 中堅企業の移行コスト目安は? A. ギャップ分析 30-80 万、規程改定 50-150 万、内部監査運用 30-60 万、移行審査費用 30-60 万。総額 140-350 万円が一般的。

Q. クラウド利用が多い企業の特別な対応は? A. 5.23 管理策に基づき、利用クラウドサービスの一覧化、責任分界点の明確化、SLA・契約条項のレビューが必要。


参考資料

  • JIPDEC「JIS Q 27001:2023 移行に関する案内」
  • ISMS-AC「ISMS 認証基準」
  • IAF MD 26「ISO/IEC 27001:2022 への移行に関する文書」
  • ISO/IEC 27001:2022 公式(ISO ストア)

中堅企業の ISMS 移行支援、ギャップ分析、内部監査体制構築、外部監査機関連携は GXO のコンプライアンス対応サービスで対応可能です。

ISSUE HUB

法令・監査に対応したいの全体像を見る

関連する中カテゴリ・小カテゴリ・記事を横断し、課題の整理、優先順位、解決策をまとめて確認できます。

課題別ハブを見る

CATEGORY CLUSTER

同じ課題で読む

この記事の親カテゴリと近い小カテゴリをたどると、課題の全体像から具体的な解決策まで順に確認できます。

近い小カテゴリ

関連 HUB

この記事は以下の業種・悩み hub にも掲載されています。同じテーマの実務ナレッジと支援サービスをまとめてご覧いただけます。

お気軽にご相談ください

AI・DXに関するご質問やお見積もりなど

無料相談する

FREE DOWNLOAD

この記事と関連する 実践資料

費用相場、選定チェックリスト、補助金活用など、続きをより深く掘り下げた資料を無料でダウンロードできます(営業電話なし / 即DL / 社内共有OK)。

CONTACT

まずは 無料相談 から始めませんか。

サービスについてのご相談・ご質問などお気軽にお問い合わせください。
※ 営業電話はしません | オンライン対応可 | 相談だけでもOK