ISO27001の情報セキュリティ方針とは?作り方・記載例・審査で見られるポイントを解説
株式会社GRAND PLANNING 代表取締役 / ISOトラスト 現役ISOコンサルタント
監修者情報 金光 壮太
株式会社GRAND PLANNING代表取締役。ISOコンサルティングサービス「ISOトラスト」を運営し、現役のISOコンサルタントとしてISO9001・ISO14001・ISO27001(ISMS)・ISO45001を中心に、ISO認証取得から運用支援、更新審査まで幅広いコンサルティングを実施。
これまで建設業、製造業、IT企業、サービス業、運送業など、多様な業種・企業規模のISO認証取得・運用支援に携わり、少人数企業から上場企業まで数多くの支援実績。また、認証取得だけでなく、取得後の運用改善や内部監査、更新審査・再認証審査まで継続的にサポート。
イソログでは、実際のISOコンサルティングや審査対応で培った経験をもとに、各社のサービス内容や料金、サポート体制、対応規格などを多角的に調査・比較し、公平で分かりやすい情報を提供。ISO取得を検討している企業担当者や経営者が、自社に最適なISOコンサル会社を選べるよう、実務経験に基づいた視点で記事の監修・情報発信を実施。
続きを読む
株式会社GRAND PLANNING 代表取締役 / ISOトラスト 現役ISOコンサルタント
株式会社GRAND PLANNING代表取締役。ISOコンサルティングサービス「ISOトラスト」を運営し、現役のISOコンサルタントとしてISO9001・ISO14001・ISO27001(ISMS)・ISO45001を中心に、ISO認証取得から運用支援、更新審査まで幅広いコンサルティングを実施。 これまで建設業、製造業、IT企業、サービス業、運送業など、多様な業種・企業規模のISO認証取得・運用支援に携わり、少人数企業から上場企業まで数多くの支援実績。また、認証取得だけでなく、取得後の運用改善や内部監査、更新審査・再認証審査まで継続的にサポート。 イソログでは、実際のISOコンサルティングや審査対応で培った経験をもとに、各社のサービス内容や料金、サポート体制、対応規格などを多角的に調査・比較し、公平で分かりやすい情報を提供。ISO取得を検討している企業担当者や経営者が、自社に最適なISOコンサル会社を選べるよう、実務経験に基づいた視点で記事の監修・情報発信を実施。
これまで多数のISO認証取得・運用支援に携わっています。
- ISO9001(品質マネジメントシステム)
- ISO14001(環境マネジメントシステム)
- ISO27001(ISMS)
- ISO45001(労働安全衛生マネジメントシステム)
- ISO認証取得支援
- ISO運用支援
- 更新審査・再認証審査支援
- 内部監査支援
- マネジメントレビュー支援
- ISOコンサル会社の比較・調査・監修
ISO27001を取得・運用するうえで、情報セキュリティ方針は最初に整えるべき重要な文書の一つです。 情報セキュリティ方針は、単に「当社は情報を大切にします」と宣言するための文章ではありません。 会社としてどのような考え方で情報資産を守るのか、法令や契約上の要求事項をどう守るのか、社員にどのような行動を求めるのかを示す、ISMS全体の方向性になる文書です。 ただし実務では、情報セキュリティ方針をひな形から作ったものの、自社の事業内容に合っているのか分からない、代表者の承認をどう取ればよいか迷う、社内周知や審査対応まで手が回らない、という悩みがよくあります。 方針は作成しただけでは不十分で、リスクアセスメント、社内規程、教育、管理策、内部監査、マネジメントレビューへつながっていることが重要です。 この記事では、ISO27001における情報セキュリティ方針の意味、書くべき項目、作り方、記載例、情報セキュリティポリシーとの違い、業種別の調整ポイント、審査で見られる内容を実務向けに解説します。 初めてISO27001を担当する方でも、社内で何を確認し、どのように文書化・周知・見直しを進めればよいか分かるように整理します。
この記事でわかること
- ISO27001の情報セキュリティ方針は、ISMS全体の方向性を示す最上位の文書です。
- 方針には、組織の目的との整合、法令・契約要求事項の遵守、情報セキュリティ目的の枠組み、継続的改善の考え方を反映します。
- ひな形を使う場合でも、事業内容、適用範囲、守る情報資産、顧客要求、社内体制に合わせて修正する必要があります。
- 審査では、文書化、経営者の承認、社員への周知、入手可能性、リスクアセスメントや教育との整合が見られます。
- 情報セキュリティ方針は作って終わりではなく、社内ルール、教育、管理策、内部監査、マネジメントレビューへつなげて運用することが重要です。
ISO27001の情報セキュリティ方針とは
ISO27001の情報セキュリティ方針とは、組織として情報セキュリティをどのように考え、どのように守り、どのように改善していくかを示す基本方針です。
ISMSを運用するうえでの最上位の考え方になるため、社内規程や手順書、教育、リスクアセスメント、管理策の土台になります。
情報セキュリティ方針は、社外向けのきれいな宣言文だけではありません。
会社の事業内容、扱う情報資産、顧客や取引先から求められる要求事項、法令・契約上の義務、社員に求める行動、継続的改善の考え方を示すものです。
方針が曖昧だと、その下にあるルールや教育、管理策も曖昧になりやすくなります。
ISO27001では、トップマネジメントが情報セキュリティ方針を確立し、組織内に伝達し、必要に応じて利害関係者が入手できる状態にすることが求められます。
つまり、担当者が文案を作るだけでなく、経営者が内容を理解し、自社の方針として承認していることが重要です。
情報セキュリティ方針は、ISMS全体の方向性を決める最上位文書です。
イソログに寄せられた情報セキュリティ方針のリアルな声
ISO27001の相談では、情報セキュリティ方針について、ひな形は見つかったものの自社に合わせた直し方が分からない、代表者の承認をどう取ればよいか迷う、社員への周知が後回しになる、という声が多くあります。
方針は文章として完成していても、社内の実態やリスクアセスメント、教育、規程とつながっていなければ、審査や運用で説明しづらくなります。
特に初めてISO27001を担当する場合、情報セキュリティ方針を「作成して保管する文書」と捉えてしまいがちです。
しかし実際には、方針は経営者の意思を示し、社員に行動基準を伝え、管理策や社内ルールの根拠になるものです。
作った後にどう周知し、どう見直し、どう運用へつなげるかまで考える必要があります。
ここでは、イソログに寄せられる相談傾向をもとに、情報セキュリティ方針で担当者がつまずきやすい場面を整理します。
イソログに寄せられる相談内容をもとに、情報セキュリティ方針の作成・承認・周知・運用・見直しで担当者がつまずきやすい場面をまとめました。
Cases
失敗談・相談事例
取得前に確認しておきたい実務上のつまずきを、横にスライドして確認できます。
ひな形を見つけたが、自社用にどこを直せばいいか分からない
イソログ相談事例
ISO27001取得に向けて情報セキュリティ方針のひな形を探したものの、事業内容や適用範囲に合わせた修正点が分からず手が止まりました。
ひな形は出発点にしつつ、守る情報資産、対象部門、顧客との契約要求を自社の言葉で反映することが重要です。
代表者名で出す文書なのに、社長へ何を確認すればいいか迷った
イソログ相談事例
文案は担当者が作ったものの、経営者の承認を得る際に、どの部分を説明し、何を確認すべきか分かりませんでした。
経営方針との整合、情報セキュリティに投じる体制・教育・改善の考え方を確認しておくと、審査でも説明しやすくなります。
方針は作ったが、社員が存在を知らず審査前に慌てた
イソログ相談事例
Webサイトや社内フォルダには掲載していたものの、社員教育や部門会議で説明しておらず、審査前に周知不足が見つかりました。
方針は公開するだけでなく、入社時教育、年次教育、部門長からの説明などで理解される状態にすることが大切です。
方針とリスクアセスメント・社内ルールがつながっていなかった
イソログ相談事例
方針では情報資産を守ると書いていましたが、リスク評価表やアクセス管理ルールとの関係を審査で説明しにくい状態でした。
方針、リスクアセスメント、管理策、教育、内部監査が一本の流れで説明できるようにしておきましょう。
社名変更や組織変更後も古い方針のままになっていた
イソログ相談事例
代表者名、制定日、対象部門が古いままで、更新審査の準備中に気づきました。
方針は作成時だけでなく、組織変更、事業変更、重大インシデント、マネジメントレビュー後に見直す必要があります。
情報セキュリティ方針に書くべき基本項目
情報セキュリティ方針には、会社として情報セキュリティに取り組む姿勢だけでなく、どのような目的で、どの範囲に、どのような考え方を適用するのかを分かるように書きます。
抽象的な宣言だけでは、社員が何を意識すればよいか分かりにくく、審査でも運用とのつながりを説明しづらくなります。
基本的には、組織の目的との整合、適用範囲、情報資産の保護、法令・契約要求事項の遵守、情報セキュリティ目的の設定、責任体制、教育、インシデント対応、継続的改善、見直しの考え方を含めます。
すべてを長文で書く必要はありませんが、会社として何を大切にするのかが伝わる内容にします。
たとえば、受託開発会社であれば顧客から預かる仕様書やソースコードの保護、SaaS企業であればサービスの安定稼働と顧客データの保護、人材会社であれば求職者情報の適切な管理を方針に反映します。
どの会社にも使える汎用文ではなく、自社の事業と情報資産に合っていることが重要です。
| 項目 | 書く内容 | 実務上の確認ポイント |
|---|---|---|
| 目的 | 情報セキュリティに取り組む理由 | 顧客信頼、事業継続、法令遵守などとつながっているか |
| 適用範囲 | 対象となる組織、業務、拠点、情報資産 | ISMSの適用範囲と矛盾していないか |
| 情報資産の保護 | 機密性・完全性・可用性を維持する考え方 | 自社が扱う重要情報を反映しているか |
| 要求事項の遵守 | 法令、契約、顧客要求、社内規程の遵守 | 個人情報、秘密保持契約、委託契約などを確認しているか |
| 推進体制 | 責任者、管理体制、社員の役割 | 誰がISMSを運用するか説明できるか |
| 教育 | 社員への周知・教育の実施 | 入社時教育や定期教育に反映しているか |
| インシデント対応 | 事故発生時の報告・対応の考え方 | 報告ルートや初動対応とつながっているか |
| 継続的改善 | 定期的に見直し改善する考え方 | 内部監査やマネジメントレビューに反映しているか |
情報セキュリティ方針と情報セキュリティポリシーの違い
情報セキュリティ方針と情報セキュリティポリシーは、文脈によって同じ意味で使われることもあります。
ただし実務では、情報セキュリティ方針を最上位の基本方針、情報セキュリティポリシーを方針・規程・基準・手順を含む広い文書体系として扱うことがあります。
たとえば、情報セキュリティ方針には「当社は顧客から預かった情報資産を適切に保護し、法令・契約上の要求事項を遵守し、継続的に改善する」といった大きな方向性を書きます。
一方で、アクセス権の申請方法、パスワードの管理方法、USBメモリの使用禁止、バックアップの取得頻度、委託先評価の手順などは、規程や手順書で具体化します。
この違いを整理しておかないと、方針に細かいルールを書きすぎて読みにくくなったり、逆に方針だけが立派で現場のルールが整っていなかったりします。
方針は大きな方向性を示し、その下に社内規程、基準、手順、チェックリストを配置する構成にすると、審査でも説明しやすくなります。
| 文書 | 役割 | 具体例 |
|---|---|---|
| 情報セキュリティ方針 | ISMS全体の方向性を示す | 情報資産を守る姿勢、要求事項遵守、継続的改善 |
| 情報セキュリティポリシー | 方針や関連規程を含む文書体系として使われることがある | 基本方針、対策基準、実施手順の総称 |
| 社内規程 | 社員が守るべき具体的なルールを定める | アクセス管理規程、委託先管理規程、情報分類規程 |
| 手順書 | 作業の進め方を具体的に示す | アカウント発行手順、バックアップ手順、事故報告手順 |
| チェックリスト | 実施状況を確認するための記録に使う | 教育受講チェック、退職者アカウント削除チェック |
ISO27001で求められる情報セキュリティ方針の考え方
ISO27001で求められる情報セキュリティ方針は、単なる標語ではありません。
組織の目的に合っており、情報セキュリティ目的を設定するための枠組みを含み、適用される要求事項を満たすことへのコミットメントを示し、ISMSを継続的に改善する姿勢を含む必要があります。
ここで大切なのは、自社の事業と方針がつながっていることです。
たとえば、顧客から機密情報を預かる受託開発会社であれば、顧客情報や開発成果物の保護が重要になります。
24時間サービスを提供するSaaS企業であれば、顧客データの保護だけでなくサービスの安定稼働も方針に関係します。
人材会社であれば、求職者情報と求人企業情報の適切な管理が重要です。
また、情報セキュリティ方針は経営者の責任と関係します。
担当者が作った文書を経営者が形式的に承認するだけではなく、会社としてどの情報を守り、どのような体制で取り組むのかを理解している状態が望ましいです。
審査では、トップマネジメントが方針やISMSの目的を理解しているかを確認されることがあります。
ISO27001の方針は、自社の事業目的、顧客要求、法令・契約要求、継続的改善と整合している必要があります。
情報セキュリティ方針の作り方
情報セキュリティ方針は、いきなり文章を書き始めるよりも、先に自社の事業内容と守るべき情報を整理してから作ると失敗しにくくなります。
ひな形を使う場合でも、事業内容、適用範囲、顧客要求、社内体制を確認し、自社の言葉に置き換えることが大切です。
まず、ISMSの適用範囲を確認します。
対象となる部門、拠点、業務、システム、外部委託の有無を整理します。
次に、顧客情報、従業員情報、契約書、ソースコード、業務データ、設計情報など、守るべき情報資産を確認します。
そのうえで、法令、契約、顧客要求、業界上の要求事項を洗い出します。
次に、経営者に確認しながら、会社としての情報セキュリティの姿勢を文章化します。
文案ができたら、代表者または権限を持つトップマネジメントの承認を得て、社内へ周知します。
Webサイトへ掲載する場合は公開範囲を確認し、社内ポータルや教育資料にも反映します。
最後に、年1回程度、または組織変更・事業変更・重大インシデント後に見直します。
| 手順 | やること | 確認する資料 |
|---|---|---|
| 1 | ISMSの適用範囲を確認する | 適用範囲定義書、組織図、業務一覧 |
| 2 | 守る情報資産を整理する | 情報資産台帳、システム一覧、委託先一覧 |
| 3 | 法令・契約要求を確認する | 契約書、秘密保持契約、個人情報関連文書 |
| 4 | 経営者へ基本姿勢を確認する | 経営方針、顧客要求、事業計画 |
| 5 | 方針文案を作成する | ひな形、既存規程、社内ルール |
| 6 | 承認・制定する | 承認記録、制定日、版数管理 |
| 7 | 社内外へ周知する | 社内ポータル、教育資料、Webサイト |
| 8 | 定期的に見直す | 内部監査結果、マネジメントレビュー、改訂履歴 |
経営者に確認すべきポイント
情報セキュリティ方針は、担当者だけで完結させる文書ではありません。
ISO27001ではトップマネジメントの関与が重視されるため、経営者が方針の内容を理解し、会社として承認していることが重要です。
担当者が文案を作る場合でも、承認前に経営者へ確認すべきポイントを整理しておきましょう。
まず確認したいのは、経営方針や事業目的との整合です。
たとえば、取引先からの信頼獲得、委託業務の拡大、クラウドサービスの安定提供、個人情報保護、海外取引への対応など、なぜ情報セキュリティに取り組むのかを経営者の言葉で確認します。
次に、どの情報資産を特に重視するか、どの部門を巻き込むか、教育や内部監査にどの程度取り組むかも確認します。
また、重大な情報セキュリティ事故が起きた場合の基本姿勢も確認しておくと実務に役立ちます。
迅速な報告、顧客や取引先への説明、再発防止、事業継続など、会社として大切にする考え方を方針や関連規程へ反映しやすくなります。
| 確認項目 | 質問例 | 方針への反映例 |
|---|---|---|
| 取得目的 | なぜISO27001を取得・運用するのか | 顧客信頼、取引要件、事業継続を明記する |
| 重要な情報 | 特に守るべき情報は何か | 顧客情報、委託情報、技術情報などを意識する |
| 社内体制 | どの部門を巻き込む必要があるか | 全社員または対象部門の責任を示す |
| 教育方針 | 社員にどの程度教育を行うか | 定期的な教育と周知を方針に含める |
| 事故時の姿勢 | 事故発生時に何を優先するか | 迅速な報告、被害拡大防止、再発防止を示す |
| 改善の考え方 | 取得後も改善を続ける意思があるか | 継続的改善を明記する |
記載例:中小企業向けの情報セキュリティ方針サンプル
ここでは、中小企業がISO27001の準備で使いやすい情報セキュリティ方針の記載例を示します。
実際に使う場合は、そのまま丸写しにせず、自社の事業内容、適用範囲、扱う情報資産、顧客要求、社内体制に合わせて修正してください。
当社は、顧客、取引先、従業員その他の利害関係者からお預かりする情報資産、および当社の事業活動に関する情報資産を重要な経営資源と認識し、機密性、完全性、可用性を適切に維持するため、情報セキュリティマネジメントシステムを構築し、継続的に改善します。
当社は、情報セキュリティに関する法令、規制、契約上の要求事項および社内規程を遵守します。
また、情報セキュリティリスクを適切に評価し、必要な管理策を実施します。
全役員および従業員に対して情報セキュリティ教育を実施し、情報資産の適切な取扱いを徹底します。
情報セキュリティ事故が発生した場合は、速やかに報告し、被害拡大の防止と再発防止に取り組みます。
本方針は定期的に見直し、必要に応じて改訂します。
この例で置き換えるべき部分は、会社が扱う情報資産、対象となる部門、顧客や取引先から求められる要求事項、責任者、制定日、代表者名です。
Webサイトに公開する場合は、社外に出してよい表現になっているかも確認します。
社内向けの詳細なルールは、別途規程や手順書で具体化しましょう。
記載例は出発点です。
自社の事業、情報資産、適用範囲、顧客要求に合わせて必ず調整します。
業種別に変えるべきポイント
情報セキュリティ方針は、どの会社でも同じ文章でよいわけではありません。
ISO27001の基本的な要求事項は共通していても、業種によって扱う情報資産、顧客から求められる水準、事故が起きたときの影響が異なります。
方針には、少なくとも自社の事業に合った表現を入れることが大切です。
SaaS企業であれば、顧客データの保護とサービスの安定提供が重要になります。
受託開発会社であれば、顧客から預かる仕様書、ソースコード、検証環境、アカウント情報の管理が重要です。
人材会社であれば、求職者情報と求人企業情報の機密性が大きな論点になります。
医療・福祉系では、個人情報や記録の正確性に加え、業務継続も重要です。
方針文そのものに業種別の細かい管理策をすべて書く必要はありません。
ただし、自社が何を重視しているかが読み取れる程度には、事業内容に合わせた表現にしましょう。
抽象的すぎる方針は、社員に伝わりにくく、審査でも実態とのつながりを説明しにくくなります。
| 業種・業態 | 重視しやすい情報資産 | 方針で意識したい表現 |
|---|---|---|
| SaaS | 顧客データ、サービス運用情報、障害対応記録 | 顧客情報の保護とサービスの安定提供 |
| 受託開発 | 仕様書、ソースコード、顧客環境情報 | 顧客から預かる情報と開発成果物の適切な管理 |
| BPO | 委託元データ、作業記録、業務手順 | 委託元要求事項の遵守と作業品質の維持 |
| 人材紹介 | 求職者情報、求人企業情報、面談記録 | 個人情報と取引先情報の適切な保護 |
| EC | 注文情報、顧客情報、決済関連情報 | 顧客情報の保護と受注業務の継続 |
| 医療・福祉 | 利用者情報、医療・介護記録、連絡記録 | 記録の正確性、機密性、必要時の利用可能性 |
| 製造業 | 設計情報、製造記録、取引先情報 | 技術情報と品質記録の保護 |
| 士業 | 顧問先資料、相談記録、契約書 | 顧客から預かる機密情報の厳格な管理 |
方針を社内ルール・教育・管理策へつなげる方法
情報セキュリティ方針は、作成して掲示するだけでは十分ではありません。
方針で示した考え方を、社内ルール、教育、管理策、内部監査へ落とし込むことで、実際に使えるISMSになります。
審査でも、方針と運用がつながっているかは重要な確認ポイントです。
たとえば、方針で顧客情報を適切に保護すると書いた場合、アクセス権管理、持ち出しルール、委託先管理、メール送信ルール、教育資料に反映されている必要があります。
方針で継続的改善を掲げるなら、内部監査やマネジメントレビューで課題を確認し、改善策を実施する流れが必要です。
実務では、方針の文言と関連する規程・手順・記録を対応づけておくと便利です。
方針に書いた内容が、どの社内規程に反映され、どの教育で説明され、どの管理策で実施され、どの記録で確認できるのかを整理しておくと、審査前の準備がしやすくなります。
| 方針の内容 | つなげる社内ルール・管理策 | 残したい記録 |
|---|---|---|
| 情報資産を適切に保護する | 情報分類規程、アクセス権管理、持ち出しルール | 情報資産台帳、権限一覧、持ち出し申請記録 |
| 法令・契約要求を遵守する | 契約管理、委託先管理、個人情報管理 | 契約書確認記録、委託先評価記録 |
| 社員へ教育を行う | 入社時教育、定期教育、部門別教育 | 教育資料、受講記録、理解度確認 |
| 事故に迅速に対応する | インシデント対応手順、報告ルート | 事故報告書、対応記録、再発防止策 |
| 継続的に改善する | 内部監査、マネジメントレビュー、是正処置 | 監査記録、レビュー議事録、改善記録 |
審査で見られるポイント
ISO27001の審査では、情報セキュリティ方針が文書として存在するかだけでなく、組織の目的に合っているか、トップマネジメントが承認しているか、社員に伝達されているか、必要に応じて利害関係者が入手できるかが確認されます。
さらに、方針が情報セキュリティ目的、リスクアセスメント、管理策、教育、内部監査と整合しているかも見られます。
審査員からは、方針はどこで確認できますか、社員にはどのように周知していますか、いつ見直しましたか、経営者はこの方針をどのように理解していますか、といった質問を受けることがあります。
トップインタビューでは、経営者がISMSの目的や情報セキュリティ方針の考え方を説明できるかが確認されることもあります。
また、方針の制定日や改訂日、承認者、版数、公開場所、教育記録、マネジメントレビューの記録も確認されやすいです。
社名変更、代表者変更、組織変更、事業内容の変更があった場合に、方針が見直されているかも重要です。
| 確認ポイント | 審査で見られること | 準備しておきたい証跡 |
|---|---|---|
| 文書化 | 方針が文書として管理されているか | 情報セキュリティ方針、版数、制定日 |
| 承認 | トップマネジメントが承認しているか | 承認記録、代表者名、議事録 |
| 社内周知 | 社員が方針を知っているか | 教育記録、周知メール、社内掲示 |
| 入手可能性 | 必要な利害関係者が確認できるか | Web掲載、提出資料、共有場所 |
| 整合性 | 目的、リスク評価、管理策とつながっているか | 情報セキュリティ目的、リスク評価表、管理策一覧 |
| 見直し | 定期的または必要時に見直しているか | 改訂履歴、内部監査結果、マネジメントレビュー |
審査前に確認したいチェックリスト
審査前には、情報セキュリティ方針が最新版であるか、承認や周知の記録が残っているか、関連文書と矛盾していないかを確認します。
方針本文がきれいに整っていても、制定日が古い、代表者名が違う、社員が存在を知らない、教育資料に反映されていない、といった状態では指摘につながる可能性があります。
特に初回審査では、作成したばかりの文書が多く、方針と規程、リスクアセスメント、教育資料の内容がずれていることがあります。
たとえば、方針では全社員を対象に教育すると書いているのに、教育記録が一部の担当者だけしかない場合、説明が必要になります。
方針と運用記録を並べて確認しましょう。
また、Webサイトに公開している場合は、公開ページの内容と社内管理版が一致しているかも確認します。
社外向けには簡潔な表現にし、社内向けには詳細な規程や手順で補う構成でも問題ありませんが、矛盾がないように管理することが大切です。
| チェック項目 | 確認内容 | OKの目安 |
|---|---|---|
| 最新版 | 最新版の方針が管理されているか | 版数、制定日、改訂日が分かる |
| 承認 | 経営者または権限者の承認があるか | 承認者名や承認記録が残っている |
| 代表者名 | 社名や代表者名が最新か | 登記・組織変更後の内容と一致している |
| 適用範囲 | ISMSの適用範囲と矛盾していないか | 対象部門・業務が一致している |
| 社内周知 | 社員へ伝達されているか | 教育記録や周知メールがある |
| 公開場所 | 必要な人が方針を確認できるか | 社内ポータルやWebサイトに掲載されている |
| 関連文書 | 規程・手順・教育資料とつながっているか | 方針と社内ルールに矛盾がない |
| 見直し | 定期的にレビューしているか | 内部監査やマネジメントレビューで確認している |
よくある失敗と修正方法
情報セキュリティ方針でよくある失敗は、ひな形をそのまま使ってしまうことです。
ひな形自体が悪いわけではありませんが、自社の事業内容、適用範囲、顧客要求、情報資産が反映されていないと、審査や社内説明で困ります。
文言が立派でも、社員が何を守るべきか分からなければ運用に使えません。
次に多いのは、方針を作っただけで社内周知していないケースです。
社内フォルダに保存しているだけ、Webサイトに掲載しているだけでは、社員が理解しているとは言えません。
入社時教育、年次教育、部門会議、社内ポータルなどで周知し、必要に応じて受講記録や周知記録を残します。
また、代表者名や社名が古い、改訂履歴がない、組織変更後も見直していない、リスクアセスメントや管理策とつながっていない、という失敗もあります。
修正するときは、単に文章だけを直すのではなく、承認、公開場所、教育資料、関連規程、内部監査の確認項目まで一緒に見直すことが大切です。
| よくある失敗 | 起きる原因 | 修正方法 |
|---|---|---|
| ひな形を丸写ししている | 自社の事業や情報資産を確認していない | 適用範囲、顧客要求、重要情報を反映する |
| 適用範囲が曖昧 | 対象部門や業務が整理されていない | ISMS適用範囲定義書と照合する |
| 経営者が説明できない | 形式的な承認で終わっている | 取得目的や重視する情報資産を経営者と確認する |
| 社員が方針を知らない | 周知や教育に反映していない | 教育資料、周知メール、社内掲示で伝える |
| 社名・代表者名が古い | 組織変更時の見直しルールがない | 変更時の文書レビュー手順を決める |
| 方針と管理策がつながっていない | リスク評価や規程と別々に作っている | 方針、リスク、管理策、記録を対応づける |
コンサルに相談するときに確認すべきこと
情報セキュリティ方針の作成でコンサル会社へ相談する場合は、方針文書だけを作ってもらえるかではなく、ISMS全体の運用へどうつなげてくれるかを確認しましょう。
方針はリスクアセスメント、社内規程、教育、内部監査、審査対応とつながるため、文書単体で整えても運用しづらい場合があります。
確認したいのは、ひな形を自社向けに調整してくれるか、経営者確認の進め方を支援してくれるか、社員教育や周知資料まで整えてくれるか、審査で聞かれやすいポイントを教えてくれるか、取得後の見直しまで支援範囲に含まれるかです。
費用だけで判断せず、支援範囲と担当者の工数を確認しましょう。
低価格のコンサル会社でも、支援範囲、追加費用、連絡方法、取得後支援、安さの理由が明確であれば有力な選択肢になります。
ISOトラストのように月額費用を抑えた支援を行う会社もあるため、初期費用を抑えたい会社や、初めてISO27001を取得する会社は、複数社を比較して自社に合う進め方を確認するとよいでしょう。
| 確認項目 | 質問例 | 見るべきポイント |
|---|---|---|
| 方針作成の支援範囲 | ひな形を自社向けに修正してもらえますか | 業種や適用範囲に合わせて調整してくれるか |
| 経営者対応 | 社長への説明や確認事項も支援してもらえますか | トップインタビュー対策まで見てくれるか |
| 教育・周知 | 社員向けの周知資料や教育資料も作れますか | 方針を社内に伝える仕組みがあるか |
| 関連文書との整合 | 規程やリスクアセスメントとのつながりも確認しますか | 文書単体ではなくISMS全体で見てくれるか |
| 審査対応 | 審査で聞かれやすい点を事前に確認できますか | 証跡や説明の準備まで支援してくれるか |
| 費用と追加料金 | 月額費用以外に追加費用はありますか | 安さの理由と支援範囲が明確か |
まとめ:情報セキュリティ方針は作成物ではなくISMSを動かす基準
ISO27001の情報セキュリティ方針は、ISMS全体の方向性を示す重要な文書です。
方針には、組織の目的との整合、情報資産の保護、法令・契約要求事項の遵守、教育、インシデント対応、継続的改善の考え方を反映します。
ひな形を使う場合でも、自社の事業内容、適用範囲、情報資産、顧客要求に合わせて修正することが大切です。
審査では、方針が文書化されているか、トップマネジメントが承認しているか、社員へ周知されているか、必要な利害関係者が入手できるか、リスクアセスメントや管理策と整合しているかが確認されます。
作っただけで終わらせず、社内規程、教育、内部監査、マネジメントレビューへつなげましょう。
情報セキュリティ方針をどのように作ればよいか分からない、社内周知や審査対応まで含めて整理したい、担当者の工数を抑えながら進めたい場合は、ISO27001に詳しいコンサル会社へ相談する方法もあります。
複数社の支援内容を比較し、自社の規模や目的に合う進め方を選ぶことが重要です。
ISOコンサル会社選びで迷ったら、まずは比較してみましょう。
目的や規格に合う会社を整理し、取得までの進め方を確認できます。
おすすめ会社を見るよくある質問
ISO27001の情報セキュリティ方針とは何ですか?
組織として情報セキュリティをどのように考え、どのように守り、どのように改善していくかを示す基本方針です。
ISMS全体の方向性になり、社内規程、教育、リスクアセスメント、管理策の土台になります。
情報セキュリティ方針と情報セキュリティポリシーは違いますか?
同じ意味で使われることもありますが、実務では情報セキュリティ方針を最上位の基本方針、情報セキュリティポリシーを方針・規程・基準・手順を含む広い文書体系として使うことがあります。
情報セキュリティ方針はひな形を使ってもよいですか?
ひな形を出発点にすることはできます。
ただし、事業内容、ISMSの適用範囲、守る情報資産、顧客や取引先からの要求事項、社内体制に合わせて修正する必要があります。
情報セキュリティ方針には何を書けばよいですか?
目的、適用範囲、情報資産の保護、法令・契約要求事項の遵守、推進体制、教育、インシデント対応、継続的改善、見直しの考え方などを書きます。
会社ごとの事業内容に合わせることが重要です。
情報セキュリティ方針はWebサイトに公開する必要がありますか?
必ずすべての会社がWebサイトに公開しなければならないわけではありません。
ただし、必要に応じて利害関係者が入手できる状態にする必要があります。
公開する場合は、社外に出してよい表現になっているか確認しましょう。
審査では情報セキュリティ方針のどこを見られますか?
文書化されているか、トップマネジメントが承認しているか、社員へ周知されているか、必要な人が入手できるか、リスクアセスメントや管理策、教育と整合しているかが確認されます。
情報セキュリティ方針はどのくらいの頻度で見直すべきですか?
年1回程度の定期レビューに加え、組織変更、事業内容の変更、代表者変更、重大な情報セキュリティ事故、マネジメントレビュー後など、必要なタイミングで見直すのが実務上は望ましいです。
情報セキュリティ方針を作った後は何をすればよいですか?
社内へ周知し、教育資料や社内規程、リスクアセスメント、管理策、内部監査、マネジメントレビューへつなげます。
方針を作成物として保管するだけでなく、ISMSを動かす基準として使うことが重要です。
一括資料請求






監修者コメント
ISO27001専門コンテンツ2本目として、情報セキュリティ方針の意味、作り方、記載例、審査ポイントを網羅しています。
CTA URLは/bulk-request/で統一し、tagsは未使用、section.bodyは文字列、internal_linksは空配列です。