ISO27001取得は何から始める?申請までの流れ・期間・費用感・担当者が準備することを初心者向けにわかりやすく解説
株式会社GRAND PLANNING 代表取締役 / ISOトラスト 現役ISOコンサルタント
監修者情報 金光 壮太
株式会社GRAND PLANNING代表取締役。ISOコンサルティングサービス「ISOトラスト」を運営し、現役のISOコンサルタントとしてISO9001・ISO14001・ISO27001(ISMS)・ISO45001を中心に、ISO認証取得から運用支援、更新審査まで幅広いコンサルティングを実施。
これまで建設業、製造業、IT企業、サービス業、運送業など、多様な業種・企業規模のISO認証取得・運用支援に携わり、少人数企業から上場企業まで数多くの支援実績。また、認証取得だけでなく、取得後の運用改善や内部監査、更新審査・再認証審査まで継続的にサポート。
イソログでは、実際のISOコンサルティングや審査対応で培った経験をもとに、各社のサービス内容や料金、サポート体制、対応規格などを多角的に調査・比較し、公平で分かりやすい情報を提供。ISO取得を検討している企業担当者や経営者が、自社に最適なISOコンサル会社を選べるよう、実務経験に基づいた視点で記事の監修・情報発信を実施。
続きを読む
株式会社GRAND PLANNING 代表取締役 / ISOトラスト 現役ISOコンサルタント
株式会社GRAND PLANNING代表取締役。ISOコンサルティングサービス「ISOトラスト」を運営し、現役のISOコンサルタントとしてISO9001・ISO14001・ISO27001(ISMS)・ISO45001を中心に、ISO認証取得から運用支援、更新審査まで幅広いコンサルティングを実施。 これまで建設業、製造業、IT企業、サービス業、運送業など、多様な業種・企業規模のISO認証取得・運用支援に携わり、少人数企業から上場企業まで数多くの支援実績。また、認証取得だけでなく、取得後の運用改善や内部監査、更新審査・再認証審査まで継続的にサポート。 イソログでは、実際のISOコンサルティングや審査対応で培った経験をもとに、各社のサービス内容や料金、サポート体制、対応規格などを多角的に調査・比較し、公平で分かりやすい情報を提供。ISO取得を検討している企業担当者や経営者が、自社に最適なISOコンサル会社を選べるよう、実務経験に基づいた視点で記事の監修・情報発信を実施。
これまで多数のISO認証取得・運用支援に携わっています。
- ISO9001(品質マネジメントシステム)
- ISO14001(環境マネジメントシステム)
- ISO27001(ISMS)
- ISO45001(労働安全衛生マネジメントシステム)
- ISO認証取得支援
- ISO運用支援
- 更新審査・再認証審査支援
- 内部監査支援
- マネジメントレビュー支援
- ISOコンサル会社の比較・調査・監修
ISO27001の取得を任されたものの、何から始めればよいのか分からない。 取引先から取得を求められたが、いつ審査機関へ申請すればよいのか、どれくらいの期間や費用がかかるのか、社内の誰を巻き込めばよいのか分からない。 こうした不安を抱える担当者は少なくありません。 ISO27001取得は、規格文を読み始めるだけでは前に進みにくい取り組みです。 まずは、取得目的、希望時期、適用範囲、社内体制、既存ルール、情報資産、予算、審査機関やコンサル会社への相談タイミングを整理する必要があります。 そのうえで、ISMSを構築し、運用し、内部監査やマネジメントレビューを行い、審査機関の一次審査・二次審査を受けます。 この記事では、ISO27001取得は何から始めるべきか、申請までの流れ、取得までの期間、費用感、担当者が準備すること、審査で見られるポイント、取得後の維持運用まで、初心者向けにわかりやすく解説します。 初めて担当になった方でも、全体像と次にやることが見えるように整理していきます。
この記事でわかること
- ISO27001取得は、まず取得目的、希望時期、適用範囲、社内体制を整理するところから始めると進めやすくなります。
- 取得までの流れは、準備、ISMS構築、運用、内部監査、マネジメントレビュー、審査機関への申請、一次審査、二次審査、認証登録という順で考えます。
- 期間は会社規模、対象範囲、既存ルールの整備状況、社内体制、コンサル支援の有無によって変わります。
- 費用は審査費用、コンサル費用、社内人件費、教育費用、ツール・設備投資などに分けて考えると整理しやすくなります。
- 初心者担当者は、最初の1か月で取得目的、期限、対象範囲、関係部署、既存資料、相談先を整理することが重要です。
ISO27001取得は何から始める?
ISO27001取得で最初にやるべきことは、規格文を細かく読むことではなく、取得の目的、希望時期、適用範囲、社内体制を整理することです。
目的や範囲が曖昧なまま進めると、どの部署を対象にするのか、どの情報資産を洗い出すのか、どの審査機関へいつ申請するのかが決められません。
たとえば、取引先から取得を求められている場合は、取得期限や対象範囲が取引条件に関係する可能性があります。
入札条件として必要な場合は、認証登録までのスケジュールを逆算する必要があります。
社内改善が目的の場合は、まず情報管理の課題や関係部署を整理することが大切です。
初心者担当者は、まず上司や経営層に取得目的を確認し、希望時期、対象にしたい部署や拠点、予算感、社内で協力が必要な部署を洗い出しましょう。
そのうえで、認証機関やコンサル会社へ相談すると、現実的なスケジュールを立てやすくなります。
ISO27001取得は、取得目的・希望時期・適用範囲・社内体制を決めるところから始めるのが実務的です。
イソログに寄せられるリアルな声:取得準備で初心者が迷いやすいこと
ISO27001取得では、初めて担当になった方からかなり具体的な不安が寄せられます。
取引先から取得を求められたものの、何から始めればよいのか分からない。
審査機関への申請はいつすべきなのか分からない。
社内で費用を聞かれても、審査費用とコンサル費用の違いを説明できない。
こうした悩みは珍しくありません。
また、情報セキュリティなので情報システム部門だけで進めればよいと思っていたら、営業、総務、人事、開発、管理部門、経営層まで関係することが分かり、調整で止まってしまうケースもあります。
ISO27001は、IT対策だけではなく、情報を扱う業務全体の管理体制を作る取り組みだからです。
ここでは、イソログに寄せられる相談内容をもとに、取得準備で初心者が迷いやすい場面を整理します。
イソログに寄せられる相談でも、ISO27001取得準備では同じような悩みが多くあります。
Voices
イソログに寄せられたリアルな声
ISO取得を検討する担当者の悩みや気づきを、横にスライドして確認できます。
上司から任されたが、最初に何をすればよいか分からなかった
イソログ相談例
取引先からISO27001取得を求められ、上司から担当を任されました。
しかし、規格、審査機関、コンサル、情報資産台帳など聞き慣れない言葉が多く、最初の一歩が分かりませんでした。
まずは取得目的、期限、対象範囲、関係部署、予算感を整理しましょう。
細かい規格解釈よりも、社内で決めるべき前提条件をそろえることが先です。
審査機関への申請タイミングが分からなかった
イソログ相談例
ISMS構築が全部終わってから審査機関を探せばよいと思っていましたが、希望時期に審査枠が取れず、社内で予定していた取得時期に間に合うか不安になりました。
審査機関への相談や見積もりは早めに行い、一次審査・二次審査の日程を逆算しましょう。
構築完了後に探すより、準備段階で候補を確認しておくと安心です。
費用を聞かれても、何にいくらかかるのか説明できなかった
イソログ相談例
経営層から『ISO27001はいくらかかるのか』と聞かれましたが、審査費用、コンサル費用、社内工数、ツール費用の違いが分からず、ざっくりした回答しかできませんでした。
費用は、審査費用、支援費用、社内人件費、教育費用、ツール・設備投資に分けると説明しやすくなります。
対象範囲や支援範囲で変わる点も伝えましょう。
社内の誰を巻き込めばよいか分からなかった
イソログ相談例
情報セキュリティだから情報システム部門中心で進めようとしましたが、契約書、従業員情報、営業資料、委託先管理、教育などが関係し、途中で他部署の協力が必要になりました。
ISO27001はIT部門だけで完結しません。
経営層、総務、人事、営業、開発、現場部門、情報システム部門を早めに整理し、役割を決めておくことが重要です。
ISO27001取得までの全体像
ISO27001取得までの全体像は、準備、ISMS構築、運用、内部監査、マネジメントレビュー、審査機関への申請、一次審査、二次審査、是正対応、認証登録、取得後の維持運用という流れで考えると分かりやすくなります。
最初の準備段階では、取得目的、適用範囲、社内体制、スケジュール、予算、相談先を整理します。
ISMS構築段階では、情報資産の洗い出し、リスクアセスメント、管理策の選定、社内規程や手順の整備を進めます。
その後、教育や記録作成を行い、実際に運用します。
審査前には、内部監査とマネジメントレビューを実施し、自社で運用状況を確認します。
そのうえで、審査機関の一次審査と二次審査を受けます。
認証取得後も、維持審査や更新審査があるため、取得して終わりではなく継続運用が必要です。
| 段階 | 主な内容 | 担当者が意識すること |
|---|---|---|
| 準備 | 目的、範囲、体制、予算、スケジュールを整理する | 社内で決めるべき前提条件をそろえる |
| ISMS構築 | 情報資産、リスク、管理策、規程を整える | 自社の業務に合う仕組みにする |
| 運用 | 教育、アクセス権限確認、記録作成などを行う | 作ったルールを現場で動かす |
| 内部監査 | 自社で運用状況を確認する | 審査前に課題を発見する |
| マネジメントレビュー | 経営層がISMSの状況を確認する | 経営判断と改善につなげる |
| 審査申請・契約 | 認証機関へ見積もり・申請・契約を行う | 審査希望時期から逆算する |
| 一次審査 | 文書や準備状況を確認される | 適用範囲、規程、記録を整理する |
| 二次審査 | 現場で運用状況を確認される | 担当者が説明できる状態にする |
| 認証登録 | 審査後、必要な是正を経て登録される | 取得後の維持運用を始める |
取得目的を確認する
ISO27001取得で最初に確認したいのが取得目的です。
目的が曖昧なまま進めると、対象範囲、スケジュール、費用、社内体制の判断がぶれやすくなります。
取得目的には、取引先から求められた、入札条件になっている、情報漏えいリスクを下げたい、社内ルールを統一したい、営業上の信用を高めたい、委託先管理を強化したい、上場準備やグループ会社要請に対応したいなどがあります。
目的によって、進め方は変わります。
取引先要求がある場合は、いつまでに認証登録が必要か、どの業務範囲が求められているかを確認します。
社内改善が目的なら、まず情報管理の課題を整理し、無理なく運用できる範囲から始める判断もできます。
| 取得目的 | 確認すること | 注意点 |
|---|---|---|
| 取引先から求められた | 取得期限、対象範囲、認証名の指定 | 範囲が取引条件に合うか確認する |
| 入札条件に対応したい | 提出期限、登録証の必要時期、対象業務 | 審査日程と登録判定まで逆算する |
| 情報漏えい対策を強化したい | 過去の事故、弱点、管理が曖昧な情報 | 形式的な取得にしない |
| 社内ルールを統一したい | 部署ごとのルール差、クラウド利用、権限管理 | 現場で守れるルールにする |
| 営業上の信用を高めたい | 顧客に説明したい管理体制 | 認証範囲と営業資料の表現を合わせる |
適用範囲を決める
ISO27001の適用範囲とは、認証の対象にする部署、拠点、業務、システム、情報資産の範囲です。
全社を対象にする場合もあれば、特定の事業部、システム開発部門、クラウドサービス運用部門、本社部門だけを対象にする場合もあります。
適用範囲は広ければよいというものではありません。
広げすぎると、情報資産の洗い出しや規程展開、教育、内部監査の負担が増えます。
一方で、狭すぎると取引先が求める業務が含まれず、取得しても目的を果たせない可能性があります。
初心者担当者は、取得目的と取引先要求を確認したうえで、対象にすべき業務と除外してよい業務を整理しましょう。
適用範囲は審査でも確認されるため、文書上の範囲と実際の業務が一致していることが重要です。
| 確認項目 | 見る内容 | 例 |
|---|---|---|
| 対象部署 | どの部署を認証対象にするか | 開発部、運用部、営業部、本社管理部 |
| 対象拠点 | どの事業所・拠点を含めるか | 本社、データセンター、支店 |
| 対象業務 | どのサービスや業務を対象にするか | SaaS提供、受託開発、BPO業務 |
| 対象システム | どのシステムやクラウドを含めるか | 顧客管理システム、開発環境、クラウド基盤 |
| 委託先 | 外部委託先が関係するか | サーバー運用、給与計算、コールセンター委託 |
| 取引先要求 | 求められている範囲と合うか | 契約対象業務が認証範囲に入っているか |
社内体制を作る
ISO27001取得は、情報システム部門だけで進めるものではありません。
情報セキュリティは、顧客情報、従業員情報、契約書、営業資料、開発データ、クラウドサービス、紙文書、委託先管理など、さまざまな業務に関係します。
社内体制では、経営層、ISMS責任者、事務局、情報システム部門、総務・人事、営業、開発・現場部門、内部監査員などの役割を整理します。
経営層は方針や資源の決定、ISMS責任者は全体管理、事務局は進行管理、各部門は情報資産の洗い出しやルール運用を担います。
特に初心者担当者が注意したいのは、最初から1人で抱え込まないことです。
各部署の協力が必要な作業が多いため、早い段階で関係部署を巻き込み、会議体や連絡ルートを作っておきましょう。
| 役割 | 主な担当 | 関係する作業 |
|---|---|---|
| 経営層 | 方針、予算、体制の承認 | 情報セキュリティ方針、マネジメントレビュー |
| ISMS責任者 | ISMS全体の責任者 | 適用範囲、リスク対応、改善判断 |
| 事務局 | 進行管理と資料整備 | スケジュール、会議、文書、審査準備 |
| 情報システム部門 | IT・システム管理 | アクセス権限、バックアップ、ログ、端末管理 |
| 総務・人事 | 従業員情報・教育・入退社管理 | 教育記録、アカウント発行・削除、規程管理 |
| 営業・顧客対応部門 | 顧客情報・提案資料の管理 | 持ち出し、クラウド共有、顧客要求対応 |
| 開発・現場部門 | 業務データ・技術情報の管理 | 情報資産台帳、リスク評価、運用記録 |
| 内部監査員 | ISMSの確認 | 内部監査計画、チェックリスト、報告書 |
取得までのスケジュールを立てる
ISO27001取得までの期間は、会社規模、対象範囲、既存の情報セキュリティ管理体制、担当者の経験、コンサル支援の有無によって変わります。
一般的には、数か月から1年程度を見込むケースが多くなりますが、準備状況によって短くも長くもなります。
スケジュールを立てるときは、認証登録したい時期から逆算します。
二次審査、一次審査、内部監査、マネジメントレビュー、運用期間、教育、規程作成、リスクアセスメント、情報資産洗い出しに必要な時間を見積もります。
審査機関の日程調整も重要です。
希望時期の直前に申請しても審査枠が取れないことがあるため、早めに見積もりや日程相談をしておきましょう。
| 時期 | 主な作業 | ポイント |
|---|---|---|
| 1か月目 | 目的確認、適用範囲仮決め、体制づくり | 経営層と関係部署を巻き込む |
| 2か月目 | 現状調査、既存資料収集、情報資産洗い出し | 部署ごとに情報を集める |
| 3か月目 | リスクアセスメント、管理策検討 | 評価基準を複雑にしすぎない |
| 4か月目 | 規程・手順書・記録様式の整備 | 現場で使える文書にする |
| 5か月目 | 教育、運用開始、記録作成 | ルールを周知し、証拠記録を残す |
| 6か月目 | 内部監査、マネジメントレビュー | 審査前に課題を確認する |
| 7か月目以降 | 一次審査、二次審査、是正対応、登録 | 審査機関の日程から逆算する |
取得前に確認する社内資料・現状
ISO27001取得前には、社内にすでにある資料や運用を確認します。
すべてをゼロから作る必要はありません。
就業規則、情報管理規程、IT利用ルール、アクセス権限表、クラウド利用ルール、委託先契約、教育資料など、既存の仕組みを活用できます。
ただし、資料があるだけで安心してはいけません。
最新版か、現場で使われているか、対象範囲と合っているか、記録が残っているかを確認する必要があります。
古い規程や実態に合わない手順をそのままISO27001文書として使うと、審査で説明に困る可能性があります。
初心者担当者は、まず既存資料を一覧化し、どの資料がISO27001で使えそうか、どの資料を見直す必要があるかを整理しましょう。
| 資料・現状 | 確認する内容 | ISO27001へのつなげ方 |
|---|---|---|
| 就業規則・社内規程 | 守秘義務、懲戒、情報管理に関する記載 | 情報セキュリティ規程と整合させる |
| 情報管理ルール | 持ち出し、印刷、廃棄、クラウド利用 | 社内ルールとして整理する |
| アクセス権限表 | 誰がどのシステムを使えるか | 権限管理と棚卸し記録へつなげる |
| 利用システム一覧 | 業務システム、クラウド、サーバー | 情報資産とリスク評価へつなげる |
| 委託先一覧 | 外部に預けている情報や業務 | 委託先管理策へつなげる |
| インシデント履歴 | 誤送信、紛失、不正アクセス、障害 | リスク評価と再発防止へ反映する |
| 教育記録 | 情報セキュリティ教育の実施状況 | ISMS教育計画へつなげる |
| バックアップ記録 | 取得頻度、復旧確認、保管場所 | 可用性の管理策として整理する |
情報資産を洗い出す
ISO27001取得で重要な作業の一つが、情報資産の洗い出しです。
情報資産とは、会社にとって価値があり、守る必要がある情報や、それを扱うシステム・媒体・サービスのことです。
顧客情報、契約書、見積書、従業員情報、営業資料、ソースコード、設計図、業務マニュアル、クラウド上のデータ、アカウント情報、紙文書、バックアップデータなどが情報資産になります。
電子データだけでなく、紙、システム、クラウド、ノウハウも含めて考えます。
初心者がつまずきやすいのは、情報資産を細かくしすぎることです。
最初から全ファイルを1つずつ管理しようとすると台帳が膨大になり、更新できなくなります。
部署、業務、システム、情報の種類ごとに、運用できる粒度で整理することが大切です。
| 部署・業務 | 情報資産の例 | 主な保管場所 |
|---|---|---|
| 営業部 | 顧客リスト、提案書、見積書、契約条件 | CRM、共有フォルダ、クラウドストレージ |
| 人事部 | 履歴書、給与情報、評価情報、マイナンバー | 人事システム、紙ファイル、外部サービス |
| 開発部 | ソースコード、設計書、テストデータ、仕様書 | リポジトリ、開発環境、チケット管理 |
| 総務部 | 契約書、社内規程、備品台帳、入退室記録 | 紙文書、共有フォルダ、管理システム |
| 情報システム部 | アカウント情報、権限表、サーバー設定、ログ | 管理ツール、サーバー、クラウド管理画面 |
| 経営企画 | 経営資料、予算、会議資料、事業計画 | 役員共有フォルダ、会議システム |
リスクアセスメントを行う
情報資産を洗い出したら、次にリスクアセスメントを行います。
リスクアセスメントとは、情報資産に対してどのようなリスクがあるかを特定し、その大きさを評価し、対応の優先順位を決める活動です。
ISO27001では、漏えい、改ざん、紛失、誤送信、不正アクセス、システム停止、バックアップ失敗、委託先事故、退職者アカウントの放置など、さまざまなリスクを考えます。
情報資産ごとに、機密性、完全性、可用性への影響を見て、リスクの大きさを判断します。
初心者担当者は、評価基準を複雑にしすぎないことが大切です。
点数化する場合でも、影響度、発生可能性、現在の対策をシンプルに整理し、なぜ高リスクと判断したのかを説明できるようにしましょう。
| 手順 | やること | 具体例 |
|---|---|---|
| 1 | 情報資産を確認する | 顧客リスト、ソースコード、従業員情報などを確認する |
| 2 | 起こり得るリスクを考える | 漏えい、紛失、改ざん、不正アクセス、利用不可を考える |
| 3 | 影響を評価する | 信用低下、損害賠償、業務停止、法令違反を確認する |
| 4 | 発生可能性を評価する | 過去の事故、運用状況、現在の対策を確認する |
| 5 | リスクの大きさを判断する | 高・中・低、または点数で評価する |
| 6 | 対応方針を決める | 低減、回避、移転、受容などを判断する |
| 7 | 管理策へつなげる | アクセス制御、教育、バックアップ、委託先管理を決める |
管理策と社内ルールを決める
リスクアセスメントでリスクを評価したら、必要な管理策と社内ルールを決めます。
管理策とは、リスクを下げるために行う具体的な対策です。
アクセス権限管理、パスワードルール、バックアップ、ウイルス対策、クラウド利用ルール、委託先管理、教育、インシデント対応などが含まれます。
ISO27001では、附属書Aの管理策も参考にしながら、自社に必要な対策を選びます。
ただし、すべての管理策を形式的に導入すればよいわけではありません。
自社のリスク、業務、規模、既存対策に合わせて、必要なものを選び、適用宣言書などで整理します。
初心者担当者は、ルールを作りすぎないことも大切です。
現場で守れない複雑なルールは、審査前だけの文書になりがちです。
実際の業務で守れる内容に落とし込み、教育や運用記録につなげましょう。
| 管理テーマ | ルール・管理策の例 | 確認記録の例 |
|---|---|---|
| アクセス権限 | 業務に必要な権限だけを付与し、定期的に棚卸しする | 権限一覧、棚卸し記録 |
| パスワード・認証 | パスワード基準や多要素認証を定める | 設定基準、教育記録 |
| バックアップ | 重要データのバックアップ頻度と復旧確認を決める | バックアップ記録、復旧テスト記録 |
| クラウド利用 | 利用許可、共有範囲、外部共有ルールを定める | クラウド一覧、共有設定確認 |
| 委託先管理 | 委託先選定、契約、評価、再確認を行う | 委託先一覧、評価記録、契約書 |
| インシデント対応 | 誤送信や不正アクセス時の連絡・記録手順を決める | インシデント記録、是正処置記録 |
| 教育 | 従業員へ情報セキュリティルールを周知する | 教育資料、受講記録、理解度確認 |
ISO27001で必要になりやすい文書・記録
ISO27001取得では、文書や記録が必要になります。
ただし、書類を大量に作ることが目的ではありません。
自社がどのようなISMSを構築し、どのように運用しているかを説明するために、必要な文書と記録を整えます。
必要になりやすい文書には、情報セキュリティ方針、適用範囲、情報資産台帳、リスクアセスメント表、リスク対応計画、適用宣言書、情報セキュリティ規程、アクセス管理手順、インシデント対応手順、委託先管理手順などがあります。
記録には、教育記録、アクセス権限棚卸し記録、バックアップ記録、委託先評価記録、内部監査記録、マネジメントレビュー記録、是正処置記録などがあります。
審査では、文書があるかだけでなく、実際に運用した記録があるかが確認されます。
| 種類 | 文書・記録の例 | 目的 |
|---|---|---|
| 方針・範囲 | 情報セキュリティ方針、適用範囲文書 | ISMSの方向性と対象を示す |
| 資産・リスク | 情報資産台帳、リスク評価表、リスク対応計画 | 守る情報とリスクを整理する |
| 管理策 | 適用宣言書、管理策一覧 | 採用する対策と理由を示す |
| 社内規程 | 情報セキュリティ規程、アクセス管理手順 | 従業員が守るルールを明確にする |
| 教育 | 教育資料、受講記録、理解度確認 | ルールの周知を証明する |
| 運用記録 | 権限棚卸し、バックアップ、委託先評価 | 日常運用を確認する |
| 監査・レビュー | 内部監査報告書、マネジメントレビュー議事録 | ISMSの有効性を確認する |
| 改善 | 是正処置記録、インシデント記録 | 問題への対応と再発防止を示す |
従業員教育と運用を始める
ISO27001では、ルールや文書を作るだけでなく、従業員へ周知し、日常業務で運用する必要があります。
情報セキュリティ方針、パスワードルール、クラウド利用、持ち出し、誤送信時の対応、インシデント報告などを従業員が理解していなければ、仕組みは機能しません。
教育は、入社時教育、年次教育、対象部署別教育、委託先や協力会社への周知など、自社の状況に合わせて行います。
教育記録には、実施日、対象者、内容、講師、受講者、理解度確認などを残すと審査で説明しやすくなります。
運用では、アクセス権限の申請・承認、退職者アカウント削除、バックアップ確認、委託先評価、インシデント報告、規程改訂などを実際に行い、記録を残します。
審査では、作ったルールが現場で動いているかが見られます。
| 活動 | 記録例 | 審査で確認されやすい点 |
|---|---|---|
| 従業員教育 | 教育資料、受講者名簿、理解度確認 | 対象者が受講しているか |
| 入退社管理 | アカウント発行・削除記録 | 退職者の権限が残っていないか |
| アクセス権限管理 | 権限申請書、承認記録、棚卸し記録 | 権限が業務に合っているか |
| バックアップ | バックアップ実施記録、復旧確認記録 | 必要時に復旧できるか |
| 委託先管理 | 委託先評価、契約確認、再評価記録 | 外部に預ける情報を管理しているか |
| インシデント対応 | 報告記録、原因分析、是正処置 | 発生時の対応と再発防止があるか |
内部監査とマネジメントレビューを実施する
認証審査を受ける前に、内部監査とマネジメントレビューを実施します。
内部監査は、自社のISMSがISO27001や社内ルールに適合し、有効に運用されているかを確認する活動です。
マネジメントレビューは、経営層がISMSの運用状況を確認し、改善や資源配分を判断する活動です。
内部監査では、情報資産台帳、リスクアセスメント、規程、教育記録、アクセス権限、委託先管理、インシデント対応などを確認します。
不備があれば、審査前に是正します。
マネジメントレビューでは、内部監査結果、リスクの変化、インシデント、教育、目標、改善状況などを経営層へ報告します。
初心者担当者は、内部監査とマネジメントレビューを審査直前の形式的な作業にしないことが大切です。
ここで課題を見つけて改善しておくと、二次審査での説明もしやすくなります。
| 活動 | 確認する内容 | 記録例 |
|---|---|---|
| 内部監査 | ISMSが規格や社内ルールに合っているか | 内部監査計画、チェックリスト、報告書 |
| 内部監査 | 情報資産やリスク評価が実態に合っているか | 情報資産台帳、リスク評価表 |
| 内部監査 | アクセス権限や委託先管理が運用されているか | 棚卸し記録、委託先評価記録 |
| マネジメントレビュー | 経営層がISMSの状況を確認しているか | レビュー議事録、報告資料 |
| マネジメントレビュー | 改善や資源の必要性を判断しているか | 指示事項、改善計画 |
審査機関への申請・契約はいつ行う?
審査機関への申請や契約は、ISMS構築がすべて終わってから考えるのではなく、取得希望時期から逆算して早めに検討することが大切です。
審査機関によって見積もり、契約、日程調整、審査員の手配に必要な期間が異なります。
申請前には、適用範囲、対象人数、拠点数、対象業務、希望審査時期を整理しておくと見積もりが取りやすくなります。
複数の認証機関に相談し、審査費用、審査日数、対応スピード、実績、認定範囲などを比較することもあります。
注意したいのは、審査機関はコンサル会社とは役割が違うことです。
審査機関は審査を行う立場であり、自社の仕組みを代わりに作ってくれるわけではありません。
準備支援が必要な場合は、別途コンサル会社への相談を検討します。
| 項目 | 整理する内容 | 理由 |
|---|---|---|
| 適用範囲 | 対象部署、業務、拠点、システム | 審査範囲と審査日数に関係する |
| 対象人数 | 認証範囲に含まれる従業員数 | 審査工数の算定に関係する |
| 拠点数 | 本社、支店、データセンターなど | 現地審査の要否に関係する |
| 希望時期 | 一次審査、二次審査、登録希望時期 | 審査枠の確保に関係する |
| 事業内容 | 対象業務やサービスの概要 | 審査機関が対応可否を判断する |
| 既存認証 | Pマーク、ISO9001、ISO27017など | 統合審査や範囲整理に関係する場合がある |
一次審査・二次審査では何を見られる?
ISO27001の認証審査は、一般的に一次審査と二次審査に分かれます。
一次審査では、文書や準備状況を中心に、二次審査では現場での運用状況を中心に確認されます。
一次審査では、適用範囲、情報セキュリティ方針、情報資産台帳、リスクアセスメント、適用宣言書、規程類、内部監査やマネジメントレビューの計画・実施状況などが確認されます。
二次審査では、実際にルールが運用されているか、従業員が理解しているか、アクセス権限やバックアップ、委託先管理、教育、インシデント対応などの記録があるかを見られます。
初心者担当者は、審査で聞かれそうなことを想定し、資料の保管場所と説明できる担当者を整理しておきましょう。
審査員に対して、完璧な専門用語で説明するより、自社の業務に沿って何を管理しているかを説明できることが重要です。
| 審査 | 主な確認内容 | 準備しておきたい資料 |
|---|---|---|
| 一次審査 | 適用範囲とISMS文書の整備状況 | 適用範囲文書、方針、規程類 |
| 一次審査 | 情報資産とリスクアセスメントの実施状況 | 情報資産台帳、リスク評価表、適用宣言書 |
| 一次審査 | 内部監査・レビューの準備状況 | 内部監査計画、レビュー計画 |
| 二次審査 | 現場でルールが運用されているか | 教育記録、運用記録、ヒアリング対象者 |
| 二次審査 | アクセス権限やバックアップの管理 | 権限棚卸し、バックアップ記録、ログ |
| 二次審査 | 内部監査・マネジメントレビューの実施結果 | 監査報告書、レビュー議事録、是正記録 |
指摘や不適合が出た場合の対応
審査で指摘や不適合が出た場合でも、それで取得が不可能になるわけではありません。
重要なのは、指摘内容を正しく理解し、原因を確認し、必要な是正処置を行い、証拠を提出することです。
不適合が出た場合は、まず何が要求事項や自社ルールに合っていなかったのかを整理します。
次に、なぜ起きたのかを分析します。
単なる記録漏れなのか、ルールが現場に合っていないのか、担当者教育が不足していたのかによって、対策は変わります。
是正処置では、単に不足記録を作るだけでなく、再発防止まで考えることが大切です。
期限内に是正報告を行い、必要な証拠を提出すれば、認証登録へ進める場合があります。
| 手順 | やること | 記録例 |
|---|---|---|
| 1 | 指摘内容を確認する | 審査報告書、指摘事項一覧 |
| 2 | 要求事項や自社ルールと照合する | 規格要求、規程、手順書 |
| 3 | 原因を分析する | 原因分析記録、関係者ヒアリング |
| 4 | 修正処置を行う | 不足記録の整理、誤りの修正 |
| 5 | 再発防止策を決める | 手順改訂、教育、確認ルール追加 |
| 6 | 証拠を提出する | 是正報告書、改訂文書、教育記録 |
| 7 | 効果を確認する | フォローアップ記録、次回内部監査結果 |
ISO27001取得にかかる費用感
ISO27001取得にかかる費用は、会社規模、対象範囲、対象人数、拠点数、審査機関、コンサル支援の範囲、既存のセキュリティ対策状況によって変わります。
そのため、金額だけを一律に断定するのではなく、費用の内訳と変動要因を理解することが大切です。
費用は主に、審査費用、コンサル費用、社内人件費、教育費用、ツール・設備投資に分けられます。
審査費用は認証機関へ支払う費用で、対象範囲や人数によって変わります。
コンサル費用は、支援内容、訪問回数、書類作成支援、内部監査支援、審査対応の有無によって変わります。
見落としやすいのが社内人件費です。
自社取得はコンサル費用を抑えられる一方で、担当者や関係部署の工数が大きくなる場合があります。
経営層へ説明するときは、外部費用だけでなく社内工数も含めて考えましょう。
| 費用項目 | 内容 | 変動要因 |
|---|---|---|
| 審査費用 | 認証機関へ支払う審査・登録費用 | 対象人数、拠点数、審査日数、審査機関 |
| コンサル費用 | 取得支援、文書作成、内部監査、審査対応の支援費用 | 支援範囲、期間、訪問回数、運用支援の有無 |
| 社内人件費 | 担当者や関係部署が準備に使う時間 | 社内体制、経験、既存資料の有無 |
| 教育費用 | 従業員教育や内部監査員教育の費用 | 対象人数、外部研修の有無 |
| ツール・設備投資 | セキュリティツール、バックアップ、入退室管理など | 現在の対策状況、リスク対応方針 |
| 維持費用 | 取得後の維持審査、更新審査、運用支援 | 審査周期、支援契約、社内運用体制 |
自社取得とコンサル依頼の違い
ISO27001取得には、自社で進める方法と、コンサル会社へ支援を依頼する方法があります。
どちらが絶対に良いというものではなく、自社の知識、経験、社内工数、取得期限、予算、求める運用レベルによって選ぶことが大切です。
自社取得は、社内にノウハウが残りやすく、外部費用を抑えられる可能性があります。
一方で、規格解釈、リスクアセスメント、文書作成、内部監査、審査対応に時間がかかり、担当者の負担が大きくなることがあります。
コンサル依頼は、全体スケジュールを整理しやすく、実務に合った文書や記録を整えやすいメリットがあります。
ただし、支援範囲を確認せずに依頼すると、テンプレート中心で自社に合わない仕組みになることもあります。
自社がどこまで行い、どこを支援してもらうかを明確にしましょう。
| 項目 | 自社取得 | コンサル依頼 |
|---|---|---|
| 向いている会社 | 社内に経験者がいて時間に余裕がある会社 | 初めてで短期間・確実に進めたい会社 |
| メリット | 社内ノウハウが残りやすい | 全体像を整理しやすく工数を抑えやすい |
| 注意点 | 担当者の負担が大きくなりやすい | 支援範囲と自社作業の分担を確認する |
| 費用感 | 外部費用は抑えやすいが社内人件費が増えやすい | 外部費用はかかるが進行しやすい |
| リスク | 自己流で実態に合わないルールになる可能性 | テンプレート中心だと運用しにくい可能性 |
初心者担当者が最初の1か月でやること
ISO27001取得を任された初心者担当者は、最初の1か月で全体の前提を整理することに集中しましょう。
いきなり情報資産台帳や規程を作り始めるより、取得目的、期限、対象範囲、関係部署、既存資料、相談先を整理するほうが、後の作業が進めやすくなります。
最初に、上司や経営層へ取得目的と希望時期を確認します。
次に、対象部署や対象業務を仮決めし、関係部署を洗い出します。
そのうえで、既存の情報管理ルール、利用システム、委託先、過去のセキュリティ事故、教育資料などを集めます。
並行して、審査機関やコンサル会社から情報収集を行い、期間や費用感を把握します。
社内説明資料を作る場合は、目的、流れ、期間、費用内訳、社内協力が必要な作業を簡潔にまとめると話が進みやすくなります。
ISO27001取得でよくある失敗例
ISO27001取得でよくある失敗は、目的が曖昧なまま進めることです。
なぜ取得するのかが明確でないと、適用範囲、スケジュール、費用、社内体制の判断がぶれます。
また、IT部門だけで進めてしまい、営業、人事、総務、開発、現場部門の情報管理が後から問題になることもあります。
もう一つ多い失敗は、書類を作りすぎることです。
審査に通るために規程や手順書を大量に作っても、現場が読まない、守れない、更新できない状態では維持運用で苦労します。
ISO27001は取得後も維持審査や更新審査があるため、運用できる仕組みにすることが重要です。
申請時期が遅い、審査前に内部監査が形だけになる、リスクアセスメントが自社の実態と合っていない、教育記録が不足しているといった失敗もあります。
早めに全体像を押さえ、無理のない計画を立てましょう。
取得後に必要な維持運用
ISO27001は取得して終わりではありません。
認証取得後も、毎年の維持審査、3年ごとの更新審査、情報資産やリスクの見直し、教育、内部監査、マネジメントレビュー、インシデント対応、文書改訂などが必要です。
取得後に運用が止まると、次の維持審査で記録不足やルールの形骸化が見つかる可能性があります。
特に、組織変更、システム変更、クラウドサービス追加、委託先変更、退職者・異動者、インシデント発生時には、情報資産やリスク、管理策を見直す必要があります。
取得準備の段階から、維持運用を見据えた仕組みにすることが大切です。
担当者だけが分かる複雑な文書ではなく、関係部署が継続して運用できるルールと記録にしておきましょう。
| 運用項目 | 実施内容 | 見直しタイミング |
|---|---|---|
| 情報資産管理 | 台帳の更新、重要度の見直し | 新システム導入、業務変更、組織変更 |
| リスクアセスメント | リスク評価と管理策の見直し | 年次、インシデント後、環境変化時 |
| 教育 | 従業員へのセキュリティ教育 | 入社時、年次、ルール変更時 |
| 内部監査 | ISMSの運用状況を確認する | 年次、重点テーマ発生時 |
| マネジメントレビュー | 経営層がISMSを確認する | 内部監査後、年次 |
| 維持審査・更新審査 | 認証機関の審査を受ける | 毎年、3年ごとの更新時 |
| 改善活動 | 不適合やインシデントへの対応 | 問題発生時、監査指摘時 |
自社だけで取得準備を進めるのが難しい場合の対応
ISO27001取得準備は、自社だけで進めることもできます。
しかし、初めての場合は、取得目的の整理、適用範囲の決定、情報資産台帳、リスクアセスメント、適用宣言書、規程作成、教育、内部監査、審査対応などで迷いやすくなります。
自社だけで難しい場合は、ISO27001に強いコンサル会社へ相談する方法があります。
コンサル会社に相談する場合は、スケジュール作成、現状調査、文書作成、教育、内部監査、マネジメントレビュー、審査機関紹介、審査対応、維持運用まで、どこまで支援してもらえるかを確認しましょう。
ISOトラストのように、月額3万円から相談しやすい低額のISOコンサル会社もあります。
低額だから支援が薄いということではなく、広告に大きく頼らない集客・運営の仕組みによって、現状調査、計画策定、書類作成、内部監査、マネジメントレビュー、審査機関紹介、審査対応、維持運用サポートまで含めて相談しやすい会社もあります。
支援範囲と自社で行う作業の分担を確認して選ぶことが大切です。
| 相談したい場面 | 支援内容の例 | 確認するポイント |
|---|---|---|
| 何から始めればよいか分からない | 取得目的、範囲、スケジュールの整理 | 初心者向けに全体像を説明してくれるか |
| 適用範囲が決められない | 対象部署・業務・拠点の整理 | 取引先要求や審査実務を踏まえてくれるか |
| 情報資産台帳が作れない | 情報資産の洗い出しと分類支援 | 運用できる粒度に調整してくれるか |
| リスク評価が難しい | 評価基準、リスク評価、対応計画の作成支援 | 自社の業務に合わせた評価にできるか |
| 審査申請や対応が不安 | 審査機関選定、申請準備、模擬審査 | 一次審査・二次審査の説明まで支援してくれるか |
| 取得後の維持が不安 | 運用記録、内部監査、維持審査支援 | 取得後も相談できる体制があるか |
まとめ:ISO27001取得は、目的・範囲・体制を決めるところから始めよう
ISO27001取得は、規格文を読み始める前に、取得目的、希望時期、適用範囲、社内体制、スケジュール、予算を整理することが大切です。
取引先対応なのか、入札条件なのか、社内改善なのかによって、進め方や優先順位は変わります。
取得までの流れは、準備、ISMS構築、運用、内部監査、マネジメントレビュー、審査機関への申請、一次審査、二次審査、是正対応、認証登録という順で考えます。
情報資産の洗い出し、リスクアセスメント、管理策、規程、教育、運用記録を自社の実態に合わせて整えましょう。
初心者担当者は、最初の1か月で目的、期限、対象範囲、関係部署、既存資料、相談先を整理すると、取得準備を進めやすくなります。
ISO27001は認証取得がゴールではなく、取得後も情報セキュリティを社内で運用し続ける仕組みづくりだと考えて進めていきましょう。
ISOコンサル会社選びで迷ったら、まずは比較してみましょう。
目的や規格に合う会社を整理し、取得までの進め方を確認できます。
おすすめ会社を見るよくある質問
ISO27001取得は何から始めればよいですか?
まず取得目的、取得希望時期、適用範囲、社内体制、予算感を整理します。
取引先対応なのか、入札条件なのか、社内改善なのかで進め方が変わるため、規格文を細かく読む前に社内で決めるべき前提条件をそろえることが大切です。
ISO27001取得までの流れはどのようになりますか?
一般的には、準備、ISMS構築、運用、内部監査、マネジメントレビュー、審査機関への申請、一次審査、二次審査、是正対応、認証登録の流れで進みます。
取得後も維持審査や更新審査に向けた運用が必要です。
ISO27001取得にはどのくらいの期間がかかりますか?
会社規模、対象範囲、既存ルールの整備状況、社内体制、コンサル支援の有無によって変わります。
初めて取り組む場合は、数か月から1年程度を見込むケースが多いため、取得希望時期から逆算して計画しましょう。
審査機関への申請はいつ行えばよいですか?
ISMS構築がすべて終わってからではなく、取得希望時期から逆算して早めに相談するのがおすすめです。
見積もり、契約、審査日程調整に時間がかかる場合があるため、適用範囲や対象人数を整理した段階で候補機関へ確認しておくと安心です。
ISO27001取得にはどのような費用がかかりますか?
主に審査費用、コンサル費用、社内人件費、教育費用、ツール・設備投資、取得後の維持費用がかかります。
費用は対象範囲、人数、拠点数、支援範囲によって変わるため、範囲を整理したうえで見積もりを取ることが重要です。
ISO27001取得は自社だけで進められますか?
自社だけで進めることも可能です。
ただし、初めての場合は、情報資産台帳、リスクアセスメント、適用宣言書、規程作成、内部監査、審査対応で迷いやすいため、必要に応じてISO27001に強いコンサル会社へ相談する方法があります。
一次審査と二次審査の違いは何ですか?
一次審査では、適用範囲やISMS文書、リスクアセスメント、規程などの準備状況を中心に確認されます。
二次審査では、現場で実際にルールが運用されているか、教育やアクセス権限、バックアップ、内部監査などの記録があるかを確認されます。
ISO27001取得後は何を続ける必要がありますか?
取得後も、情報資産やリスクの見直し、教育、内部監査、マネジメントレビュー、インシデント対応、維持審査、更新審査への対応が必要です。
取得して終わりではなく、情報セキュリティを継続的に運用・改善することが重要です。
一括資料請求






監修者コメント
カテゴリはISO27001初心者コンテンツ、想定URLは/column/iso27001/beginner/配下で設定済みです。
短いURLルールに従い、タイトル内のロングテール要素をslugへ詰め込まず、主題だけを表すcertification-flowを使用しています。
section.bodyはすべて文字列、tagsは未使用、表はtableオブジェクト、voice_sliderは2番目のセクションに配置しています。
上位記事で扱われている取得方法、費用、期間、スケジュール、審査の流れを押さえつつ、イソログ側では初心者担当者の不安、最初の1か月でやること、申請前に整理する資料、社内巻き込みまで踏み込んでいます。
CTA URLは/bulk-request/で統一しています。