ISO27001のリスクアセスメントとは?具体的なやり方・注意点・審査でみられる内容を初心者向けにわかりやすく解説
株式会社GRAND PLANNING 代表取締役 / ISOトラスト 現役ISOコンサルタント
監修者情報 金光 壮太
株式会社GRAND PLANNING代表取締役。ISOコンサルティングサービス「ISOトラスト」を運営し、現役のISOコンサルタントとしてISO9001・ISO14001・ISO27001(ISMS)・ISO45001を中心に、ISO認証取得から運用支援、更新審査まで幅広いコンサルティングを実施。
これまで建設業、製造業、IT企業、サービス業、運送業など、多様な業種・企業規模のISO認証取得・運用支援に携わり、少人数企業から上場企業まで数多くの支援実績。また、認証取得だけでなく、取得後の運用改善や内部監査、更新審査・再認証審査まで継続的にサポート。
イソログでは、実際のISOコンサルティングや審査対応で培った経験をもとに、各社のサービス内容や料金、サポート体制、対応規格などを多角的に調査・比較し、公平で分かりやすい情報を提供。ISO取得を検討している企業担当者や経営者が、自社に最適なISOコンサル会社を選べるよう、実務経験に基づいた視点で記事の監修・情報発信を実施。
続きを読む
株式会社GRAND PLANNING 代表取締役 / ISOトラスト 現役ISOコンサルタント
株式会社GRAND PLANNING代表取締役。ISOコンサルティングサービス「ISOトラスト」を運営し、現役のISOコンサルタントとしてISO9001・ISO14001・ISO27001(ISMS)・ISO45001を中心に、ISO認証取得から運用支援、更新審査まで幅広いコンサルティングを実施。 これまで建設業、製造業、IT企業、サービス業、運送業など、多様な業種・企業規模のISO認証取得・運用支援に携わり、少人数企業から上場企業まで数多くの支援実績。また、認証取得だけでなく、取得後の運用改善や内部監査、更新審査・再認証審査まで継続的にサポート。 イソログでは、実際のISOコンサルティングや審査対応で培った経験をもとに、各社のサービス内容や料金、サポート体制、対応規格などを多角的に調査・比較し、公平で分かりやすい情報を提供。ISO取得を検討している企業担当者や経営者が、自社に最適なISOコンサル会社を選べるよう、実務経験に基づいた視点で記事の監修・情報発信を実施。
これまで多数のISO認証取得・運用支援に携わっています。
- ISO9001(品質マネジメントシステム)
- ISO14001(環境マネジメントシステム)
- ISO27001(ISMS)
- ISO45001(労働安全衛生マネジメントシステム)
- ISO認証取得支援
- ISO運用支援
- 更新審査・再認証審査支援
- 内部監査支援
- マネジメントレビュー支援
- ISOコンサル会社の比較・調査・監修
ISO27001の取得準備で情報資産の洗い出しが終わると、次に多くの担当者がつまずくのがリスクアセスメントです。 顧客情報、契約書、クラウドサービス、PC、紙文書などを台帳に並べたものの、それぞれにどのようなリスクがあり、どの基準で評価し、どこまで対策すればよいのか分からないという相談は少なくありません。 ISO27001におけるリスクアセスメントは、守るべき情報資産に対して、漏えい、改ざん、紛失、誤送信、不正アクセス、システム停止などのリスクを洗い出し、影響度や発生可能性を評価して、対応の優先順位を決める作業です。 単に審査のために表を作るのではなく、自社が本当に守るべき情報と、現実的に取り組むべき対策を決めるための重要な工程です。 この記事では、ISO27001のリスクアセスメントとは何か、具体的なやり方、評価基準の作り方、リスクアセスメント表に書く項目、他社の実施例、部署別の例、リスク対応の考え方、審査でみられる内容、初心者がやりがちな注意点まで、実務担当者向けにわかりやすく解説します。
この記事でわかること
- ISO27001のリスクアセスメントは、情報資産に対するリスクを洗い出し、影響度や発生可能性を評価して、対応の優先順位を決める作業です。
- リスクアセスメントでは、情報資産、機密性・完全性・可用性、脅威、脆弱性、影響度、発生可能性、リスク受容基準をつなげて考えます。
- 評価基準が曖昧だと担当者ごとに判断がばらつくため、3段階または5段階などの基準を事前に決めておくことが重要です。
- リスク対応には、低減、回避、移転、受容の選択肢があり、すべてのリスクを無理に低減しようとしないことが実務上のポイントです。
- 審査では、リスクアセスメント手順、評価基準、情報資産台帳とのつながり、リスク対応計画、適用宣言書、残留リスク承認、見直し状況がみられやすくなります。
ISO27001のリスクアセスメントとは?
ISO27001のリスクアセスメントとは、自社が守るべき情報資産に対して、どのような情報セキュリティリスクがあるかを洗い出し、その大きさを評価し、対応の優先順位を決める作業です。
情報資産の洗い出しが、守るべきものを把握する工程だとすれば、リスクアセスメントは、その情報資産にどのような危険があり、どこから対策すべきかを判断する工程です。
たとえば、顧客リストという情報資産がある場合、誤送信、不正アクセス、退職者アカウントの残存、クラウド共有設定のミス、PC紛失、委託先での漏えいなどのリスクが考えられます。
これらをすべて同じ重さで扱うのではなく、漏えいした場合の影響、発生する可能性、現在の対策状況を見ながら、優先順位をつけます。
リスクアセスメントとリスク対応は混同されやすいですが、リスクアセスメントはリスクを見つけて評価する作業、リスク対応は評価結果をもとに対策を決めて実行する作業です。
ISO27001では、この2つをつなげて、情報資産管理、管理策、適用宣言書、教育、内部監査、マネジメントレビューまで運用していきます。
初心者向けにいうと、リスクアセスメントは、守るべき情報の優先順位と、先に対応すべきリスクを決める作業です。
イソログに寄せられたISO27001リスクアセスメントのリアルな声
ISO27001のリスクアセスメントでは、表の作り方や評価点だけでなく、実際に担当者がどこで迷うかを押さえることが大切です。
イソログに寄せられる相談でも、情報資産台帳は作ったものの次に何を評価すればよいか分からない、部署によって評価がばらつく、審査でどこまで見られるのか不安といった声が多くあります。
特に初めて担当する方は、リスク評価表を完成させること自体が目的になりがちです。
しかし、リスクアセスメントの本来の目的は、形式的な点数をつけることではありません。
自社の情報資産に対して、どのリスクが現実的に大きく、どの対策を優先すべきかを社内で判断できる状態にすることです。
ここでは、ISO27001のリスクアセスメントで初心者担当者が悩みやすい状況を、イソログに寄せられた相談の傾向として整理します。
イソログに寄せられる相談でも、リスクアセスメントの最初の段階では同じような悩みが多くあります。
Voices
イソログに寄せられたリアルな声
ISO取得を検討する担当者の悩みや気づきを、横にスライドして確認できます。
情報資産台帳は作ったが、このあと何を評価すればいいか分からない
イソログ相談例
顧客情報、契約書、PC、クラウドサービス、紙文書などは台帳に整理できましたが、それぞれに対して脅威、脆弱性、影響度、発生可能性をどう結びつければよいか分からず、リスク評価表の作成で止まっていました。
情報資産ごとに、漏えいしたら困ること、改ざんされたら困ること、使えなくなったら困ることを考えると、評価の入口が見えやすくなります。
まずは機密性・完全性・可用性の観点で影響を整理しましょう。
評価点の付け方が人によってバラバラになる
イソログ相談例
営業部門は顧客リストを高リスクと考え、情報システム部門はクラウド設定を高リスクと考え、総務部門は紙文書の紛失を重く見ていました。
部署ごとにリスクの感じ方が違い、評価点がそろいませんでした。
担当者の感覚だけで評価すると結果がばらつきます。
影響度、発生可能性、脆弱性の判断基準を事前に決め、複数部署で同じ物差しを使うことが重要です。
審査でどこまで見られるのか不安
イソログ相談例
リスク評価表だけ作ればよいのか、リスク対応計画、適用宣言書、残留リスクの承認、見直し記録まで必要なのか分からず、審査前に不安が大きくなっていました。
審査では表の有無だけでなく、手順、評価基準、情報資産台帳とのつながり、対応計画、適用宣言書、残留リスク承認、見直し状況まで確認されやすくなります。
全部のリスクに対策しようとして現場が回らない
イソログ相談例
リスクを見つけるたびにルール追加、チェック追加、承認追加にしてしまい、現場から負担が大きいと反発が出ました。
どこまで対応し、どこから受容してよいのか判断できませんでした。
すべてのリスクを低減する必要はありません。
リスク低減、回避、移転、受容を使い分け、重要度や現実的な運用負担を見ながら対応を決めることが大切です。
コンサルに相談する前に何を整理すべきか分からない
イソログ相談例
ISO27001の取得期限や対象範囲、主な情報資産、利用しているクラウドサービス、取引先から求められている条件が整理できておらず、相談しても具体的な話に進みにくい状態でした。
相談前には、取得目的、希望時期、対象範囲、拠点・部署、主な情報資産、利用システム、外部委託、取引先要求を整理しておくと、支援範囲やスケジュールを決めやすくなります。
リスクアセスメントで使う基本用語
リスクアセスメントでは、情報資産、機密性、完全性、可用性、脅威、脆弱性、影響度、発生可能性、リスク受容基準、残留リスクといった用語が出てきます。
言葉だけを見ると難しく感じますが、実務ではそれぞれを日常業務に置き換えて考えると理解しやすくなります。
情報資産は、顧客情報、契約書、社員情報、設計図、ソースコード、クラウド上のデータなど、自社が守るべき情報や情報を扱う仕組みです。
脅威は、その情報資産に悪影響を与える出来事で、誤送信、不正アクセス、マルウェア感染、紛失、災害などが該当します。
脆弱性は、脅威につけ込まれる弱点で、アクセス権限が広すぎる、バックアップがない、教育が不足している、共有設定が曖昧といった状態です。
初心者担当者は、まず用語の定義を暗記するよりも、自社の情報資産に置き換えて考えることが大切です。
| 用語 | 意味 | 実務での例 |
|---|---|---|
| 情報資産 | 組織にとって価値があり、守る必要がある情報や仕組み | 顧客リスト、契約書、社員情報、クラウドストレージ |
| 機密性 | 許可された人だけが情報を見られること | 顧客情報を担当者と管理者だけが閲覧できる |
| 完全性 | 情報が正確で改ざんや誤りがないこと | 請求金額や設計データの変更履歴を残す |
| 可用性 | 必要なときに情報やシステムを使えること | 予約システムや顧客DBを業務時間中に利用できる |
| 脅威 | 情報資産に悪影響を与える可能性のある出来事 | 不正アクセス、誤送信、紛失、災害、マルウェア感染 |
| 脆弱性 | 脅威につけ込まれる弱点 | パスワード共有、退職者アカウント残存、教育不足 |
| 影響度 | リスクが起きた場合の被害の大きさ | 取引停止、法的対応、業務停止、信用低下 |
| 発生可能性 | リスクが起きる見込みの高さ | 過去に発生している、日常的に扱う、外部共有が多い |
| リスク受容基準 | どの程度のリスクまで受け入れるかの基準 | リスク値が一定以上なら対応計画を作る |
| 残留リスク | 対応後にも残るリスク | 多要素認証を導入してもゼロにはならない不正アクセスリスク |
ISO27001のリスクアセスメントの具体的なやり方
ISO27001のリスクアセスメントは、対象範囲と情報資産を確認し、情報資産ごとの脅威と脆弱性を洗い出し、影響度や発生可能性を評価し、対応が必要なリスクを決める流れで進めます。
最初から完璧な評価表を作ろうとすると止まりやすいため、手順を分けて進めることが大切です。
まず、ISO27001の適用範囲に含まれる部署、業務、拠点、システムを確認します。
次に、情報資産台帳をもとに、重要な情報資産から評価対象を決めます。
すべてを同じ深さで評価しようとすると工数が膨らむため、顧客情報、個人情報、技術情報、主要システム、外部共有がある情報など、影響が大きいものを優先します。
その後、情報資産ごとに、どのような脅威があり、現在どのような弱点があるかを確認します。
最後に、影響度、発生可能性、脆弱性や管理状況を評価し、リスク値やリスクレベルを出し、対応が必要なものをリスク対応計画に落とし込みます。
| 手順 | やること | 実務上のポイント |
|---|---|---|
| 1. 対象範囲を確認する | 適用範囲、対象部署、対象業務、対象システムを確認する | 範囲外の部署やシステムまで広げすぎない |
| 2. 情報資産を確認する | 情報資産台帳から評価対象を選ぶ | 重要度が高い情報資産から優先する |
| 3. 脅威を洗い出す | 漏えい、紛失、誤送信、不正アクセス、障害などを考える | 情報の取得、利用、保管、共有、廃棄の流れで見る |
| 4. 脆弱性を確認する | 現在の管理不足や弱点を確認する | アクセス権限、教育、バックアップ、委託先管理を確認する |
| 5. 影響度と発生可能性を評価する | 起きた場合の影響と起きやすさを点数化する | 評価基準を先に決め、担当者の感覚だけで判断しない |
| 6. リスクの大きさを判定する | リスク値やリスクレベルを算出し、受容基準と比較する | 対応が必要なリスクと受容できるリスクを分ける |
| 7. リスク対応計画に落とし込む | 対応方針、管理策、担当者、期限を決める | 実行できない計画ではなく、現場で回る内容にする |
リスク評価基準の作り方
リスク評価基準とは、リスクの大きさを判断するための物差しです。
評価基準がないままリスクアセスメントを始めると、担当者によって判断がばらつきます。
ある担当者は顧客情報の漏えいを高リスクとし、別の担当者はシステム停止を高リスクとするなど、結果が比較しにくくなります。
初心者が最初に作る場合は、3段階評価または5段階評価が使いやすいでしょう。
3段階評価はシンプルで運用しやすく、初めての会社でも導入しやすい反面、細かい優先順位をつけにくい場合があります。
5段階評価は細かく評価できますが、基準を明確にしないと判断が難しくなります。
重要なのは、点数そのものよりも、点数の意味を具体的に決めることです。
影響度3はどの程度の被害を指すのか、発生可能性3はどの程度起こりやすい状態なのか、脆弱性3はどのような管理不足を指すのかを、社内で説明できる形にしておきましょう。
| 評価項目 | 1 低 | 2 中 | 3 高 |
|---|---|---|---|
| 影響度 | 社内の一部業務に軽微な影響がある | 顧客対応や主要業務に一定の影響がある | 取引停止、法的対応、大きな信用低下、長期業務停止につながる |
| 発生可能性 | 通常は起こりにくく、過去にもほとんどない | 条件が重なれば起こり得る、類似事例がある | 日常的に扱う、過去に発生した、または発生しやすい状態がある |
| 脆弱性・管理状況 | ルール、権限、教育、技術対策が概ね整っている | 一部の対策はあるが、運用や記録に弱さがある | ルール未整備、権限過多、教育不足、記録なしなど明確な弱点がある |
| リスク値の例 | 1から3程度は受容候補 | 4から8程度は追加確認または改善候補 | 9以上は対応計画の作成候補 |
リスクアセスメント表に書くべき項目
リスクアセスメント表は、情報資産ごとに、どのようなリスクがあり、どの基準で評価し、どのような対応をするのかを整理するための表です。
審査では、表があるかどうかだけでなく、情報資産台帳、評価基準、リスク対応計画、適用宣言書とつながっているかが見られやすくなります。
初心者担当者が作る場合は、最初から項目を増やしすぎないことが大切です。
項目が多すぎると入力が負担になり、更新されない表になりやすくなります。
一方で、情報資産名、管理部門、脅威、脆弱性、影響度、発生可能性、リスク値、対応方針、担当者、期限がないと、実際のリスク対応につながりにくくなります。
まずは、審査で説明しやすく、社内でも更新できる最低限の項目から始め、必要に応じて残留リスク、関連する管理策、適用宣言書との対応、見直し日などを加えるとよいでしょう。
| 項目 | 内容 | 記載例 |
|---|---|---|
| 情報資産名 | 評価対象となる情報資産 | 顧客リスト、契約書、ソースコード、予約システム |
| 管理部門・責任者 | その情報資産を管理する部署や責任者 | 営業部、情報システム部、人事部、管理責任者 |
| 想定される脅威 | 起こり得る問題 | 誤送信、不正アクセス、端末紛失、災害、委託先事故 |
| 脆弱性・現状の弱点 | 現在の管理不足や弱い点 | 共有範囲が広い、教育未実施、バックアップ未確認 |
| 既存の管理策 | すでに実施している対策 | アクセス制限、暗号化、施錠保管、教育、バックアップ |
| 影響度・発生可能性 | リスクの大きさを判断する点数 | 影響度3、発生可能性2、脆弱性2 |
| リスク値・判定 | 評価結果と対応要否 | 12、要対応、受容可能、要確認 |
| 対応方針 | 低減、回避、移転、受容など | 多要素認証導入、外部共有禁止、保険加入、現状受容 |
| 担当者・期限 | 対応を実行する人と期限 | 情シス担当、2026年9月末まで |
| 見直し日 | 評価を確認した日 | 年1回、システム変更時、インシデント発生後 |
他社ではどう実施している?業種別のリスクアセスメント例
リスクアセスメントは、業種によって重視する情報資産やリスクが変わります。
製造業では設計図や生産管理システム、IT企業ではソースコードやクラウド設定、医療・福祉では患者情報や予約システム、小売・ECでは注文情報やEC管理画面などが重要になりやすいでしょう。
ここで紹介する例は、実在する特定企業の事例ではなく、イソログの記事内で実務担当者がイメージしやすいように匿名化した業種別の実施例です。
自社の業務と近いものを参考にしながら、情報資産、脅威、脆弱性、対応方針を考えてみてください。
上位記事ではリスクアセスメントの一般手順は整理されていますが、業種別にどの情報をどう評価するかまでは薄いことが多くあります。
イソログでは、実際の担当者が評価表を作るときに使える粒度で例を整理します。
| 業種 | 情報資産の例 | 想定リスク | 脆弱性・現状の弱点 | 対応例 |
|---|---|---|---|---|
| 製造業 | 設計図、製造条件、生産管理システム、協力会社共有資料 | 技術情報の漏えい、誤った製造条件による品質不良、システム停止 | USB利用ルールが曖昧、協力会社との共有範囲が広い | 共有権限の見直し、持ち出し制限、変更承認、生産システムのバックアップ |
| IT企業・SaaS企業 | ソースコード、顧客DB、クラウド設定、SaaS管理者権限 | 不正アクセス、設定ミス、退職者アカウント残存、情報漏えい | 管理者権限が多い、アクセスレビューが不定期 | 多要素認証、権限棚卸し、ログ監視、退職時アカウント削除手順 |
| 医療・福祉 | 患者情報、利用者情報、予約システム、紙記録、共有端末 | 個人情報漏えい、端末の誤利用、システム停止による業務影響 | 共有端末のログイン管理が弱い、紙記録の保管場所が分散 | 端末利用ルール、施錠保管、閲覧権限管理、代替手順、バックアップ |
| 士業・コンサル | 顧問先資料、契約書、相談記録、メール添付ファイル | 誤送信、持ち出しPC紛失、顧問先情報の漏えい | メール送信前チェックが属人的、ローカル保存が多い | 送信前確認ルール、端末暗号化、クラウド保管統一、持ち出し申請 |
| 小売・EC | 注文情報、配送情報、EC管理画面、委託倉庫との連携データ | 顧客情報漏えい、不正注文、管理画面乗っ取り、委託先事故 | 共用アカウント利用、委託先とのデータ授受ルールが曖昧 | 個人アカウント化、権限分離、委託先契約確認、ログ確認 |
| 人材・BPO | 応募者情報、派遣スタッフ情報、架電リスト、業務委託先データ | 大量個人情報の漏えい、誤共有、委託先での管理不備 | Excel管理が多い、外部共有リンクの期限管理がない | 共有リンク制限、アクセス期限、委託先管理、教育、定期棚卸し |
部署別に見るリスクアセスメントの実施例
リスクアセスメントは、情報システム部門だけで完結するものではありません。
営業、人事、総務、経理、現場部門、経営層など、それぞれが扱う情報資産やリスクを確認する必要があります。
部署別に見ると、営業部門は顧客情報や提案資料、人事部門は履歴書や給与情報、総務・管理部門は契約書や社内規程、情報システム部門はアカウントやクラウド設定、現場部門は紙記録や共有端末を扱っています。
これらを一律に同じ評価にするのではなく、情報の性質、利用者、保管場所、外部共有の有無を見ながら評価します。
現場部門を巻き込まずに管理部門だけでリスク評価表を作ると、実際に使っているクラウド、紙文書、共有フォルダ、委託先とのやり取りが抜けることがあります。
部署ごとの実態を聞きながら、評価表に反映しましょう。
| 部署 | よく扱う情報資産 | 起こりやすいリスク | 確認したいポイント |
|---|---|---|---|
| 営業部門 | 顧客リスト、提案書、見積書、商談履歴 | 誤送信、共有リンクミス、退職者による持ち出し | 外部共有方法、保存場所、閲覧権限、持ち出しルール |
| 総務・管理部門 | 契約書、社内規程、取締役会資料、保険書類 | 紙文書の紛失、誤廃棄、閲覧権限の過不足 | 施錠保管、保存期間、廃棄記録、アクセス権限 |
| 人事部門 | 履歴書、給与情報、評価資料、マイナンバー関連資料 | 個人情報漏えい、閲覧権限の過多、外部委託先事故 | 閲覧者、委託先、保存期間、廃棄方法、紙と電子の管理 |
| 情報システム部門 | アカウント一覧、管理者権限、サーバー設定、ログ | 不正アクセス、権限残存、設定ミス、バックアップ不備 | 権限棚卸し、多要素認証、ログ確認、変更管理 |
| 現場部門・店舗 | 申込書、受付記録、共有端末、業務チェック表 | 紙文書放置、端末共用、誤入力、紛失 | 保管場所、端末ログイン、持ち出し、廃棄、教育 |
| 経営層・管理責任者 | 経営資料、リスク承認、方針、重要取引情報 | 残留リスクの未承認、判断記録不足、情報共有不足 | 承認記録、マネジメントレビュー、重要リスクの報告 |
リスク対応の考え方
リスクアセスメントで対応が必要と判断したリスクは、リスク対応計画に落とし込みます。
リスク対応には、低減、回避、移転、受容の4つの考え方があります。
初心者がやりがちなのは、すべてのリスクを低減しようとして、ルールやチェックを増やしすぎることです。
リスク低減は、対策を追加してリスクを下げる方法です。
アクセス権限の見直し、暗号化、教育、バックアップ、多要素認証などが該当します。
リスク回避は、リスクの原因となる業務や方法をやめることです。
たとえば、個人情報をUSBで持ち出す運用を廃止する場合などです。
リスク移転は、保険や外部委託などでリスクの一部を他者へ移す考え方です。
リスク受容は、影響や発生可能性が低い、または対策コストが見合わない場合に、リスクを認識したうえで受け入れることです。
大切なのは、受容を放置と混同しないことです。
受容する場合でも、なぜ受容できるのか、誰が承認したのか、次回いつ見直すのかを記録しておく必要があります。
| 対応方針 | 意味 | 具体例 | 注意点 |
|---|---|---|---|
| リスク低減 | 対策を追加してリスクを小さくする | 多要素認証、アクセス制限、教育、バックアップ | 対策を増やしすぎると現場負担が大きくなる |
| リスク回避 | リスクの原因となる活動をやめる・変える | USB持ち出し廃止、古いシステム利用停止 | 業務影響や代替手段を確認する |
| リスク移転 | リスクの一部を外部へ移す | サイバー保険、専門業者への委託、クラウド利用 | 委託先管理や契約内容の確認が必要 |
| リスク受容 | リスクを認識したうえで受け入れる | 影響が軽微なリスクを現状維持にする | 放置ではなく、承認と見直しが必要 |
| 残留リスク | 対応後にも残るリスク | 教育後も誤送信リスクはゼロにならない | 経営層やリスク所有者の承認を記録する |
ISO27001審査でみられる内容
ISO27001の審査では、リスクアセスメント表があるかだけでなく、どのような手順と基準で評価したか、情報資産台帳とリスク評価がつながっているか、評価結果からリスク対応計画や適用宣言書につながっているかが確認されます。
審査員は、リスクアセスメントが自社の実態に合っているかを見ます。
たとえば、顧客情報を多く扱う会社なのに顧客情報の漏えいリスクが評価されていない、クラウドサービスを使っているのに共有設定や管理者権限のリスクがない、退職者アカウントの管理が弱いのに評価に出てこない場合、実態と表が合っていないと見られる可能性があります。
また、リスク対応を決めた後の実行状況も重要です。
リスク対応計画に多要素認証導入と書いてあるのに期限や担当者がない、適用宣言書で管理策を適用としているのに運用記録がない、残留リスクを誰も承認していないといった状態は、審査で確認されやすいポイントです。
| 確認項目 | 見られる内容 | 準備しておきたい資料・記録 |
|---|---|---|
| 手順の有無 | リスクアセスメントの実施方法が決まっているか | リスクアセスメント手順書、実施計画 |
| 評価基準 | 影響度、発生可能性、脆弱性、受容基準が明確か | 評価基準表、リスク受容基準 |
| 情報資産台帳とのつながり | 重要な情報資産がリスク評価に反映されているか | 情報資産台帳、リスク評価表 |
| リスク評価結果 | なぜその点数・判定になったか説明できるか | リスクアセスメント表、評価根拠 |
| リスク対応計画 | 対応が必要なリスクに担当者・期限・対策があるか | リスク対応計画、進捗管理表 |
| 適用宣言書との整合性 | 選んだ管理策がリスク対応とつながっているか | 適用宣言書、管理策一覧 |
| 残留リスク承認 | 対応後に残るリスクを誰が承認したか | 承認記録、マネジメントレビュー議事録 |
| 見直し状況 | 年1回や変更時に再評価しているか | 見直し記録、変更管理記録、内部監査記録 |
初心者がやりがちな注意点・失敗例
ISO27001のリスクアセスメントで初心者がやりがちな失敗は、情報資産を細かくしすぎることです。
すべてのファイル、すべての書類、すべての端末を個別に評価しようとすると、表が膨大になり、更新できなくなります。
逆に、大ざっぱにまとめすぎると、重要なリスクが見えなくなります。
また、評価基準が曖昧なまま進める失敗も多くあります。
高・中・低だけを決めていても、高とはどの程度の被害なのか、中とはどの程度の発生可能性なのかが決まっていなければ、部署や担当者によって評価がばらつきます。
さらに、すべてのリスクを低減しようとする、対応計画に担当者や期限がない、審査前だけ表を作って運用記録がない、現場部門を巻き込まず管理部門だけで作るといった失敗もあります。
リスクアセスメントは表を作る作業ではなく、社内でリスクを判断し、現実的に管理するための仕組みとして運用しましょう。
| 失敗例 | 起こりやすい問題 | 防ぐポイント |
|---|---|---|
| 情報資産を細かくしすぎる | 評価表が膨大になり、更新できなくなる | 管理方法やリスクが近いものはまとめる |
| 大ざっぱにまとめすぎる | 重要なリスクや管理策が見えなくなる | 重要度や保管場所が違うものは分ける |
| 評価基準が曖昧 | 担当者ごとに点数がばらつく | 影響度や発生可能性の具体的な基準を作る |
| すべて低減しようとする | 現場負担が増え、運用されなくなる | 低減、回避、移転、受容を使い分ける |
| 対応計画が実行されない | 表だけ作って対策が進まない | 担当者、期限、確認方法を決める |
| 審査前だけ作る | 運用実態がなく、説明できない | 年1回や変更時の見直し記録を残す |
| 現場を巻き込まない | 実際のクラウド利用や紙文書が抜ける | 営業、人事、総務、現場、情シスにヒアリングする |
コンサル会社に相談する前に整理しておきたいこと
ISO27001のリスクアセスメントで迷う場合、コンサル会社へ相談する方法があります。
ただし、相談前に何も整理していないと、支援範囲、期間、費用、必要な準備が見えにくくなります。
まずは、取得目的、希望時期、対象範囲、主な情報資産、利用システム、クラウドサービス、委託先、取引先から求められている条件を整理しておきましょう。
コンサル会社を選ぶときは、単にテンプレートを渡してくれるかではなく、自社の業務に合ったリスク評価基準を一緒に作れるか、情報資産台帳からリスク対応計画や適用宣言書までつなげて支援してくれるかを確認することが大切です。
書類だけ整っていても、現場で運用できなければ、維持審査や更新審査で苦労します。
低額のISOコンサル会社を検討する場合も、安いかどうかだけではなく、現状調査、計画策定、書類作成、リスクアセスメント、内部監査、マネジメントレビュー、審査機関紹介、審査対応、維持運用サポートまで、どこまで含まれているかを確認しましょう。
| 整理する項目 | 確認する内容 | 相談時に役立つ理由 |
|---|---|---|
| 取得目的 | 取引先要求、入札条件、社内管理強化など | 必要なスケジュールや支援範囲を決めやすくなる |
| 希望時期 | いつまでに認証取得したいか | 逆算して準備期間と優先順位を決められる |
| 対象範囲 | 部署、拠点、サービス、業務 | 審査範囲と作業量を見積もりやすくなる |
| 主な情報資産 | 顧客情報、契約書、クラウド、システム、紙文書 | リスクアセスメントの対象を把握しやすい |
| 利用システム・クラウド | SaaS、オンラインストレージ、業務システム | アクセス権限や外部委託の確認につながる |
| 委託先 | データ処理、給与計算、保守、倉庫、コールセンターなど | 委託先管理のリスクを整理できる |
| 社内で対応できる範囲 | 担当者、関係部署、内部監査員候補 | 外部支援が必要な範囲を明確にできる |
まとめ:リスクアセスメントは審査のためではなく、実際に守るべき情報を決める作業
ISO27001のリスクアセスメントは、審査のために表を作るだけの作業ではありません。
自社が守るべき情報資産に対して、どのようなリスクがあり、どのリスクを優先して対応するべきかを決めるための重要な工程です。
リスクアセスメントでは、情報資産、機密性・完全性・可用性、脅威、脆弱性、影響度、発生可能性、リスク受容基準をつなげて考えます。
評価基準を事前に決め、情報資産台帳とリスク評価表、リスク対応計画、適用宣言書、残留リスク承認をつなげることで、審査でも説明しやすく、社内でも運用しやすい仕組みになります。
初心者担当者は、完璧な評価表を一度で作ろうとするより、重要な情報資産から始め、現場部門を巻き込み、現実的に運用できる粒度で整理することが大切です。
自社だけで判断が難しい場合は、ISO27001に強いコンサル会社へ相談し、自社の業務に合ったリスクアセスメントの進め方を整える方法もあります。
ISOコンサル会社選びで迷ったら、まずは比較してみましょう。
目的や規格に合う会社を整理し、取得までの進め方を確認できます。
おすすめ会社を見るよくある質問
ISO27001のリスクアセスメントとは何ですか?
ISO27001のリスクアセスメントとは、情報資産に対してどのような情報セキュリティリスクがあるかを洗い出し、影響度や発生可能性などを評価して、対応の優先順位を決める作業です。
情報資産台帳、リスク対応計画、適用宣言書などにつながる重要な工程です。
リスクアセスメントとリスク対応の違いは何ですか?
リスクアセスメントは、リスクを特定し、分析し、評価する作業です。
リスク対応は、その評価結果をもとに、低減、回避、移転、受容などの対応方針を決めて実行する作業です。
リスクアセスメントは年に何回行うべきですか?
少なくとも年1回は見直すことが望ましいです。
さらに、新システム導入、クラウドサービス追加、組織変更、委託先変更、重大インシデント発生など、リスクに影響する変更があった場合にも見直しを行います。
リスクアセスメント表はExcelで作ってもよいですか?
Excelで作成しても問題ありません。
重要なのは、情報資産、脅威、脆弱性、影響度、発生可能性、リスク値、対応方針、担当者、期限などが整理され、継続して更新できることです。
全情報資産を細かく評価しないといけませんか?
すべてを細かく評価しすぎると運用できない表になりやすくなります。
管理方法やリスクが近い情報資産はまとめ、顧客情報、個人情報、技術情報、主要システムなど重要度が高いものは丁寧に評価するのが実務的です。
評価点は何点満点にすべきですか?
会社の規模や運用しやすさによります。
初心者の場合は3段階評価が使いやすく、より細かく優先順位をつけたい場合は5段階評価を検討できます。
どちらの場合も、点数の意味を具体的に決めておくことが重要です。
ISO27001審査で不適合になりやすいポイントはありますか?
手順や評価基準が曖昧、情報資産台帳とリスク評価がつながっていない、リスク対応計画が実行されていない、適用宣言書と実態が合っていない、残留リスクの承認がない、見直し記録がないといった点は指摘につながりやすくなります。
コンサルに依頼するとどこまで支援してもらえますか?
支援範囲は会社によって異なります。
一般的には、現状調査、情報資産の洗い出し、リスク評価基準の作成、リスクアセスメント表の作成、リスク対応計画、規程作成、内部監査、マネジメントレビュー、審査対応、維持運用サポートなどを相談できます。
一括資料請求






監修者コメント
タイトルの検索意図である、ISO27001のリスクアセスメントとは、具体的なやり方、注意点、審査でみられる内容を本文全体で回収しています。
短いURLルールに沿ってslugはrisk-assessment、expected_urlは/column/iso27001/beginner/risk-assessment/としています。
tagsは未使用、section.bodyはすべて文字列、表はtableオブジェクト、internal_linksは空配列、CTA URLは/bulk-request/で統一済みです。