サービス比較の記事一覧

法人保険でリスクに備えたい
AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

法人保険でリスクに備えたい
AIで顧客対応・サポート業務を自動化したい

資産・データを安全に管理したい

社内セキュリティソリューション
の関連情報


関連サービス資料を
無料で一括ダウンロード

情報セキュリティポリシーとは?三層構造・策定手順・ひな形をわかりやすく解説

情報セキュリティポリシーとは?三層構造・策定手順・ひな形をわかりやすく解説のサムネイル画像

取引先から「情報セキュリティポリシーはありますか」と尋ねられた、ISMSやPマークの取得を検討し始めた、社内のセキュリティ対策が担当者任せでばらついている——。こうしたきっかけで「情報セキュリティポリシーとは、そもそも何なのか」を調べる担当者は少なくありません。言葉は知っていても、いざ自社で作るとなると、何を・どの順番で決めればよいのか迷いがちです。

この記事では、情報セキュリティポリシーの意味を一言で押さえたうえで、基本方針・対策基準・実施手順という三層構造の違い、策定の目的と進め方、作った後に形骸化させないための運用、そしてサンプルやひな形の入手先までを整理します。ISMS(情報セキュリティマネジメントシステム)や個人情報保護方針との違いも合わせて確認できるようにしました。

専任のセキュリティ担当を置けない企業でも、ポリシーの全体像をつかみ、自社で何から着手すればよいかを判断できる内容を目指しています。

社内セキュリティソリューションの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

情報セキュリティポリシーとは

情報セキュリティポリシーとは、企業や組織が情報セキュリティ対策の方針と行動指針をまとめた文書のことです。総務省「国民のためのサイバーセキュリティサイト」は、次のように説明しています。

情報セキュリティポリシーとは、企業や組織において実施する情報セキュリティ対策の方針や行動指針のことです。

出典:総務省「国民のためのサイバーセキュリティサイト」情報セキュリティポリシーの順守(soumu.go.jp)

もう少し具体的にいうと、「どのような情報資産を、どのような脅威から、どのように守るのか」という考え方と、それを実現するための体制やルールを一つの文書体系にまとめたものです。従業員一人ひとりの判断に任せるとセキュリティ対策にばらつきが生まれますが、ポリシーという共通の物差しを置くことで、組織として統一された対策を運用できるようになります。

総務省の同ページでも、ポリシーに書く内容として「社内規定といった組織全体のルール」「情報資産をどう守るのかという基本的な考え方」「体制」「運用規定」「基本方針」「対策基準」などが挙げられています。次の章で見る三層構造は、これらを整理したものだと考えると理解しやすくなります。

情報を守る3つの要素(機密性・完全性・可用性)

情報セキュリティポリシーが守ろうとしているのは、情報資産の「機密性」「完全性」「可用性」という3つの状態です。ISMSの用語を定めた規格JIS Q 27000でも、情報セキュリティはこの3要素を維持することと位置づけられています。

  • 機密性:許可された人だけが情報にアクセスでき、権限のない人には見られない状態を保つこと
  • 完全性:情報が改ざんや欠落なく、正確で完全な状態に保たれること
  • 可用性:必要なときに、許可された人が情報や仕組みを使える状態であること

情報セキュリティポリシーで定める個々のルール——たとえばアクセス権限の管理やバックアップの取得は、この3要素のどれかを守るための具体策だと捉えると、対策の目的がぶれずに済みます。この3要素は、ISMSの用語規格であるJIS Q 27000で定義される基本概念です。

情報セキュリティポリシーの三層構造(基本方針・対策基準・実施手順)

情報セキュリティポリシーは、抽象度の異なる3つの文書を重ねた三層構造で作るのが一般的です。上位から順に、組織の姿勢を示す「基本方針」、守るべきルールを定める「対策基準」、具体的な作業手順を示す「実施手順」に分かれます。それぞれ「何を定めるか」「主に誰が読むか」「社外に公開するか」が異なります。

情報セキュリティポリシーの三層構造を示すピラミッド図。上位から順に、基本方針(情報セキュリティに取り組む姿勢・目的・責任を経営者が表明する。主な対象者は全従業員と社外の関係者で、社内外に公開)、対策基準(守るべきルール・適用範囲・遵守義務を定める。主な対象者は管理者・担当者で、社内向けの非公開)、実施手順(ルールを実行するための具体的な作業手順・マニュアルを示す。主な対象者は現場で作業する利用者で、社内向けの非公開)。上位ほど抽象的な方針、下位ほど具体的な手順という関係を表す。
層何を定めるか主な対象者外部への公開
基本方針情報セキュリティに取り組む姿勢・目的・責任を経営者が表明する全従業員と社外の関係者公開(社内外に周知するのが一般的)
対策基準守るべきルール・適用範囲・遵守義務を定める管理者・担当者社内向け(非公開とするのが一般的)
実施手順ルールを実行するための具体的な作業手順・マニュアルを示す現場で作業する利用者社内向け(非公開とするのが一般的)

※三層の呼び方は資料によって異なります。本記事では総務省・IPAや実務で広く使われる「基本方針・対策基準・実施手順」の呼称で統一しています(JNSAなど他資料との呼称の対応は後述します)。

以下では、各層が何を定める文書なのかを順に説明します。

基本方針(経営者が示す姿勢・公開する文書)

基本方針は、情報セキュリティに組織としてどう取り組むかを経営者が宣言する、最上位の文書です。目的・適用範囲・責任の所在などを簡潔に示します。三層のなかで唯一、社内外に広く公開するのが一般的で、取引先や顧客に対して自社の姿勢を示す役割も担います。

基本方針を外部に公開する点は、IPA(独立行政法人情報処理推進機構)の「中小企業の情報セキュリティ対策ガイドライン」にも示されています。同ガイドラインは「情報セキュリティ基本方針」を定めて外部に公開するとしており、JNSAのサンプルでも、基本方針は「情報セキュリティに取り組む姿勢を広く、世の中に宣言する文書」と位置づけられています。

出典・参考資料(2件)
  • 出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版|独立行政法人情報処理推進機構(IPA)
  • 出典:情報セキュリティポリシーサンプル(1.0版)|日本ネットワークセキュリティ協会(JNSA)

対策基準(守るべきルールを定める文書)

対策基準は、基本方針で示した姿勢を実現するために、実際に守るべきルールを定める文書です。適用範囲、責任と要件、遵守義務などを規定し、アクセス管理・パスワード・情報の持ち出しといったテーマごとの基準を示します。読み手は主に管理者や各部門の担当者で、具体的な対策の内容を含むため、社内限定で扱うのが一般的です。

実施手順(現場の作業手順を示す文書)

実施手順は、対策基準で定めたルールを現場でどう実行するかを、手順やマニュアルの形に落とし込んだ文書です。たとえば「バックアップの取り方」「退職者のアカウントを停止する流れ」のように、担当者がそのとおりに作業すれば対策を実行できる具体性が求められます。実務の詳細を含むため、これも社内向けの文書として扱います。

この三層の考え方は、公的な資料でも同様に整理されています。JNSA(日本ネットワークセキュリティ協会)は三層を「基本方針・規程・基準」と呼び、各文書の役割を次のように説明しています。本記事の「対策基準」がJNSAの「規程」、「実施手順」が「基準」におおむね対応します。

情報セキュリティ基本方針:経営者の声明文であり、企業として情報セキュリティにどのように取り組むかを表明する文書です。企業の経営方針、目的、責任などを明確にします。
情報セキュリティ規程:情報セキュリティ対策の全般にわたって必要な、適用範囲や定義、責任と要件、遵守義務などを規定する文書です。
情報セキュリティ基準:情報セキュリティ対策のための個別規程であり、情報セキュリティ対策の対象別の基準を規定します。

出典:JNSA(日本ネットワークセキュリティ協会)「16-1 セキュリティポリシー」(jnsa.org)

情報セキュリティポリシー策定の目的・必要性

情報セキュリティポリシーを策定する一番の目的は、企業の情報資産を脅威から守ることです。加えて、策定・運用の過程で得られる副次的なメリットもあります。総務省は、目的と二次的なメリットを次のように説明しています。

情報セキュリティポリシーを作成する目的は、企業の情報資産を情報セキュリティの脅威から守ることですが、その導入や運用を通して社員や職員の情報セキュリティに対する意識の向上や、取引先や顧客からの信頼性の向上といった二次的なメリットを得ることもできます。

出典:総務省「国民のためのサイバーセキュリティサイト」情報セキュリティポリシーの順守(soumu.go.jp)

ポリシーは単なる守りの文書ではなく、従業員のセキュリティ意識を高め、取引先や顧客からの信頼を得るための土台にもなります。取引開始や入札の際に、セキュリティ体制の整備状況を確認されることもあり、ポリシーの有無が事業機会に関わる場合もあります。

また、どれだけ立派なポリシーを作っても、それを扱う人の意識が伴わなければ効果は限られます。総務省も、情報資産を共有するすべての社員や職員が適切な情報セキュリティ意識を持たなければ、ウイルスや情報漏えいから組織を守ることは難しいと指摘しています。ポリシーの策定と従業員教育は、両輪で進める必要があります。

自社の課題に合うセキュリティ対策のサービス資料をまとめて確認したい場合は、以下から無料で一括請求できます。

情報セキュリティポリシーの策定手順

ここからは、情報セキュリティポリシーを実際に作る流れを見ていきます。総務省やIPAの資料をもとに整理すると、大きく次の順序で進めるのが基本です。1つの決まった「N段階」があるわけではありませんが、上流から下流へ、方針を固めてから具体化していく点は共通しています。

  1. 体制づくり:担当者・責任者・進め方を先に決める
  2. 基本方針の策定:経営者が組織全体の方針を定める
  3. 情報資産の洗い出し:どんな情報資産があるかを把握し、重要度を判断する
  4. リスクの分析:情報資産ごとにリスクの大きさを見積もる
  5. 対策基準の策定:リスクに応じて実施する対策とルールを決める
  6. 文書化と周知:実施手順まで落とし込み、従業員や関係者に伝える
  7. 運用と定期的な見直し:運用しながら、状況の変化に合わせて改定する

最初の体制づくりを軽視しないことが大切です。総務省も「情報セキュリティポリシーを策定する際にもっとも大切なことは、担当者、体制、手順をあらかじめ検討しておくことです」として、着手前の体制整備を重視しています。誰が主導し、どの範囲を対象にするのかを決めないまま進めると、途中で判断が止まりがちです。

3〜5の情報資産の洗い出し・リスク分析・対策の決定は、IPA「中小企業の情報セキュリティ対策ガイドライン」が示す資産ベースの進め方に沿っています。同ガイドラインでは、情報資産を洗い出して重要度を判断し、リスク値を算定したうえで、実施する対策を決めるという順序が示されています。守る対象と、その対象が抱えるリスクを見極めてからルールを決めることで、自社に必要な対策を過不足なく選べます。

出典・参考資料(2件)
  • 出典:情報セキュリティポリシーの策定|総務省 国民のためのサイバーセキュリティサイト(soumu.go.jp)
  • 出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版|独立行政法人情報処理推進機構(IPA)

策定時のポイント(具体性と適用範囲を明確にする)

ルールは、抽象的なままだと現場で判断がぶれます。たとえばパスワードについて「強固なものにする」とだけ書くのではなく、「英大文字・小文字・数字・記号を含め、12文字以上とする」のように、誰が読んでも同じ運用になる具体性まで落とし込むことが重要です。バックアップの頻度や保管場所、外部媒体の持ち出し可否なども同様です。

あわせて、ポリシーが適用される範囲を最初に明確にすることも重要です。対象とする部署・拠点・情報システム・雇用形態(正社員だけか、業務委託や派遣も含むか)をはっきりさせておくと、運用の抜け漏れを防げます。ここで扱うのは「策定段階でどこまで具体的に書くか」という論点で、運用しながら継続的に見直す話は次の章で扱います。

策定後の運用・見直し(形骸化を防ぐ)

情報セキュリティポリシーは、作って終わりではありません。運用されずに棚に眠る「形骸化」を防ぐには、決めたルールを回し続け、環境の変化に合わせて更新する仕組みが必要です。計画(Plan)・実行(Do)・点検(Check)・改善(Act)のPDCAサイクルを回す考え方が基本になります。

具体的には、次のような取り組みが形骸化の防止に役立ちます。

  • 定期的な教育・周知:入社時や年1回など、タイミングを決めて全従業員に内容を伝え直す
  • 遵守状況の点検:内部監査やセルフチェックで、ルールが守られているかを確認する
  • 定期・随時の見直し:年1回の定期見直しに加え、法改正・新しい脅威・インシデント発生時には随時改定する

IPAの「中小企業の情報セキュリティ対策ガイドライン」でも、経営者が取り組むべき事項として、対応方針を定めること、予算や人材を確保すること、対策を実行させること、そして適宜の見直しを指示することが挙げられています。見直しを経営層の役割として明確に位置づけることが、形骸化を防ぐうえで効いてきます。

出典・参考資料(1件)
  • 出典:中小企業の情報セキュリティ対策ガイドライン 第4.0版|独立行政法人情報処理推進機構(IPA)

情報セキュリティポリシーのサンプル・ひな形の入手先

ゼロから文書を作るのは負担が大きいため、公的機関が無償で公開しているサンプルやひな形を土台にするのが現実的です。代表的なものを挙げます。

  • JNSA「情報セキュリティポリシーサンプル」:基本方針・情報セキュリティ方針に加え、人的管理・文書管理・システム利用・スマートデバイス利用など多数の規程のひな形が一式でそろっています。
  • IPA「中小企業の情報セキュリティ対策ガイドライン」付録:付録2「情報セキュリティ基本方針(サンプル)」、付録4「情報セキュリティハンドブック(ひな形)」、付録5「情報セキュリティ関連規程(サンプル)」などが用意されています。

イメージをつかむために、基本方針の書き出しの一例を挙げます。たとえば「当社は、お客様や取引先からお預かりした情報および自社の情報資産を事業活動の重要な資産と位置づけ、これを適切に保護することを社会的責務と認識し、組織的な情報セキュリティ対策に取り組みます」といった宣言文が、基本方針の典型的な書き出しです。実際の文面は、こうしたサンプルを自社の事業内容に合わせて調整して作成します。

いずれも、自社の規模や業種に合わせて取捨選択・修正して使うことが前提です。ひな形の文言をそのまま使うのではなく、前章までに整理した「守るべき情報資産」と「自社のリスク」に照らして中身を調整すると、実態に合ったポリシーになります。

出典・参考資料(2件)
  • 出典:情報セキュリティポリシーサンプル(1.0版)|日本ネットワークセキュリティ協会(JNSA)
  • 出典:中小企業の情報セキュリティ対策ガイドライン(付録一式)|独立行政法人情報処理推進機構(IPA)

情報セキュリティポリシーとISMS・個人情報保護方針との違い

情報セキュリティポリシーと混同されやすいのが、ISMS(ISO/IEC 27001)と個人情報保護方針(プライバシーポリシー)です。それぞれの関係を整理しておきます。

ISMS(JIS Q 27001)との関係

ISMSは、情報セキュリティを組織的・継続的に管理する仕組みで、その要求事項をまとめた国際規格がISO/IEC 27001です。日本では、これと整合する国内規格としてJIS Q 27001が定められています。ISMSの認証を取得する場合、規格では、トップマネジメント(経営層)が情報セキュリティ方針を確立し、文書として利用できるようにすることが求められます。

情報セキュリティポリシー(とくに基本方針)は、ISMSが求める「情報セキュリティ方針」に対応する文書です。ISMS認証を目指すなら、対策基準・実施手順まで含めて規格の要求事項を満たす形に整えていくことになります。ISMS認証を取得しない企業でも、規格の考え方はポリシー作りの参考になります。

出典・参考資料(1件)
  • 参考資料:ISMS適合性評価制度の概要|情報マネジメントシステム認定センター(ISMS-AC)

個人情報保護方針(プライバシーポリシー)との違い

両者の一番の違いは、守る対象の範囲です。情報セキュリティポリシーが対象とするのは、顧客情報・技術情報・財務情報などを含む情報資産全般です。一方、個人情報保護方針は、個人情報保護法にもとづき、氏名や連絡先といった個人情報の取り扱いに焦点を当てた方針です。従業員情報や取引先の名刺も個人情報に当たるため、多くの企業が個人情報取扱事業者として同法の適用を受けます。

両者は排他的なものではなく、情報資産全体を守る情報セキュリティポリシーのなかに、個人情報の取り扱いに関するルールが含まれる、という関係で捉えると整理しやすくなります。

出典・参考資料(2件)
  • 参考資料:中小企業の情報セキュリティ対策ガイドライン 第4.0版(用語解説「個人情報保護法」)|独立行政法人情報処理推進機構(IPA)
  • 参考資料:個人情報保護委員会(ppc.go.jp)

ここまでで、情報セキュリティポリシーの全体像を確認しました。ポリシーは、企業が取り組むセキュリティ対策全体を方向づける土台です。ポリシーづくりと並行して、不正アクセスやマルウェアへの備えなど、自社が実際に取るべき対策の全体像も押さえておきたい場合は、次の記事が参考になります。

対策基準・実施手順を実際に回すための社内セキュリティソリューション

ポリシーで「アクセスを管理する」「端末を保護する」「持ち出しを制限する」と決めても、それを人の注意だけで守り続けるのは簡単ではありません。対策基準・実施手順を無理なく運用するには、仕組みで支えるツールの活用が有効です。ここでは、ポリシー運用でよく課題になる領域ごとに、代表的なサービスを紹介します。自社の実施手順のうち、どこを仕組みで支えられそうかを見極める材料としてご覧ください。

← 横にスクロールできます →
サービス名Cisco DuoFFRI yaraiCoWorker 脆弱性診断サービスCoWorker 端末侵害診断サービスShadow DesktopサイバックスUniv.
対応するポリシー領域アクセス管理・本人確認(多要素認証)エンドポイント保護(マルウェア対策)脆弱性の点検(システムの弱点診断)端末の侵害・内部不正の点検端末の紛失・盗難対策(情報漏えい防止)従業員教育(セキュリティ意識の向上)
提供形態ツール導入(クラウド型/SaaS)ツール導入(ソフトウェア)診断サービス(都度依頼)診断サービス(都度・定期)ツール導入(PCインストール型)研修サービス(eラーニング)
主な機能多要素認証(MFA)・デバイスの健全性チェック・適応型のアクセス制御。既存のVPNやクラウド、社内アプリに後付けで多要素認証を追加できる5つの検知エンジンによるふるまい検知で、未知のマルウェアや脆弱性を突く攻撃にも対応。定義ファイルに依存せずオフラインでも動作し、EDR(侵入後の検知・対応)を追加費用なしで標準搭載Webアプリ・API・ソースコードの弱点を、AIの自動解析と専門家レビューの二段構えで診断。ペネトレーションテストまで段階的にプランを選べる端末のログをAIと専門家が事後解析し、マルウェア感染や情報持ち出しの痕跡を調査。Windows・Macに対応し最大100台まで一括診断PC内のデータをクラウドへ退避してローカルに残さないデータレスクライアント。紛失・盗難時は遠隔で利用停止やデータ削除に対応(消去範囲はプランにより異なる)情報セキュリティやコンプライアンスを含む約5,000コースのeラーニング・Webセミナーを受講可能。階層別・職種別に学べる
費用の目安無料プランあり(10ユーザーまで)/有償プランは要問い合わせ要問い合わせ(公式サイト記載)15万円〜(ソースコードAI診断)/上位プランは150万円まで(プラン制)1台あたり50万円〜(税別)+初期費用/トライアル価格20万円/台初期費用不要(公式サイト記載)/月額は要問い合わせ(5ライセンス〜)会費制は入会金5万円+月額4.5万円〜(1〜50名・税抜)/従量制は年会費1.2万円+1コース1,000円〜
詳細情報サービス詳細を見るサービス詳細を見る公式資料を見る公式資料を見るオンライン相談を予約サービス詳細を見る

※料金は2026年9月時点の各社公式サイト・カタログ掲載情報にもとづきます。最新の料金は各サービスの資料でご確認ください。

1. Cisco Duo(シスコシステムズ合同会社)

Cisco Duo(シスコの多要素認証・アクセスセキュリティサービス)の公式サイト

Cisco Duo(正式名称:Cisco Secure Access by Duo)は、クラウド型の多要素認証(MFA)サービスです。既存のVPNやクラウドサービス、社内アプリなどに後付けで多要素認証を追加でき、新たにID基盤を作り直さずに導入を始められます。パスワードだけに頼らない認証を、既存の環境を活かして実現したい企業に向いています。

2. FFRI yarai(株式会社FFRIセキュリティ)

FFRI yarai(純国産の次世代エンドポイントセキュリティ)の公式サイト

FFRI yaraiは、純国産の次世代エンドポイントセキュリティ製品です。プログラムの「ふるまい」を解析する検知エンジンにより、定義ファイルに登録されていない未知のマルウェアや脆弱性を突く攻撃にも対応し、オフライン環境でも動作します。Windows標準のMicrosoft Defenderと共存でき、定義ファイルの更新を待たずに未知の脅威へ備えたい場合の、エンドポイント保護の有力な選択肢です。

3. CoWorker 脆弱性診断サービス(CoWorker株式会社)

CoWorker 脆弱性診断サービスの公式サイト

CoWorker株式会社の脆弱性診断サービスは、Webアプリ・API・ソースコードに潜む弱点を、AIの自動解析と専門家レビューの二段構えで洗い出す診断サービスです。ソースコード診断中心の手頃なプランから、動的診断・ペネトレーションテストを含む上位プランまで段階的に選べます。自社では気づきにくいシステムの弱点を、専門家の視点で定期的に洗い出したいときに向いています。

4. CoWorker 端末侵害診断サービス(CoWorker株式会社)

CoWorker 端末侵害診断サービスの公式サイト

同じくCoWorkerが提供する端末侵害診断サービスは、対象のPCからログを収集し、AIと専門家が事後に解析して、すでに侵害や情報漏えいが起きていないかを調べる診断です。常時監視するEDRとは異なり、退職者のPC返却時や年1〜2回の棚卸しなど、タイミングを区切って実施します。ポリシーの「内部不正・情報持ち出しを点検する」という実施手順を、専門家に委ねて実行したい場合に適しています。

5. Shadow Desktop(アップデータ株式会社)

Shadow Desktop(端末にデータを残さないデータレスクライアント)の公式サイト

Shadow Desktopは、PC内のデータをクラウドへ退避し、ローカルの端末に残さない「データレスクライアント」製品です。端末を紛失・盗難されても本体にデータが残らず、管理コンソールから遠隔での利用停止やデータ削除にも対応します(消去範囲はプランにより異なります)。テレワークで端末を持ち出す機会が多い企業の、紛失・盗難対策として有効です。

6. サイバックスUniv.(リスクモンスター株式会社)

サイバックスUniv.(会員制の社員研修・eラーニングサービス)の公式サイト

サイバックスUniv.は、リスクモンスターが提供する会員制の社員研修サービスです。「企業で取り組む情報セキュリティ対策の基礎」をはじめ、情報セキュリティやコンプライアンスを含む約5,000コースのeラーニング・Webセミナーを、階層別・職種別に受講できます。ポリシーの形骸化を防ぐ従業員教育を継続的に回す土台になります。

ポリシーを形骸化させないうえで欠かせない従業員教育は、研修サービスの種類や費用感を比べて自社に合うものを選ぶことになります。情報セキュリティに特化したものと汎用型の違いや費用相場を詳しく知りたい場合は、次の記事で比較できます。

まとめ

情報セキュリティポリシーとは、情報資産を守るための方針と行動指針をまとめた文書で、基本方針・対策基準・実施手順の三層構造で作るのが一般的です。策定の際は、体制づくりから始め、情報資産の洗い出しとリスク分析を経てルールを決め、文書化・周知し、運用しながら定期的に見直していきます。JNSAやIPAが公開するサンプル・ひな形を土台にすると、着手のハードルを下げられます。

そして、ポリシーは作るだけでなく、対策基準・実施手順を実際に回してこそ意味を持ちます。認証・エンドポイント保護・脆弱性診断・端末の情報漏えい対策・従業員教育など、実施手順を仕組みで支えるツールを組み合わせることで、無理のない運用に近づきます。自社のポリシーで定めた対策のうち、どこをツールで支えられるかを検討する際は、各サービスの資料を比較してみてください。

よくある質問(FAQ)

Q. 情報セキュリティポリシーとは何ですか?

A. 情報セキュリティポリシーとは、企業や組織が実施する情報セキュリティ対策の方針と行動指針をまとめた文書です。一般に、経営者が姿勢を示す「基本方針」、守るべきルールを定める「対策基準」、具体的な作業手順を示す「実施手順」という三層で構成します。総務省も、情報セキュリティポリシーを「企業や組織において実施する情報セキュリティ対策の方針や行動指針」と説明しています。

Q. 情報セキュリティポリシーは基本方針だけ作ればよいですか?

A. 情報セキュリティポリシーは、基本方針だけでは不十分で、対策基準・実施手順まで揃えて初めて機能します。基本方針は「情報セキュリティに取り組む」という組織の姿勢を示す表明にとどまり、具体的に何を・どう守るかは対策基準と実施手順で定めるためです。ただし、一度にすべてを完成させる必要はありません。まず基本方針を固め、そのうえで対策基準・実施手順へと段階的に整備していくのが現実的です。

Q. 中小企業でも情報セキュリティポリシーは必要ですか?

A. 情報セキュリティポリシーは、専任のセキュリティ担当を置けない中小企業でも必要です。IPA(情報処理推進機構)が中小企業向けにガイドラインやひな形を用意しているのは、規模にかかわらずポリシーが求められるからです。取引先や入札先からセキュリティ体制の整備状況を確認されることもあり、専任者がいない企業でも、公的機関が無償公開するひな形を土台にすれば着手できます。

Q. 情報セキュリティポリシーの策定にはどのくらいの期間がかかりますか?

A. 情報セキュリティポリシーの策定期間は、組織の規模や守る情報資産の量、体制の整い方によって、数週間から数か月程度まで幅があります。決まった標準期間があるわけではありません。

ゼロから全文書を作るより、JNSAやIPAが公開するサンプル・ひな形を土台に自社向けへ修正するほうが、期間を短縮しやすくなります。まず基本方針から着手し、対策基準・実施手順を順に整えていくと、無理のないスケジュールを組めます。

Q. 情報セキュリティポリシーを作るのにISMS認証(ISO/IEC 27001)の取得は必須ですか?

A. 情報セキュリティポリシーの策定に、ISMS認証(ISO/IEC 27001/JIS Q 27001)の取得は必須ではありません。認証を取得しなくても、自社の判断でポリシーを策定・運用できます。

一方でISMS認証を目指す場合は、規格上トップマネジメント(経営層)が情報セキュリティ方針を確立し文書化することが求められるため、基本方針はその要求に対応する文書になります。認証を取得しない企業でも、規格の考え方はポリシー作りの参考になります。

社内セキュリティソリューションの料金・資料を一括チェック

MCB FinTechカタログでは、情報セキュリティポリシーの対策基準・実施手順を実装する認証・エンドポイント保護・脆弱性診断・情報漏えい対策などのサービスの最新資料を、無料で一括請求できます。機能や料金を並べて比較する材料としてご活用ください。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

社内セキュリティソリューション
おすすめの診断サービス