ISMS マニュアル

ISMS-A02-1.00
株式会社 ●●●●
ISMS マニュアル
-情報セキュリティマネジメントシステム-
株式会社
Copyright(C) ●●● Corporation
●●●●
ISMS-A02-1.00
株式会社 ●●●●
目次
適用範囲 ................................................................................................................................................................. 1
1
1.1 目的 .................................................................................................................................................................. 1
1.2 適用 .................................................................................................................................................................. 1
2
引用規格 ................................................................................................................................................................. 2
3
用語の定義.............................................................................................................................................................. 3
3.1 資産(asset)................................................................................................................................................... 3
3.2 可用性(availability)..................................................................................................................................... 3
3.3 機密性(confidentiality)................................................................................................................................ 3
3.4 情報セキュリティ(information security)................................................................................................... 3
3.5 情報セキュリティ事象(information security event) ................................................................................. 3
3.6 情報セキュリティインシデント(information security incident) ............................................................. 3
3.7 情報セキュリティマネジメントシステム(information security management system,ISMS) ................ 4
3.8 完全性(integrity) ......................................................................................................................................... 4
3.9 残留リスク(residual risk) ........................................................................................................................... 4
3.10 リスクの受容(risk acceptance)................................................................................................................. 4
3.11 リスク分析(risk analysis) ......................................................................................................................... 4
3.12 リスクアセスメント(risk assessment)..................................................................................................... 4
3.13 リスク評価(risk evaluation) ..................................................................................................................... 4
3.14 リスクマネジメント(risk management) .................................................................................................. 5
3.15 リスク対応(risk treatment) ....................................................................................................................... 5
3.16 適用宣言書(statement of applicability)..................................................................................................... 5
情報セキュリティマネジメントシステム(ISMS) ......................................................................................... 6
4
4.1 一般要求事項....................................................................................................................................................... 6
4.2
ISMS の確立及び運営管理................................................................................................................................. 6
4.2.1
ISMS の確立 ................................................................................................................................................. 6
4.2.2
ISMS 導入及び運用...................................................................................................................................... 9
4.2.3
ISMS の監視及び見直し............................................................................................................................ 10
4.2.4
ISMS の維持及び改善................................................................................................................................ 11
4.3 文書化に関する要求事項................................................................................................................................. 12
4.3.1 一般.............................................................................................................................................................. 12
4.3.2 文書管理...................................................................................................................................................... 13
4.3.3 記録の管理.................................................................................................................................................. 14
5
経営者の責任........................................................................................................................................................ 15
Copyright(C) ●●● Corporation
ISMS-A02-1.00
株式会社 ●●●●
5.1 経営者のコミットメント ............................................................................................................................. 15
5.2 経営資源の運用管理..................................................................................................................................... 15
5.2.1 資源の提供.......................................................................................................................................... 15
5.2.2 教育・訓練、認識及び力量 .............................................................................................................. 16
6
ISMS の内部監査 ................................................................................................................................................. 17
(監査の目的)...................................................................................................................................................... 17
(監査の手順)...................................................................................................................................................... 17
7
ISMS のマネジメントレビュー.......................................................................................................................... 18
7.1 一般 ................................................................................................................................................................ 18
7.2 マネジメントレビューへのインプット ..................................................................................................... 18
7.3 マネジメントレビューからのアウトプット ............................................................................................. 19
8
ISMS の改善 ......................................................................................................................................................... 20
8.1 継続的改善..................................................................................................................................................... 20
8.2 是正処置......................................................................................................................................................... 20
8.3 予防処置......................................................................................................................................................... 20
9
改訂履歴表............................................................................................................................................................ 22
Copyright(C) ●●● Corporation
ISMS-A02-1.00
株式会社 ●●●●
適用範囲
1
1.1
目的
( 情 報 セ キ ュ リ テ ィ 基 本 方 針 書 の 目 的 を 挿 入 す る 。)
1.2
(1 )
適用
適応範囲
【 組 織 】: ※ ※ ※ 株 式 会 社
【 施 設 】: 本 社
〒 111-1111
※※支店
東京都千代田区千代田1-1-1
〒 22 2-222 2
東京都中央区中央2-2-2
【 対 象 者 】: 社 長 、 役 員 、 下 記 、“ 業 務 ” に 携 わ る 全 社 員
【 業 務 】: ※ ※ の 開 発 お よ び ※ ※ の 管 理 業 務
【 資 産 】: 上 記 業 務 、 サ ー ビ ス に か か わ る 書 類 、 デ ー タ 、 ● ● 情 報 シ ス テ ム
【 ネ ッ ト ワ ー ク 】: 全 社 ネ ッ ト ワ ー ク
(2 )
適応除外項目
【 除 外 項 目 】: な し ( 除 外 項 目 が あ る 場 合 は そ の 項 目 を 記 述 す る 。)
【 除 外 理 由 】: な し ( 除 外 し た 理 由 を 記 述 す る 。)
Copyright(C) ●●● Corporation
1
ISMS-A02-1.00
株式会社 ●●●●
引用規格
2
(1 )
国際規格
ISO/IEC 270 01
『情報技術-セキュリティ技術-情報セキュリティマネジメントシステム-要求
事項』
In fo rmation
techn olo gy- secu rit y
techn iqu es-in fo rmation
secu rit y
man age men t
syste ms-Requ iremen ts
(2 )
引用規格
ISO/IEC 177 99 :20 05
『情報技術-セキュリティ技術-情報セキュリティマネジメントシステムの実践
のための規範』
Copyright(C) ●●● Corporation
2
ISMS-A02-1.00
株式会社 ●●●●
用語の定義
3
情 報 セ キ ュ リ テ ィ マ ネ ジ メ ン ト シ ス テ ム に 関 す る 用 語 は ISO/IEC 2 700 1 の 定 義 を 引 用 す
る。
そ の 他 の 用 語 に つ い て は 「 ISM S 用 語 集 」 に 示 す 。
3.1
資 産 ( asset)
)
組 織 に と っ て 価 値 を も つ も の 。 【 ISO/IEC 1 3335 -1 :2004 】
3.2
可 用 性 ( availability)
)
認可されたエンティティ(団体等)が要求したときに、アクセス及び使用が可能である
特 性 。 【 ISO/IEC 1 3335 -1 :2004 】
3.3
機 密 性 ( confidentiality)
)
許可されていない個人、エンティティ(団体等)又はプロセスに対して、情報を使用不
可 又 は 非 公 開 に す る 特 性 。 【 ISO/IEC 13 335 -1 :2 004 】
3.4
情 報 セ キ ュ リ テ ィ ( information security)
)
情報の機密性、完全性及び可用性を維持すること。さらに、真正性、責任追跡性、否認
防 止 及 び 信 頼 性 の よ う な 特 性 を 維 持 す る こ と を 含 め て も よ い 。 【 ISO/IEC 1 3335 -1 :20 04 】
3.5
情 報 セ キ ュ リ テ ィ 事 象 ( information security event)
)
システム、サービス又はネットワークにおける特定の状態の発生。特定の状態とは、情
報セキュリティ基本方針への違反、若しくは管理策の不具合の可能性、又はセキュリティ
に 関 連 す る か も し れ な い 未 知 の 状 況 を 示 し て い る こ と を い う 。 【 ISO/IEC 1 3335 -1 :20 04 】
3.6
情 報 セ キ ュ リ テ ィ イ ン シ デ ン ト ( information security incident)
)
望まない又は予期しない単独又は一連の情報セキュリティ事象であって、事業運営を危
う く す る 確 率 、 及 び 情 報 セ キ ュ リ テ ィ を 脅 か す 確 率 の 高 い も の 。 【 ISO/IEC 133 35 -1 :20 04 】
Copyright(C) ●●● Corporation
3
ISMS-A02-1.00
株式会社 ●●●●
3.7 情 報 セ キ ュ リ テ ィ マ ネ ジ メ ン ト シ ス テ ム ( information security
management system,ISMS)
)
マネジメントシステム全体の中で、事業リスクに対する取組み方に基づいて、情報セキ
ュリティの確立、導入、運用、監視、見直し、維持及び改善を担う部分。
参考
マネジメントシステムには、組織の構造、方針、計画作成活動、責任、実践、手
順、プロセス及び経営資源が含まれる。
3.8
完 全 性 ( integrity)
)
資 産 の 正 確 さ 及 び 完 全 さ を 保 護 す る 特 性 。 【 ISO/IEC 1 3335 -1:2 004 】
3.9
残 留 リ ス ク ( residual risk)
)
リ ス ク 対 応 の 後 に 残 っ て い る リ ス ク 。 【 ISO/IEC Guid e 73 :2 002】
3.10
リ ス ク の 受 容 ( risk acceptance)
)
リ ス ク を 受 容 す る 意 思 決 定 。 【 ISO/IEC Gu id e 7 3:2 002】
3.11
リ ス ク 分 析 ( risk analysis)
)
リスク因子を特定するための、及びリスクを算定するための情報の系統的使用。
【 ISO/IEC Gu id e 7 3:2002】
3.12
リ ス ク ア セ ス メ ン ト ( risk assessment)
)
リ ス ク 分 析 か ら リ ス ク 評 価 ま で の す べ て の プ ロ セ ス 。 【 ISO/IEC Gu id e 7 3:2 002】
3.13
リ ス ク 評 価 ( risk evaluation)
)
リスクの重大さを決定するために、算定されたリスクを与えられたリスク基準と比較す
る プ ロ セ ス 。 【 ISO/IEC Guid e 73 :2 002】
Copyright(C) ●●● Corporation
4