検索
連載

より具体的かつ明確に、「附属書A」の変更点や追加点を深掘りするみならい君のISMS改訂対応物語(5)(2/2 ページ)

時代にマッチするようアップデートされた「附属書A」の内容を、みならい君たちといっしょにさらに深く掘り下げます。

Share
Tweet
LINE
Hatena
前のページへ |       

附属書Aで変更された管理策は

ではなおこ君! 次に、2013年版で変更された管理策を整理しようか。


はい! 本質的な変更がされた管理策は、以下の九つです。


  • A.8.3.1 取外し可能な媒体の管理
  • A.9.2.5 利用者アクセス権のレビュー
  • A.9.4.2 セキュリティに配慮したログオン手順
  • A.10.1.2 鍵管理
  • A.12.1.2 変更管理
  • A.12.4.3 実務管理者および運用担当者の作業ログ
  • A.17.1.1 情報セキュリティ継続の計画
  • A.17.1.2 情報セキュリティ継続の実施
  • A.17.1.3 情報セキュリティ継続の検証、レビューおよび評価

みならい君

どんな変更があるんだろう?



図4 2013年版で変更された管理策

多くは、管理策をより明確にするための変更だよ!


例えば、旧規格の「取外し可能な媒体の管理」では、“管理手順は備えること”しか規定されていなかったのが、“組織が採用した分類体系に従って、管理手順は備えること”と、管理手順を決定する際に考慮しなければならない要件が明確になっているわ!



図5 2013年版の取外し可能な媒体の管理

「利用者アクセス権のレビュー」もそうだね! 旧規格の「利用者アクセス権のレビュー」では、“管理者は〜レビューしなければならない”しか規定されていなかったのが、“資産の管理者は〜レビューしなければならない”と、具体的に誰がレビューを実施しなければならないかが明確になっているね!


みならい君

なるほど〜!



図6 変更された管理策のポイント(クリックで拡大)

みんな理解できたかな? 次回のミーティングでは、移行審査までの準備のポイントを明確にしていこう!


は〜い!


 最終回では、今回の連載の総まとめとなる「移行審査までの準備のポイント」を解説します。お楽しみに!


ISMS改訂対応のステップ

打川和男(うちかわ かずお)

株式会社アイテクノ 常務取締役 コンサルティング事業本部 本部長 ISMS上席コンサルタント

ビジネスコンサルティングに従事した後、ISO認証支援コンサルティング事業を立ち上げ、ISO9001、ISO14001、ISMSに関するコンサルティングに従事。2006年から、ISOの認証機関であるBSI(英国規格協会)の日本法人に教育事業本部長として入社、各種マネジメントシステム規格の普及活動、各種研修・セミナーに関する開発、講演、執筆活動に従事。特にITサービスマネジメントのISO/IEC20000、事業継続マネジメントのBS25999、および学習サービスマネジメントのISO29990の国内立ち上げに従事。

2011年より、株式会社アイテクノのコンサルティング事業本部長としてISMSやBCMSをはじめとするISOマネジメントシステム規格の認証支援コンサルティング、講演、企業内研修講師、執筆活動に従事している。「図解入門ビジネス 最新 ISO27001:2013の仕組みがよ〜くわかる本(秀和システム)」の著者であり、ISO関連の著書は20冊を超える。

2015年1〜3月に開催される「ISO27001:2013 ISMS移行実践コース」(移行対応のための文例集付き)でも講師を務める。

本記事に関するお問い合わせ:kazuo.uchikawa@itecno.co.jp


Copyright © ITmedia, Inc. All Rights Reserved.

前のページへ |       

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. Google Cloud、2025年のサイバーセキュリティ予測を発表 AIがサイバー攻撃にもたらす影響とは?
  3. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  4. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  5. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  6. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  7. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  8. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  9. Google、「パスキー」のアップデートを発表 新たに導入された「パスワードマネジャーPIN」とは?
  10. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
ページトップに戻る