PowerPoint プレゼンテーション

Size: px
Start display at page:

Download "PowerPoint プレゼンテーション"

Transcription

1 2015/3/24 ISO/IEC27001:2013 の改訂のポイントと分野別 ISMS 規格 ISO/IEC27017 の意義と解説 ISO/IEC 27017: International Standard (IS) Code of practice for information security controls based on ISO/IEC for cloud services 工学院大学情報学部 ISO/IEC JTC1/SC27/WG1 国内主査 ISO/IEC Project Editor クラウド セキュリティコントロール専門委員会委員長やまさきさとる 山﨑 哲 Copyright SC27/WG1 Japan,

2 国際標準の組織 ( セキュリティは ISO/IEC SC27 in JTC1) 国際標準化機構 International Organization for Standardization 国際電気標準会議 International Electrotechnical Commission TC68 JTC1 Finance SC7 SC17 SC27 SC37 Software IC card Security Biometrics Copyright SC27/WG1 Japan,

3 WG formation in SC27 WG1:ISO/IEC ISMS family of standards WG2: Security technology, mechanism WG3: Security evaluation criteria WG4: Network security Application security BCP services, others WG5: Privacy Identity management Biometrics Copyright SC27/WG1 Japan,

4 ご説明内容 全体 Part 1. ISO/IEC27001:2013 の改訂のポイント (Slide 5 ~ Slide 59) Part 2. 分野別 ISMS 規格 ISO/IEC27017 の意義と解説 (Slide 60 ~ Slide 106) Copyright SC27/WG1 Japan,

5 ご説明内容 Part1 (ISO/IEC27001:2013) 1. 情報セキュリティマネジメントシステムの意義と国際標準化の経緯 a. 情報セキュリティマネジメントシステム (ISMS) の意義 b. ISMS 要求事項規格 ISO/IEC27001 とその関連規格の動向 c. ISO/IEC 27001, の審議経過 2. ISO/IEC27001 の改訂の趣旨と主要な改訂点 a. マネジメントシステム規格の共通化の適用 b. 情報セキュリティ目的の導入による ISO31000:2009 リスクマネジメント - 原則及び指針 に基づく情報セキュリティリスクアセスメント及びリスク対応 c. 分野別 ISMS への拡張 d. パフォーマンス及び有効性の評価 3. 改訂後の ISO/IEC27001 におけるトップマネジメントの役割 Copyright SC27/WG1 Japan,

6 a. 情報セキュリティマネジメントシステム (ISMS) の意義 (1) マネジメントシステムとは何か 方針 目的及びその目的を達成するためのプロセスを確立するための 相互に関連する又は相互に作用する 組織の一連の要素 (2) ISMS とは何か 情報セキュリティ分野におけるマネジメントシステムが 情報セキュリティマネジメントシステム (ISMS) である 従って ISMS とは 情報セキュリティの確立 実施 維持 継続的な改善によって その組織の目的を達成するプロセスを確立するための 相互に関連又は相互に作用する一連の要素 ( 組織の構造 役割及び責任 計画 運用など ) のことである Copyright SC27/WG1 Japan,

7 a. 情報セキュリティマネジメントシステム (ISMS) の意義 - 要素 1: 情報セキュリティ目的 目標の設定 - ISMS による情報セキュリティ対策 ( 経営陣の方針から管理策への展開 ) これまでの情報セキュリティ対策 情報セキュリティ方針 情報セキュリティ目的 目標 経営陣 管理者 従業員 情報セキュリティリスクアセスメントとリスク対応 管理策の決定 実施 情報セキュリティリスクアセスメントとリスク対応 管理策の決定 実施 管理者 従業員 Copyright SC27/WG1 Japan,

8 a. 情報セキュリティマネジメントシステム (ISMS) の意義 - 要素 2: トップマネジメント (CISO) の設置 - 情報セキュリティを統括するトップマネジメント (CISO) の設置 トップマネジメント : 最高位 (highest level) で組織 (Organization) を指揮 (Direct) し 管理 (Control) する個人又は人々の集まり ( 事例 ) 社長 情報セキュリティ スタッフ組織 CISO セキュリティ委員会 法務 IT プライバシー 部門 部門 部門 グループ会社 グループ会社 セキュリティ委員 セキュリティ委員 セキュリティ委員 セキュリティ委員 セキュリティ委員 Copyright SC27/WG1 Japan,

9 b. ISMS 要求事項規格 ISO/IEC27001 とその関連規格の動向 ISO/IEC ISMS 要求事項 (Requirements) ISO/IEC の適用範囲 (Scope) の記述 ( 抜粋 ): この規格は, 組織の状況の下で,ISMS を確立し, 実施し, 維持し, 継続的に改善するための要求事項について規定する この規格は, 組織のニーズに応じて調整した情報セキュリティのリスクアセスメント及びリスク対応を行うための要求事項についても規定する JIS 規格 (JISQ27001) は ISO/IEC と 一致している (IDT) 注記この規格の対応国際規格及びその対応の程度を表す記号を, 次に示す ISO/IEC 27001:2013,Information technology - Security techniques - Information security management systems-requirements(idt) なお, 対応の程度を表す記号 IDT は,ISO/IEC Guide 21-1 に基づき, 一致している ことを示す Copyright SC27/WG1 Japan,

10 b. ISMS 要求事項規格 ISO/IEC27001 とその関連規格の動向 ISMS ファミリー規格の関係 2014 年 10 月 用語 発行 Overview and Vocabulary : 発行済み 要求事項 ガイドライン 発行 SP Code of Practice ISMS Requirements CD Implementation Guidance Audit & certification bodies CD1 DIS Management Measurement Risk Management WD Sector-specific application of Requirements WD Auditing Guidelines CD Guidance for auditors WD1 分野別 ガイドライン DIS Inter-sector comm Telecom ISMS CD & DIS security governance Financeinsurance ISO/IEC27000 ISMS ファミリー規格は ISO/IEC27001(ISMS 要求事項 ) を支援する規格群である Copyright SC27/WG1 Japan, ISM Economics Cloud computing DIS 10

11 c. ISO/IEC 27001, の審議経過 SC27meetingの審議の概要 年 2 回の開催 WG1~WG5 of SC ヵ国 150+ 人程度の参加 会議ではEditing meeting 各国より提出されたコメントによる編集会議 会議後は 編集会議の結果のまとめ (Resolutions) と新しいTextが配布 2008 年に改訂活動を開始 2012 年 5 月 10 月 2013 年 4 月 10 月 Stockholm, Sweden 27001CD CD1 Rome, Italy 27001,27002 DIS Sophia Antipolis, France 27001,27002 FDIS Incheon, Korea 27001, 月 1 日発行 Copyright SC27/WG1 Japan, 年 3 月 JIS 規格発行

12 ご説明内容 Part1 (ISO/IEC27001:2013) 1. 情報セキュリティマネジメントシステムの意義と国際標準化の経緯 a. 情報セキュリティマネジメントシステム (ISMS) の意義 b. ISMS 要求事項規格 ISO/IEC27001 とその関連規格の動向 c. ISO/IEC 27001, の審議経過 2. ISO/IEC27001 の改訂の趣旨と主要な改訂点 a. マネジメントシステム規格の共通化の適用 b. 情報セキュリティ目的の導入による ISO31000:2009 リスクマネジメント - 原則及び指針 に基づく情報セキュリティリスクアセスメント及びリスク対応 c. 分野別 ISMS への拡張 d. パフォーマンス及び有効性の評価 3. 改訂後の ISO/IEC27001 におけるトップマネジメントの役割 Copyright SC27/WG1 Japan,

13 a. マネジメントシステム規格の共通化の適用 - MSS 共通化の目的 - 1 ISO のマネジメントシステム規格 ( 以降 MSS と言う ) 品質 : ISO 9001:2008 環境 : ISO 14001:2004 情報セキュリティ : ISO/IEC 27001:2005 ITサービス : ISO/IEC 事業継続 : ISO 22301:2012 等 2 共通化の目的 組織が複数のマネジメントシステムを導入することを考慮して マネジメントシステム間の整合性向上を図り 組織の負担を軽減する ( 注 ) それぞれのマネジメントシステム規格は 今後も独立して存在する Copyright SC27/WG1 Japan,

14 a. マネジメントシステム規格の共通化の適用 - MSS 共通化の方法 - 3 共通化の方法 新たに開発あるいは改訂するマネジメントシステム規格に対して 上位構造 共通テキストと共通用語定義の使用を義務付け このための上位構造 共通テキストと共通用語定義を下記文書で規定している ISO/IEC Directives, Part 1, Consolidated ISO Supplement Procedures specific to ISO, Third edition, 2012 Annex SL (Normative) Proposals for management system standards Appendix 2 (normative) High level structure, identical core text and common terms and core definitions for use in Management Systems Standards 27001:2013 でこの上位構造 共通テキストと共通用語定義を適用している Copyright SC27/WG1 Japan,

15 - 上位構造の適用 - 上位構造は 全てのMSS 規格に共通の目次であり このレベルでは ISMSの色が見えない ISO/IEC 27001: 序文 1 適用範囲 2 引用規格 3 用語及び定義 4 情報セキュリティマネジメントシステム 5 経営陣の責任 6 ISMS 内部監査 7 ISMS のマネジメントレビュー 8 ISMS の改善 a. マネジメントシステム規格の共通化の適用 附属書 A( 規定 ) 管理目的及び管理策 ISO/IEC 27001:2013( 改訂版 ) 0 序文 1 適用範囲 2 引用規格 3 用語及び定義 4 組織の状況 5 リーダーシップ 6 計画 7 支援 8 運用 9 パフォーマンス評価 10 改善 MS の骨格のプロセス 附属書 A ( 規定 ) 管理目的及び管理策 Copyright SC27/WG1 Japan,

16 a. マネジメントシステム規格の共通化の適用 - 共通テキストの適用 - 共通テキストに対して XXXを 情報セキュリティ に置き換え 情報セキュリティ固有の内容のテキスト を変更 追加する 4. 組織の状況 4.1 組織及びその状況の理解 4.2 利害関係者のリーズ及び期待の理解 4.3 情報セキュリティマネジメントシステムの適用範囲の決定 組織は,ISMS の適用範囲を定めるために, その境界及び適用可能性を決定しなければならない この適用範囲を決定するとき, 組織は, 次の事項を考慮しなければならない a) 4.1 に規定する外部及び内部の課題 b) 4.2 に規定する要求事項 XXX を情報セキュリティに置き換え c) 組織が実施する活動と他の組織が実施する活動との間のインタフェース及び依存関係 ISMS の適用範囲は, 文書化した情報として利用可能な状態にしておかなければならない 共通テキストに追加したテキスト Copyright SC27/WG1 Japan,

17 a. マネジメントシステム規格の共通化の適用 - 共通用語の設定 - 共通用語定義と ISO/IEC27000 family of standards の用語との関係 Annex SL 共通用語及び定義 リスクマネジメント関連の用語 ISO Guide73, ISO31000 ISO/IEC27000 概要及び用語 用語及び定義 ファミリー規格 各規格で使用される共通用語及び定義 Copyright SC27/WG1 Japan,

18 a. マネジメントシステム規格の共通化の適用 - 共通用語の設定 - 共通用語定義の設定と各マネジメントシステムとの関係 ISO のマネジメントシステム規格全体 ( 例えば ISMS, QMS, EMS) で共通に使用する用語と定義を設定 計画に関連する用語 organization risk objective policy top management 運用に関連する用語 process outsource パフォーマンス評価に関連する用語 measurement audit 改善に関連する用語 corrective action Terms related to plan risk organization policy top management Concept diagram Copyright SC27/WG1 Japan,

19 a. マネジメントシステム規格の共通化の適用 - 引用規格 (Normative references) - 1 次に掲げる規格は, この規格に引用されることによって, この規格の規定の一部を構成する この引用規格は, その最新版 ( 追補を含む ) を適用する ISO/IEC 27000,Information technology-security techniques- Information security management systems- Overview and vocabulary 解説 引用規格は ここで指定された規格のテキストを重複して記述することなく 規格の一部を構成することができる 従って の要求事項に対して 引用規格の本文のテキストも要求事項となる 一方 注記 (Note) は 要求事項を説明したり注釈などの情報を提供するもので これ自身要求事項ではないが 要求事項の理解を助けるものである Copyright SC27/WG1 Japan,

20 ご説明内容 Part1 (ISO/IEC27001:2013) 1. 情報セキュリティマネジメントシステムの意義と国際標準化の経緯 a. 情報セキュリティマネジメントシステム (ISMS) の意義 b. ISMS 要求事項規格 ISO/IEC27001 とその関連規格の動向 c. ISO/IEC 27001, の審議経過 2. ISO/IEC27001 の改訂の趣旨と主要な改訂点 a. マネジメントシステム規格の共通化の適用 b. 情報セキュリティ目的の導入による ISO31000:2009 リスクマネジメント - 原則及び指針 に基づく情報セキュリティリスクアセスメント及びリスク対応 c. 分野別 ISMS への拡張 d. パフォーマンス及び有効性の評価 3. 改訂後の ISO/IEC27001 におけるトップマネジメントの役割 Copyright SC27/WG1 Japan,

21 (1) ISO/IEC 27001:2013 要求事項の特徴 - ISO/IEC27001: 2013 年版と 2005 年版の比較 - ISO/IEC27001:2013 年版 重要 ISO/IEC27001:2005 年版 リスクの定義 = 目的に対する不確かさの影響 ISMS の適用範囲 ISMS 基本方針 組織の状況の理解 ( 課題, 範囲, 方針, 目的 ) リスク特定 リスクアセスメント 資産脅威及びぜい弱性 CIA の喪失が及ぼす影響 リスク分析 リスク特定 リスクアセスメント リスク源事象及びそれらの原因起こりうる結果 リスク分析 情報の機密性 完全性 : 及び可用性の喪失に伴うリスクの特定 リスク評価 リスク評価 リスク対応 (4 つの選択肢 ) リスク対応 (7 つの選択肢 ) ( なし ) 情報セキュリティ目的及び計画策定 Copyright SC27/WG1 Japan,

22 (1) ISO/IEC 27001:2013 要求事項の特徴 - ISO/IEC27001: 2013 年版と 2005 年版の比較 - ISO/IEC27001:2005 年版 ISO/IEC27001:2013 年版 なし リスクの定義 = 目的に対する不確かさの影響 リスク値 = 資産 X 脅威 X ぜい弱性 1 資産 :CIA レベル 2 脅威 : 脅威レベル 3 ぜい弱性 : ぜい弱性レベル リスク特定 = 資産 脅威 ぜい弱性 リスク値 = 結果 X 起こりやすさ 1 結果 : 目的に影響を与える事象の結末 2 起こりやすさ : 何かが起こる可能性 リスク特定 = リスク源 事象 その原因 1 資産を特定する 2 資産に対する脅威を特定する 3 脅威がつけ込むかもしれないぜい弱性を特定する 1 リスク源 : リスクを生じさせる力を潜在的に持っている要素 2 事象 : 周辺状況の出現又は変化 3 その原因 : 事象の原因 Copyright SC27/WG1 Japan,

23 (1) ISO/IEC 27001:2013 要求事項の特徴 - 組織の状況の理解と機会の導入 - 組織の状況の理解 ISO/IEC27001:2013 のまず 4 章において ISMS の意図した成果の達成 ( 情報セキュリティ目的につながる ) に必要な能力に影響を与える課題に関して 外部環境 及び内部環境について理解する 1 2 外部環境とは 社会 政治 金融等の組織外部の環境 内部環境とは 組織体制 役割 情報システム等の組織内部の環境 機会 の概念の導入 ISO/IEC27001:2013 では 例えば ネットビジネスに乗り出すことにより ネット取引による売り上げの拡大 のような 機会 ( 情報セキュリティ目的につながる ) が増加するが 同時に 情報セキュリティリスクが生じる 1 2 機会を増加させるためには リスクが生じる リスクと機会は 因果関係と考える Copyright SC27/WG1 Japan,

24 (2) 情報セキュリティマネジメントシステムへの ISO の適用 新しい時代に対応した ISO に基づくリスクアセスメント及びリスク対応 ISMS における新しい リスクの定義 に基づくリスクアセスメント及びリスク対応 : リスクの定義の変更 : 目的に対する不確かさの影響 リスクの特定の変更 : リスク源 事象及びその原因 リスク値の変更 : 結果と起こりやすさの組み合わせ 情報セキュリティマネジメントシステム 4 組織の状況 5 リーダーシップ 情報セキュリティ方針と目的の設定 外部 内部の課題の洗い出し 情報セキュリティ目的の設定 6 計画 7 支援 8 運用 ISMS プロセスへの組み入れ 情報セキュリティリスクアセスメント 情報セキュリティリスク対応 9 パフォーマンス評価 10 改善 Copyright SC27/WG1 Japan,

25 (3) 事業方針 情報セキュリティ方針を実現するための情報セキュリティ目的 目標の設定 企業活動に貢献するための情報セキュリティ目的の確立 ( 事例 ) クラウドサービス事業者の事例 クラウドサービス事業者 ( 営業部門 ) の事例 情報セキュリティ目的 ( 組織の最高位 ) お客様に影響するインシデントを減らしクラウドサービス事業の信頼性を確保する ( インシデント = 前年比 50%) 情報セキュリティ目的 ( 営業部門 ) お客様情報を含む営業社員のパソコンの紛失インシデントの減少 ( 前年比 50%) 1. 実施事項 2. 必要な資源 3. 責任者 4. 達成期限 5. 結果の評価方法 情報セキュリティ目的 ( データセンター ) システム要因によるクラウドサービス事業顧客に影響するインシデントの減少 ( 前年比 50%) 1. 実施事項 2. 必要な資源 3. 責任者 4. 達成期限 5. 結果の評価方法 情報セキュリティ目的 ( クラウドサービス ) お客様サービス提供前に必ず SLA を締結 ( サービス毎に 100%) 1. 実施事項 2. 必要な資源 3. 責任者 4. 達成期限 5. 結果の評価方法 Copyright SC27/WG1 Japan,

26 (3) 事業方針 情報セキュリティ方針を実現するための情報セキュリティ目的 目標の設定 経営陣による事業方針 ( 社長方針 ) 経営陣による情報セキュリティ方針 ( 情報セキュリティに関する CISO 方針 ) ( 事例 ) 物理環境セキュリティ 顧客機密情報保護 PC セキュリティ インシデント管理 顧客個人情報保護 委託先 再委託先管理 お客様苦情管理 技術 製品情報保護 1 保護すべき情報 退職時の情報資産保護 2 仕組み 3 情報セキュリティ実施結果 ( 例えば PC 紛失 ) ( 情報セキュリティ目的 目標 ) 数個から十数個を設定する Copyright SC27/WG1 Japan,

27 (3) 事業方針 情報セキュリティ方針を実現するための情報セキュリティ目的 目標の設定 リスクの定義及び目的の設定に関する要求事項 1 リスクの定義 :(ISO/IEC27000) 目的に対する不確かさの影響 2 目的の設定に関する要求事項 :(ISO/IEC27001) 5 リーダシップ 5.1 リーダーシップ及びコミットメントトップマネジメントは, ISMS に関するリーダーシップ及びコミットメントを実証 a. 情報セキュリティ方針及び情報セキュリティ目的を確立し, それらが組織の戦略的な方向性と両立することを確実にする b. 5.2 方針トップマネジメントは, 情報セキュリティ方針を確立 a) 組織の目的に対して適切である b) 情報セキュリティ目的 (6.2 参照 ) を含むか, 又は情報セキュリティ目的の設定のための枠組みを示す 6.2 情報セキュリティ目的及びそれを達成するための計画策定組織は, 関連する部門及び階層において, 情報セキュリティ目的を確立しなければならない 情報セキュリティ目的は, 次の事項を満たさなければならない Copyright SC27/WG1 Japan,

28 (3) 事業方針 情報セキュリティ方針を実現するための情報セキュリティ目的 目標の設定 企業活動に貢献するための情報セキュリティ目的 (Information security objectives) の設定と実施 (6.2 情報セキュリティ目的及びそれを達成するための計画策定 ) 1 組織の情報セキュリティ目的の構造 : 組織で 情報セキュリティ目的の設定のための枠組を確立 トップマネジメントが設定する組織の最高位の情報セキュリティ目的 最高位の情報セキュリティ目的から関連する部門及び階層までの情報セキュリティ目的を展開 2 情報セキュリティ目的の要件 : 情報セキュリティ方針と整合している 測定可能である 情報セキュリティ目的を定めて 測定可能な目標を設定して 進めていくのが 有効な進め方である 適用される情報セキュリティ要求事項, 並びにリスクアセスメント及びリスク対応の結果を考慮に入れる 3 情報セキュリティ目的を達成するための計画 : 実施事項 必要な資源 責任者 達成期限 結果の評価方法 Copyright SC27/WG1 Japan,

29 (4) ISO/IEC によるリスクアセスメントプロセス - リスク特定 リスク分析 リスク評価 - コミュニケーション及び協議 : 7 4. 組織の状況の確定 : 4.1,4.2,4.3,6.1.1,6.2 リスクアセスメント :6.1.2 リスク特定 :c) リスク分析 :d) リスク評価 :e) リスク対応 :6.1.3,6.2 モニタリング及びレビュー : 9 ( 注 ) リスクマネジメントプロセス図 (ISO/IEC31000 から引用 ) Copyright SC27/WG1 Japan,

30 (4) ISO/IEC によるリスクアセスメントプロセス - クラウドサービス事業者 ( 営業部門 ) の事例 - リスクの定義 = 目的に対する不確かさの影響 クラウドサービス事業者 ( 営業部門 ) の事例 目的に影響を与えるリスク因子 リスク源 社員の教育不足 (security awareness) パソコンの取扱い手順の不足 情報セキュリティ目的 お客様に影響するインシデントを減らしクラウドサービス事業の信頼性を確保する ( 営業社員のパソコンの紛失インシデントの減少 : 前年比 50%) 情報の CIA の喪失 事象と原因 CIA レベル パソコンの紛失 と 例えば社員の飲酒 ある一連の周辺状況の出現又は変化 起こりやすさ (likelihood) 何かが起こる可能性 結果 (Consequence) 目的に影響を与える事象の結末 (Cの場合) さらに事象として PC Loginパスワードが弱く侵入した場合 お客様から預かったお客様情報が漏えいし お客様の信頼を失墜 場合により損害賠償 (Aの場合) お客様から預かったお客様情報を紛失し お客様の事業を継続できず 場合により損害賠償 Copyright SC27/WG1 Japan,

31 (4) ISO/IEC によるリスクアセスメントプロセス - パソコン紛失の事例 - L1-1 ( 起こりやすさ ) E1-1 飲酒による PC の紛失 RS1-1 教育不足 L2-1 ( 起こりやすさ ) E2-1 Login を通過して PC へ侵入 RS2-1 脆弱 PSWD L3-1 ( 起こりやすさ ) E3-1 情報を取得して漏洩 RS3-1 非暗号 L1-1XL2-1XL3-1 ( 起こりやすさ ) X C1 ( 結果 ) (C の場合 ) さらに事象として PC Login パスワードが弱く侵入した場合 お客様から預かったお客様情報が漏えいし お客様の信頼を失墜 場合により損害賠償 L1-2 ( 起こりやすさ ) E1-2 盗難による PC の紛失 RS1-1 物理環境 L2-2 ( 起こりやすさ ) E2-2 Login を通過して PC へ侵入 RS2-1 脆弱 PSWD 同じ起こりやすさを使用 L3-2 ( 起こりやすさ ) E3-2 情報を削除して紛失 RS3-1 バックアップ L1-2XL2-2XL3-2 ( 起こりやすさ ) X C2 ( 結果 ) (A の場合 ) お客様から預かったお客様情報を紛失し お客様の事業を継続できず 場合により損害賠償 Copyright SC27/WG1 Japan,

32 (4) ISO/IEC によるリスクアセスメントプロセス - ISO/IEC ISMS 要求事項 情報セキュリティリスクアセスメント の要求事項 ISMS の適用範囲 目的に関連する情報 c) 次によって情報セキュリティリスクを特定する 1) ISMS の適用範囲内における情報の機密性, 完全性及び可用性の喪失に伴うリスクを特定するために, 情報セキュリティリスクアセスメントのプロセスを適用する 2) これらのリスク所有者を特定する d) 次によって情報セキュリティリスクを分析する 1) c) 1) で特定されたリスクが実際に生じた場合に起こり得る結果についてアセスメントを行う 2) c) 1) で特定されたリスクの現実的な起こりやすさについてアセスメントを行う 3) リスクのレベルを決定する e) 次によって情報セキュリティリスクを評価する 1) 分析したリスク分析の結果と a) で確立したリスク基準とを比較する 2) リスク対応のために, 分析したリスクの優先順位付けを行う Copyright SC27/WG1 Japan,

33 (4) ISO/IEC によるリスクアセスメントプロセス - ISO/IEC 用語の定義 - リスクアセスメントに関連する用語の定義 1 リスクの定義 :(ISO/IEC27000) 目的に対する不確かさの影響 2 リスクの特定の定義 :(ISO/IEC27000) リスク (2.68) を発見, 認識及び記述するプロセス 注記 1 リスク特定には, リスク源, 事象, それらの原因及び起こり得る結果の特定が含まれる リスク源 : それ自体又はほかとの組み合わせによって リスクを生じさせる力を本来潜在的に持っている要素 事象 : ある一連の周辺状況の出現又は変化 3 リスクレベルの定義 :(ISO/IEC27000) 結果 (2.14) とその起こりやすさ (2.45) の組合せとして表現される, リスク (2.68) の大きさ 結果 : 目的 (2.56) に影響を与える事象 (2.25) の結末 (outcome) 起こりやすさ : 何かが起こる可能性 Copyright SC27/WG1 Japan,

34 事例 (1): リスクアセスメントの対象リスク基準 : 1 情報資産の分類 部門毎に管理策の内容やレベルが違う A 部門 お客様機密保持契約対象 管理策 1 B 部門 お客様機密保持契約対象 管理策 2 C 部門 お客様機密保持契約対象 管理策 3 D 部門 お客様機密保持契約対象 管理策 4 リスク基準 ( 事例 ) A 部門 B 部門 C 部門 D 部門 1. 会社内情報 会社内機密情報厳格な管理を要する情報 会社内機密情報 会社内機密情報以外 2. お客様機密情報 機密保持契約対象 機密保持契約対象でないが機密にする 上記以外 3. 社員個人情報 社員センシティブ情報 社員関連情報 社員コンタクト情報 4. お客様個人情報 個人顧客情報 法人担当者センシティブ情報 法人担当者関連情報 法人担当者コンタクト情報 目的に依ってリスクアセスメント対象が違う 詳細リスク分析には 登録された個々の情報資産が適用される Copyright SC27/WG1 Japan,

35 事例 (2): リスクアセスメントの対象リスク基準 : 2 関連するその他の資産の分類 A 部門 B 部門 C 部門 D 部門部門毎に管理策の内容やレベルが違うリスク基準 ( 事例 ) A 部門 携行中の USB 上に NDA 対象が保管 管理策 1 B 部門 携行中の USB 上に NDA 対象が保管 管理策 2 C 部門 携行中の USB 上に NDA 対象が保管 管理策 3 D 部門 携行中の USB 上に NDA 対象が保管 管理策 4 1. ネットワークシステム 有線 LAN 無線 LAN クラウドネットワーク等 2. インフラ 共用 DB Web クラウドサービス等 3. 業務アプリケーション 人事 経理等アプリケーション等 4. ソフトウェア パッケージ購入 開発 Free software 等 5. サーバ ファイルサーバ 業務サーバ 部門サーバ等 6.PC 等ワークステーション 会社所有 部門所有 委託先等 7. ポータブル記憶媒体 部門所有 紙等 8. その他の機器 印刷装置等 9. 機器 / システムをサポートする Utility UPS 発電機 冷却装置等 目的に依ってリスクアセスメント対象が違う Copyright SC27/WG1 Japan,

36 事例 (3): リスクアセスメントの対象リスク基準 : 保管形態の設定 保管形態の設定の要領 2 関連するその他の資産 として定義した資産から選択して 1の情報資産がどのような資産に保管されるか 取り扱われるかを指定する 情報資産がどこに保管されるか どこで取り扱われるかを定義するものである 一つの情報資産に対して 複数の保管形態が考えられるときは 複数記述する 例えば 普段センターの共用 DB に保管しているが PC に保管して携行する場合は 下記の通り 複数通り記述する 情報資産 : NDA 対象お客様受領資料 保管形態 : 共用 DB 保管場所 : 社内 情報資産 : NDA 対象お客様受領資料 保管形態 :PC 保管場所 : 携行 目的に依ってリスクアセスメント対象が違う 同じ情報資産で 保管形態 保管場所が違う場合は 複数通り記述 Copyright SC27/WG1 Japan,

37 事例 (4): リスクアセスメントの対象リスク基準 : 保管場所の設定 保管場所の設定要領 情報資産を保管した資産や取り扱われる資産を物理的に保管する場所を定義する 基本的に 社内 社外 移動中等 わかりやすい定義が良い リスク基準 社内 お客様 プロジェクトルーム 委託先 再委託先 リスク基準 ( 事例 ) 目的に依ってリスクアセスメント対象が違う 再々委託先以降 ( 再々委託先及びそれ以降全て ) 携行 Copyright SC27/WG1 Japan,

38 事例 (5): リスクアセスメントプロセス - リスク特定とリスク分析 - 情報セキュリティリスクの特定 アセス目的 目標事象対象顧客情 / 報営業 PC PC 紛失 /PC/ 携行セキュリ顧客情報ウィルスティ /PC/Net 原因 リスク源 研修 規則不足 更新不足 リスクレベル計算のためのデータ分析 ( 事件 事故 / セキュリティ内部監査 / 有効性測定等の分析結果から ) アセス対象 顧客情 / 報 /PC/ 携行顧客情報 /PC/Net 事象 PC 紛失 ウィルス 原因 飲酒 危険 Web 飲酒危険 Web リスク源 研修 規則不足 更新不足 結果 起こりやすさ 目的 目標 情報セキュリティリスクの分析 アセス対象 事象原因リスク源結果 営業 PC PC/ 携行 PC 紛失飲酒研修 規則不足 4 セキュリティ PC/Net ウィルス危険 Web 更新不足 4 起こりやすさ 3 2 Copyright SC27/WG1 Japan,

39 事例 (5): リスクアセスメントプロセス - リスク分析及び評価 : リスク値計算例 - リスク値の算出 リスク値 = 結果 + 起こりやすさ リスクを許容できない範囲 ( 例 ) 太枠内がリスクレベルである リスク受容レベルを 5 未満とする 従って 5 以上はリスク対応を検討する 結果 ( 影響度 ) 起こりやすさ ( 発生可能性 ) まれに発生する たまに起きる ときどき起きる 繰り返し起きる 影響極小 影響小 影響中 影響大 Copyright SC27/WG1 Japan,

40 (5) ISO/IEC によるリスク対応のプロセス - 7 つのリスク対応の選択肢 - 7 つのリスク対応の選択肢 : 1 2 リスクを発生させる活動を開始しない または継続しないと決定することによって そのリスクを回避 (avoid) すること ; リスクを取る (take) または増加 (increase) させることにより 機会を追求すること ; 3 リスク源 (risk source) を取り除くこと ; 4 起こりやすさ (likelihood) を変えること ; 5 結果 (consequence) を変えること ; 6 7 一つまたは複数の他者とそのリスクを共有 (share) すること ; および 充分な情報を得たうえでの決定により そのリスクを保有 (retain) すること Copyright SC27/WG1 Japan,

41 ご説明内容 Part1 (ISO/IEC27001:2013) 1. 情報セキュリティマネジメントシステムの意義と国際標準化の経緯 a. 情報セキュリティマネジメントシステム (ISMS) の意義 b. ISMS 要求事項規格 ISO/IEC27001 とその関連規格の動向 c. ISO/IEC 27001, の審議経過 2. ISO/IEC27001 の改訂の趣旨と主要な改訂点 a. マネジメントシステム規格の共通化の適用 b. 情報セキュリティ目的の導入による ISO31000:2009 リスクマネジメント - 原則及び指針 に基づく情報セキュリティリスクアセスメント及びリスク対応 c. 分野別 ISMS への拡張 d. パフォーマンス及び有効性の評価 3. 改訂後の ISO/IEC27001 におけるトップマネジメントの役割 Copyright SC27/WG1 Japan,

42 グーグルの法人向けサービス セキュリティ規格 ISO27001 を取得 ( 日経 2012/5/30) グーグルの法人向けサービス セキュリティ規格 ISO を取得対象は Google Apps for Business 2012/5/30 6:30 情報元日本経済新聞電子版 米グーグルは 2012 年 5 月 29 日 同社の法人向け Web サービス Google Apps for Business が 情報セキュリティの国際規格 ISO の認定を取得したことを発表した ISO は 情報セキュリティマネジメントシステム (ISMS) の国際規格 ISMS とは 情報を適切に管理するための体制のこと 認証機関による審査を受けて 適切な情報管理体制を構築し運用していると認定されれば ISO 認定を取得できる 今回取得した ISO 認定は Google Apps for Business を対象としたもの 同サービスを提供するデータセンターやオフィス インフラ アプリケーションなどにおいて 適切な情報管理が行われていると認められた 但し クラウド事業分野固有の ISMS ではない 一般的 ISMS では不十分です これまでの ISMS プラス ISO/IEC27017( 事例 ) が必要 認定を取得したのは 2012 年 5 月初旬 その後 グーグル社内で発表内容を調整し 今回の公表に至ったという 同サービスが ISO 認定を取得したことで ユーザーは 今まで以上に安心して利用できるようになる また 契約の条件として サービス提供者に ISO 認定を求める法人でも Google Apps for Business を問題なく利用できるようになる ( 米グーグルエンタープライズセキュリティ担当統括責任者のエラン ファイゲンバウム氏 ) Copyright SC27/WG1 Japan,

43 (1) 分野別 ISMS における Sector specific standard ISO/IEC ファミリー規格で Sector specific standards( 分野別指針 ) が増加している ISO/IEC 27010: 組織間コミュニティ ( 業界団体等 ) 向け ISO/IEC 27011: 通信事業者向け ISO/IEC 27015: 金融サービス向け ISO/IEC 27017: クラウドコンピューティング向け ISO/IEC 27018: クラウドコンピューティングにおける PII 情報の管理 ISO/IEC 27019: エネルギー業界におけるプロセスコントロール Sector specific standard と ISO/IEC の関係 ISO/IEC を前提として 分野固有の管理策 実施の手引 又は関連情報を追加することにより ISO/IEC を当該分野向けに拡張している Copyright SC27/WG1 Japan,

44 (2) Sector specific standard による分野別 ISMS 認証 この新規プロジェクトにより Sector specific control set standard を用いた ISMS 認証の制度が整備されると 次のような分野対応の ISMS 認証が成立することになる ISMS 認証 (General) : ISO/IEC ISMS 認証 (for CSC) : ISO/IEC (CSC) ISMS 認証 (for CSP) : ISO/IEC (CSP) ISMS 認証 (for Telecom): ISO/IEC ISMS 認証 (for Telecom+CSP): ISO/IEC (CSP) Copyright SC27/WG1 Japan,

45 (3) 分野別 ISMS を確立する国際規格の事例 - ISO/IEC ( クラウド事業者 クラウド利用者 ) - ISMS 要求事項 ISO/IEC ISMS Requirements (Main Body) Annex A ( based on 27002) 分野別管理策 (Sector specific controls) Cloud Security Controls Other sector specific controls (27011 etc.) Cloud Security Control setは 情報セキュリティリスクアセスメント 情報セキュリティリスク対応の結果 Annex Aとともに 必要な管理策を決定するために参照される 27017は 同時に他の分野別管理策 ( 例えば 27011) とともに 組み合わせて 使用することができる Copyright SC27/WG1 Japan,

46 (4) 分野別 ISMS を確立するための国際規格群 - ISO/IEC 27001, 27006, 及び分野別管理策セットの関係 - ISMS 要求事項 ISO/IEC (extended by 27009) Determine required controls Compare with Annex A and (sector-specific control sets) Produce SoA 認証組織に対する要求事項 ISO/IEC Certification documents (+SoA Version, Sectorspecific control ID) 分野別管理策セット 分野別管理策セット 分野別標準に対する要求事項 Cloud Security Controls Telecom Org. Controls Information security Controls ISO/IEC Rule for Sectorspecific standards Requirements Control sets Copyright SC27/WG1 Japan,

47 (5) 分野別 ISMS 確立のための ISO/IEC27001 の整備 1 ISO/IEC27001:2005 からの拡張 管理策の選択について ISO/IEC 27001:2005 の場合 (4.2.1 g): このプロセスの一部として Annex A の中から 特定した要求事項を満たすために適切なように 管理目的及び管理策を選択しなければならない Copyright SC27/WG1 Japan,

48 (5) 分野別 ISMS 確立のための ISO/IEC27001 の整備 2 Annex A 以外の管理策使用の許容 管理策の選択について ISO/IEC 27001:2013 の場合 (6.1.3 b), c), d) ): 組織は, 次の事項を行うために, 情報セキュリティリスク対応のプロセスを定め, 適用しなければならない a) b) 選定した情報セキュリティリスク対応の選択肢の実施に必要な全ての管理策を決定する 注記組織は, 必要な管理策を設計するか, 又は任意の情報源の中から管理策を特定することができる c) b) で決定した管理策を附属書 A に示す管理策と比較し, 必要な管理策が見落とされていないことを検証する d) 次を含む適用宣言書を作成する - 必要な管理策 [6.1.3 の b) 及び c) 参照 ] 及びそれらの管理策を含めた理由 - それらの管理策を実施しているか否か - 附属書 A に規定する管理策を除外した理由 リスク対応選択肢を実施するために必要な全ての管理策を決定 Annex A 以外の管理策群の使用も想定している ただし Annex A との対応付けを要求している 必要な管理策を含んでいる SoA の作成 (produce) を要求している Copyright SC27/WG1 Japan,

49 ご説明内容 Part1 (ISO/IEC27001:2013) 1. 情報セキュリティマネジメントシステムの意義と国際標準化の経緯 a. 情報セキュリティマネジメントシステム (ISMS) の意義 b. ISMS 要求事項規格 ISO/IEC27001 とその関連規格の動向 c. ISO/IEC 27001, の審議経過 2. ISO/IEC27001 の改訂の趣旨と主要な改訂点 a. マネジメントシステム規格の共通化の適用 b. 情報セキュリティ目的の導入による ISO31000:2009 リスクマネジメント - 原則及び指針 に基づく情報セキュリティリスクアセスメント及びリスク対応 c. 分野別 ISMS への拡張 d. パフォーマンス及び有効性の評価 3. 改訂後の ISO/IEC27001 におけるトップマネジメントの役割 Copyright SC27/WG1 Japan,

50 9. パフォーマンス評価 (Performance evaluation) 9.1 監視 測定 分析及び評価 :(9.1 c), d) は新規 それ以外は改訂 ) 9.1 では 情報セキュリティパフォーマンス及び ISMS の有効性を評価することが要求されており そのために監視 測定 分析及び評価することが要求されている パフォーマンスは ISO/IEC27000 では 測定可能な結果 と定義され その注記に 活動, プロセス, 製品 ( サービスを含む ), システム, 又は組織の運営管理 と記述されている また 有効性は 計画した活動を実行し, 計画した結果を達成した程度 と定義されており 従って ISMS の有効性評価のためには 評価可能な目的 目標を策定することが必要である 9.2 内部監査 :( 改訂 ) 旧版から具体的な要求事項は省略されたが 内容的に大きな変更はない 9.3 マネジメントレビュー :( 9.3 c) の 4)) は新規 それ以外は改訂 ) インプット アウトプットの具体的な要求項目が削除されたが 年間の ISMS の活動計画に合わせ 事前にどのような内容をインプットし何をレビューし 何をアウトプットするかを定めることが要求されている 解説 2013 年版では 選択した管理策又は一群の管理策 と それらの測定をどのように利用するかを規定する は削除されている 評価は 情報セキュリティパフォーマンス及び ISMS の有効性の評価が要求されており そのための測定は その一つのステップとして定義されている Copyright SC27/WG1 Japan,

51 9. パフォーマンス評価 (Performance evaluation) 箇条 9. パフォーマンスを評価する 1) 情報セキュリティパフォーマンス 不適合及び是正処置 監視及び測定結果 監査結果 情報セキュリティ目的の達成 2) ISMS の有効性 情報セキュリティ目的の達成するために計画し実施した管理策の実施状況と 情報セキュリティ目的の達成状況との比較 監視 測定 分析 評価 Copyright SC27/WG1 Japan,

52 (1) ISMS の有効性評価の定義有効性の定義 ISMS における有効性の評価 ISO/IEC27000:2014 有効性の定義計画した活動を実行し, 計画した結果を達成した程度 対策前リスクレベル 2 有効性の測定 = 計画した結果 ( 目的 ) の達成度 Planned results are achieved (Objectives) Before 対応策の実施 1 有効性の測定 = 計画した活動の実施度 Planned activities are realized 対策後リスクレベル After Copyright SC27/WG1 Japan,

53 (2) 事例 : 目的 目標 PC セキュリティの強化 の有効性 経営陣 目的 目標 PC セキュリティ を実践した事例 目的 (Objectives) の設定 PC セキュリティ (PC のセキュリティ設定の遵守 ): 目的 : 不正な PC への物理的 ネットワーク上の侵入から防ぐ そのために PC のセキュリティ設定が 会社全体の共通のルールに基づいた設定値になっていること 及びそれを維持すること リスクアセスメント及びリスク対応により管理目的 管理策へ展開される その結果 管理値が決まる ( 監視及び改善アクションの例 ) 測定項目 (Measure): 99% 以下になると 違反者に個別に設 接続 PCのセキュリティ設定遵守率定改善を要求するメールを出す 分子 / 分母 = 設定遵守台数 / 接続全 PC 台数目標値 (Target): 要因を特定し 要因に関連する対 目標値 100% 策をアドバイス ( 例えば Screen 管理値 (Indicator): saver) Green zone 100%~ 96% 以下になると 非常事態宣言 部 Yellow zone 99%~ 門長宛 違反者のName listを添付し Red zone 96%~ 0% て改善要求のメールを出す 実装 (Imple) するべきISMS 管理目的 管理策 : 要因を特定し具体的対策を指定し A6.2/A A て メールを出す A9.3/A 改善されない場合は 毎週出す A11.2/A A A A A A12.2/A A18.2/A 事例 ( 注 ) ISO/IEC 27001:2013 の改訂に伴い ISO/IEC の改訂が進められている Copyright SC27/WG1 Japan,

54 (3) 監視 測定 分析 評価の手順情報セキュリティパフォーマンスと ISMS 有効性の評価の体制 経営陣から従業員まで含めた 監視 測定 分析 評価 を可能とする体制を構築することにより セキュリティの見える化を指向した的確にセキュリティの改善アクションが取れる運用管理を実施することが要求されている 目的の達成 / 管理値による改善指示 管理策 ( 対応策 ) のインプリと運用 改善指示 部門 セキュリティ委員 社長 経営会議 CISO セキュリティ委員会 部門 セキュリティ委員 報告 改善指示 部門 セキュリティ委員 報告改善アクション案の提示 報告 Web 公表 セキュリティスタッフ組織 事例 監視 測定 収集 計算 分析 評価 報告 改善アクションの指示 改善アクションの実施 実施しないとペナルティ Copyright SC27/WG1 Japan,

55 ご説明内容 Part1 (ISO/IEC27001:2013) 1. 情報セキュリティマネジメントシステムの意義と国際標準化の経緯 a. 情報セキュリティマネジメントシステム (ISMS) の意義 b. ISMS 要求事項規格 ISO/IEC27001 とその関連規格の動向 c. ISO/IEC 27001, の審議経過 2. ISO/IEC27001 の改訂の趣旨と主要な改訂点 a. マネジメントシステム規格の共通化の適用 b. 情報セキュリティ目的の導入による ISO31000:2009 リスクマネジメント - 原則及び指針 に基づく情報セキュリティリスクアセスメント及びリスク対応 c. 分野別 ISMS への拡張 d. パフォーマンス及び有効性の評価 3. 改訂後の ISO/IEC27001 におけるトップマネジメントの役割 Copyright SC27/WG1 Japan,

56 (1) 情報セキュリティ目的 目標の設定の意義 経営陣と管理者 従業員とのパイプ役となる情報セキュリティ目的 目標を設定する 経営陣 経営陣のコミットメント 経営陣の方針から管理策への展開 情報セキュリティ方針 情報セキュリティ目的 目標 経営戦略に基づく情報セキュリティの基本方針 直接的な結びつきが弱い 管理者 従業員 リスクアセスメント及びリスク対応 管理策 経営陣と管理者 従業員が 情報セキュリティ目的 目標を共有することでコミュニケーションギャップをなくす Copyright SC27/WG1 Japan,

57 (2) 内部組織の要素 - 情報セキュリティの取り組み体制 - 情報セキュリティを統括するトップマネジメント (CISO) の設置 関連する物理セキュリティ IT セキュリティ プライバシーを統括 セキュリティ委員会は各部門及び各グループ会社から代表者 ( 委員 ) を選出 ( 事例 ) 社長 情報セキュリティ スタッフ組織 CISO セキュリティ委員会 法務 IT プライバシー 部門 部門 部門 グループ会社 グループ会社 セキュリティ委員 セキュリティ委員 セキュリティ委員 セキュリティ委員 セキュリティ委員 Copyright SC27/WG1 Japan,

58 グループ企業としての規定体系を明確にする必要があります 例えば グループ企業共通に遵守すべき規程類とグループ企業特有の規程類を 全体で整合性を取って実施します グループ企業全体で共通に遵守すべき規程類 グループ全体で統一した管理体系 明確な責任分担と内部統制 IT セキュリティ管理体系 ( 事例 ) (2) 内部組織の要素 - グループ企業としての規定体系 - 社長方針 グループ共通の基本方針 グループ共通の標準 グループ共通のプロシージャ グループ全体のコンプライアンス行動指針 ( 例えば ) グループにおける一企業は グループ企業全体で共通に遵守すべき規程類と整合性を取って グループ企業特有の規程を追加 お客様情報の保護 先進的なワークスタイル ISMS フレームワークに基づくマネジメント Copyright SC27/WG1 Japan,

59 (2) 内部組織の要素 - 情報セキュリティガバナンス組織と CISO - 株主 取引先 顧客 従業員 社会等 CEO 方針 経営陣 CIO 方針 CFO 方針 CLO 方針 CISO CISO 方針 情報セキュリティ目的 目標設定 目的 目標達成度 実施度 管理者従業員 管理目的 管理策の展開 監視 & レビュー 情報セキュリティ対策 企業 組織 Copyright SC27/WG1 Japan,

60 ご説明内容 Part2 (ISO/IEC DIS27017) 1. クラウドセキュリティの国際標準化の経緯 a. SC27 meeting と国際標準化の経緯 b. 日本からの国際標準化の提案 c. クラウド関係の国際標準化のための役割の合意 d. クラウド関係国際標準の開発スケジュールと国際協力体制 2. 安全なクラウドサービスのために ISO/IEC27017 の果たす役割 a. ISO/IEC27017 の適用範囲 (Scope) b. ISO/IEC27017 と ISMS 認証との関係 c. ISO/IEC27017 と ISO/IEC27002 との関係 d. ISO/IEC27017 の構造 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 f. ISO/IEC27017 の ISO/IEC27001:2013 に基づくリスクマネジメントのプロセス ( 参照 :Part 1: ISO/IEC 27001:2013) 3. ISO/IEC27017 の追加のセキュリティ管理策と実施の手引き ( 事例 ) Copyright SC27/WG1 Japan,

61 a. SC27 meeting と国際標準化の経緯 SC27meeting の審議の概要 年 2 回の開催 WG1~WG5 of SC ヵ国 150+ 人程度の参加 会議では Editing meeting 各国より提出されたコメントによる編集会議 会議後は 編集会議の結果のまとめ (Resolutions) と新しい Text が配布 2011 年 10 月に NP を承認 規格制定作業を開始 2013 年 4 月 10 月 2014 年 4 月 10 月 Sophia Antipolis, France 27017WD5 Incheon, Korea, Korea 27017CD1 Hong Kong, China 27017CD2 Mexico City, Mexico 27017DIS Copyright SC27/WG1 Japan,

62 b. 日本からの国際標準化の提案クラウド事業者のセキュリティ対策情報が不足 クラウドの課題 : クラウド事業者のセキュリティ対策に関する情報に関して クラウド利用者へのフィードバックが 充分でない クラウド利用者 クラウド事業者 クラウド事業者 ( 米国 ) セキュリティ対策に関するフィードバックが不足 ( 特に海外の場合 ) クラウド事業者 ( 中国 ) Copyright SC27/WG1 Japan,

63 b. 日本からの国際標準化の提案基準に基づく共通の理解を得る仕組みの提案 クラウドの課題を解決するためには 基準 (Criteria) に基づいて クラウドの利用者と事業者の間で ( 国際環境において ) 共通の理解を実現するための仕組みの確立が必要である クラウド利用者 クラウド事業者のセキュリティ対策は 何で どの程度のものか? クラウド事業者 クラウド事業者 利用者からどのようなことが要求されているか? 利用している他の事業者のセキュリティ対策はどの程度のものか? セキュリティ対策に関する共通の理解を実現する 基準 (criteria) に基づく仕組み ISMS Copyright SC27/WG1 Japan,

64 C. クラウド関係の国際標準化のための役割の合意 SC27/WG4 SC27/WG1 SC27/WG5 ISO/IEC (Cloud for Supplier management) ISO/IEC27017 (Security control) ISO/IEC27018 (PII protection control) ISO/IEC27036 (Part1 Part3) Based on ISO/IEC27002 Based on ISO/IEC29100 SC38 (17788, 17789) (Terminology, Architecture) Copyright SC27/WG1 Japan,

65 d. クラウド関係国際標準の開発スケジュールと国際協力体制 - ISO/IEC27017 プロジェクト開発スケジュール - The following ISO/IEC schedule was endorsed by JTC1 (SC27N13407). NP approved WD1 WD2 WD3 WD4 WD5 CD1 CD2 DIS FDIS (editing session started) (Nairobi) (Stockholm) (Rome) (Sophia Antipolice) (Incheon) (Hong Kong) (Mexico City) (Kuching) IS ( 発行 ) Copyright SC27/WG1 Japan,

66 d. クラウド関係国際標準の開発スケジュールと国際協力体制 - ISO/IEC27017 プロジェクトの国際協力体制 - 主要国 日本米国英国 オーストラリア 中国 フランス ドイツ 韓国 シンガポール 主要組織 ITU-T SC38 CSA ISACA TREsPASS クラウドセキュリティの国際標準化は 多くの国と 主要な関係組織の協力により実施されています Copyright SC27/WG1 Japan,

67 ご説明内容 1. クラウドセキュリティの国際標準化の経緯 a. SC27 meeting と国際標準化の経緯 b. 日本からの国際標準化の提案 c. クラウド関係の国際標準化のための役割の合意 d. クラウド関係国際標準の開発スケジュールと国際協力体制 2. 安全なクラウドサービスのために ISO/IEC27017 の果たす役割 a. ISO/IEC27017 の適用範囲 (Scope) b. ISO/IEC27017 と ISMS 認証との関係 c. ISO/IEC27017 と ISO/IEC27002 との関係 d. ISO/IEC27017 の構造 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 f. ISO/IEC27017 の ISO/IEC27001:2013 に基づくリスクマネジメントのプロセス ( 参照 :Part 1: ISO/IEC 27001:2013) 3. ISO/IEC27017 の追加のセキュリティ管理策と実施の手引き ( 事例 ) Copyright SC27/WG1 Japan,

68 a. ISO/IEC27017 の適用範囲 (Scope) - ISO/IEC17789:Reference architecture から - Cloud Service Customer Cloud Service User Cloud Service Provider Scope 内 Cloud Service Developer Cloud Service Partner Cloud Auditor Cloud Service Broker Scope 外 Copyright SC27/WG1 Japan,

69 b. ISO/IEC27017 と ISMS 認証との関係 - ISO/IEC27001 と分野別標準及び分野別管理策 - ISMS 要求事項 ISO/IEC ISMS Requirements (Main Body) Annex A ( based on 27002) 分野別管理策 (Sector specific controls) Cloud Security Controls Other sector specific controls (27011 etc.) Cloud Security Control setは 情報セキュリティリスクアセスメント 情報セキュリティリスク対応の結果 Annex Aとともに 必要な管理策を決定するために参照される 27017は 同時に他の分野別管理策 ( 例えば 27011) とともに 組み合わせて 使用することができる Copyright SC27/WG1 Japan,

70 b. ISO/IEC27017 と ISMS 認証との関係 - ISMS ユーザにとっての分野別 ISMS 認証の意義 - クラウド利用者 クラウド事業者のセキュリティ対策は 何で どの程度のものかを知ることができる クラウド事業者 -A 普通のISMS 認証で普通のは クラウド固有の ISMS 認証セキュリティ対策は カバーされていない クラウド事業者 -B クラウド事業者分野の ISMS 認証 クラウド利用者とクラウド事業者の間のコミュニケーションの手段 = ISMS クラウド利用者に対して クラウド固有のセキュリティ対策を どの程度提供すればよいか 知ることができる Copyright SC27/WG1 Japan,

71 b. ISO/IEC27017 と ISMS 認証との関係 - ISO/IEC27001 と ISO/IEC27009, の関係 - ISMS 要求事項 ISO/IEC (extended by 27009) Determine required controls Compare with Annex A and (sector-specific control sets) Produce SoA 認証組織に対する要求事項 ISO/IEC Certification documents (+SoA Version, Sectorspecific control ID) 分野別管理策セット 分野別管理策セット 分野別標準に対する要求事項 Cloud Security Controls Telecom Org. Controls Information security Controls ISO/IEC Rule for Sectorspecific standards Requirements Control sets Copyright SC27/WG1 Japan,

72 b. ISO/IEC27017 と ISMS 認証との関係 - 分野別 ISMS 認証を定義する ISO/IEC ISO/IEC は 分野別標準の要求事項を定義したものです ISO/IEC タイトル : Sector-specific application of ISO/IEC Requirements 分野別 ISMS 認証を達成するためには ISO/IEC 及び分野別標準を合わせて適用 : ISMS 認証 (General) : ISO/IEC ISMS 認証 (for CSC) : ISO/IEC (CSC) ISMS 認証 (for CSP) : ISO/IEC (CSP) ISMS 認証 (for Telecom): ISO/IEC ISMS 認証 (for Telecom+CSP): ISO/IEC (CSP) Copyright SC27/WG1 Japan,

73 c. ISO/IEC27017 と ISO/IEC27002 の関係 (1) タイトル ISO/IEC Code of practice for information security controls ISO/IEC Code of practice for information security controls based on ISO/IEC for cloud services Copyright SC27/WG1 Japan,

74 (2) 箇条 (Clauses) の関係 及び27017の箇条 (Clauses) は 同じ 5 Information security polices ( 管理策事例 ) 6 Organization of information security 7 Human resource security 8 Asset management 9 Access control 10 Cryptography 11 Physical and environmental security 12 Operations security ( 管理策事例 ) 13 Communications security 14 System acquisition, development and maintenance 15 Supplier relationships 16 Information security incident management 17 Information security aspects of business continuity management 18 Compliance ( 管理策事例 ) Annex A (27017) Cloud Service Extended Control Set( 管理策事例 1 CLD9.5.1) Copyright SC27/WG1 Japan,

75 (3) specific to cloud services ISO/IEC27017 Code of practice for information security controls based on ISO/IEC for cloud services ISO/IEC27002 ISO/IEC27017 ( 本文 ) ( 本文 ) (Annex A) Objective Objective New Objective Control Implementation guidance Other information Control + specific Implementation guidance + Other information Control の下に追加 ( Implementation guidance 及び other information ) New Control + specific Implementation guidance + Other information 全て新しく追加 (Objectives Controls, imple.guida, other) Copyright SC27/WG1 Japan,

76 d. ISO/IEC27017 の構造 ISO/IEC の構造は Control( 管理策 ) 毎に Implementation guidance( 導入の手引き ) を テーブル形式で記述する a. 各 Control( 管理策 ) の様式 Each subclause Control X.X.X and the associated implementation guidance and other information specified in ISO/IEC apply. The following sector-specific implementation guidance also applies. Subclause header Implementation guidance for cloud services Other information for cloud services. b. Implementation guidance はテーブル形式 Type1 Cloud service customer Cloud service provider Type2 Implementation guidance Cloud service customer Implementation guidance Cloud service provider Implementation guidance c. Annex A の番号の付け方 defines as rules, A unique identifies shall be used, and as example uses TEL., and therefore CLD. X.X.X is used Copyright SC27/WG1 Japan,

77 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 - Normative references - 2. 引用規格 次に掲げる規格は, この規格に引用されることによって, この規格の規定の一部を構成する この引用規格は, その最新版 ( 追補を含む ) を適用する ISO/IEC 27000, Information technology - Security techniques - Information security management systems - Overview and vocabulary Y.3500 ISO/IEC 17788, Information technology - Cloud computing - Overview and vocabulary Y.3502 ISO/IEC 17789, Information technology - Cloud computing - Reference architecture ISO/IEC 27002:2013, Information technology - Security techniques - Code of practice for information security controls Copyright SC27/WG1 Japan,

78 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 (SC38:ISO/IEC17788) Terms and definitions specific to cloud computing (ISO/IEC17788) Cloud Computing cloud computing: ( Intentionally blank ) Cloud Service cloud service: ( Intentionally blank ) Copyright SC27/WG1 Japan,

79 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 (SC38:ISO/IEC17788) Cloud Service Categories IaaS PaaS SaaS NaaS Infrastructure Capabilities Type Platform Capabilities Type Application Capabilities Type Copyright SC27/WG1 Japan,

80 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 (SC38:ISO/IEC17788) Terms and definitions specific to cloud computing (ISO/IEC17788) Cloud Capabilities Type cloud capabilities type: ( Intentionally blank ) Cloud Service Category cloud service category: ( Intentionally blank ) Copyright SC27/WG1 Japan,

81 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 (SC38:ISO/IEC17788) Cloud Service Customer Cloud Service Provider Cloud Service User Cloud Service Partner ( 但し では適用しない ) Copyright SC27/WG1 Japan,

82 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 (SC38:ISO/IEC17788) Terms and definitions specific to cloud computing (ISO/IEC17788) Cloud Service Customer cloud service customer: ( Intentionally blank ) Cloud Service Provider cloud service provider: ( Intentionally blank ) Cloud Service Partner cloud service partner: ( Intentionally blank ) Cloud Service User cloud service user: ( Intentionally blank ) Copyright SC27/WG1 Japan,

83 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 (SC38:ISO/IEC17788) Terms and definitions specific to cloud computing (ISO/IEC17788) Cloud service customer data Cloud service customer data: ( Intentionally blank ) Copyright SC27/WG1 Japan,

84 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 (SC38:ISO/IEC17788) Terms and definitions specific to cloud computing (ISO/IEC17788) Cloud service customer derived data Cloud service customer derived data ( Intentionally blank ) Copyright SC27/WG1 Japan,

85 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 (SC38:ISO/IEC17789) Terms and definitions specific to cloud computing (ISO/IEC17789) cloud service administrator ( Intentionally blank ) cloud service business manager ( Intentionally blank ) cloud service integrator ( Intentionally blank ) peer cloud service provider ( Intentionally blank ) Copyright SC27/WG1 Japan,

86 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 (SC38:ISO/IEC17789) Terms and definitions specific to cloud computing (ISO/IEC17023, ISO/IEC 27040) virtual machine (ISO/IEC 17023) ( Intentionally blank ) data breach (ISO/IEC 27040) ( Intentionally blank ) secure multi-tenancy (ISO/IEC 27040) ( Intentionally blank ) Copyright SC27/WG1 Japan,

87 ご説明内容 1. クラウドセキュリティの国際標準化の経緯 a. SC27 meeting と国際標準化の経緯 b. 日本からの国際標準化の提案 c. クラウド関係の国際標準化のための役割の合意 d. クラウド関係国際標準の開発スケジュールと国際協力体制 2. 安全なクラウドサービスのために ISO/IEC27017 の果たす役割 a. ISO/IEC27017 の適用範囲 (Scope) b. ISO/IEC27017 と ISMS 認証との関係 c. ISO/IEC27017 と ISO/IEC27002 との関係 d. ISO/IEC27017 の構造 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 f. ISO/IEC27017 の ISO/IEC27001:2013 に基づくリスクマネジメントのプロセス ( 参照 :Part 1: ISO/IEC 27001:2013) 3. ISO/IEC27017 の追加のセキュリティ管理策と実施の手引き ( 事例 ) Copyright SC27/WG1 Japan,

88 f. ISO/IEC27017 の ISO/IEC27001:2013 に基づくリスクマネジメントのプロセス コミュニケーション及び協議 : 7 4. 組織の状況の確定 : 4.1,4.2,4.3,6.1.1,6.2 リスクアセスメント :6.1.2 リスク特定 :c) リスク分析 :d) リスク評価 :e) リスク対応 :6.1.3,6.2 モニタリング及びレビュー : 9 ( 注 ) リスクマネジメントプロセス図 (ISO/IEC31000 から引用 ) ISO/IEC27017 のリスクマネジメントプロセス ISO/IEC27001:2013 に基づく ( 詳細は参照 : Part1 の 2) Copyright SC27/WG1 Japan,

89 ご説明内容 1. クラウドセキュリティの国際標準化の経緯 a. SC27 meeting と国際標準化の経緯 b. 日本からの国際標準化の提案 c. クラウド関係の国際標準化のための役割の合意 d. クラウド関係国際標準の開発スケジュールと国際協力体制 2. 安全なクラウドサービスのために ISO/IEC27017 の果たす役割 a. ISO/IEC27017 の適用範囲 (Scope) b. ISO/IEC27017 と ISMS 認証との関係 c. ISO/IEC27017 と ISO/IEC27002 との関係 d. ISO/IEC27017 の構造 e. ISO/IEC27017 で使用するクラウドコンピューティングの用語 f. ISO/IEC27017 の ISO/IEC27001:2013 に基づくリスクマネジメントのプロセス ( 参照 :Part 1: ISO/IEC 27001:2013) 3. ISO/IEC27017 の追加のセキュリティ管理策と実施の手引き ( 事例 ) Copyright SC27/WG1 Japan,

90 事例 (1) リスクアセスメントの対象事例 : リスクアセスメントの対象 ( クラウドコンピューティング ) クラウドコンピューティング環境で 一般的に懸念されるリスクが潜む環境は以下の場合が考えられ リスクアセスメント対象 を説明する記述として 以下の環境を考慮する 1. コンピューティング資源の一部を共有し その上に個々の利用者が管理するシステムが構築されるなど 事業者と利用者関係が緊密かつ複雑である ( 管理策事例 1) 2. クラウドコンピューティングサービスは その提供の仕組みの詳細を利用者が知ることがなくても手軽に利用できる半面 利用者にブラックボックスとなっている 3. オンプレミスとクラウドコンピューティングサービス あるクラウドコンピューティングサービスと他のクラウドコンピューティングサービスの併用など 多様な利用があり それらの間の整合性が取りにくい ( 管理策事例 2) 4. 膨大な利用者が一つの資源を共有している 5. 仮想化技術を幅広く取り入れており その結果として 一瞬にして環境が変わる ( 数千台のサーバが一瞬に消えるなど ) 6. 論理環境と物理環境が多様に入り組んだ複雑で巨大なコンピュータシステムである 7. 資源がグローバルに分散配置されている ( 管理策事例 3) 8. クラウドコンピューティングサービス上に他のクラウドコンピューティングサービスが行われるなど クラウドを組み合わせたサービスが存在する Copyright SC27/WG1 Japan,

91 事例 (2) リスク源の事例参照 : リスク源の事例 ( クラウドコンピューティング ) クラウドサービス利用者クラウドサービス事業者リスク源 Loss of governance Responsibility ambiguity Responsibility ambiguity Inconsistency and conflict of Isolation failure protection mechanisms Vendor lock-in( 管理策事例 Isolation failure( 管理策事 2) 例 1) Compliance and legal risks Unauthorized access to the Handling of security incidents provider's systems. Management interface Jurisdictional conflict( 管理 vulnerability 策事例 3) Data protection Insider Threats Malicious behaviour of Supply Chain vulnerability insiders Business failure of the provider Service unavailability Migration and integration failures Evolutionary risks Cross-border issues Insecure or incomplete data deletion Copyright SC27/WG1 Japan,

92 事例 (3) ISO/IEC27017 の管理策事例 管理策 No. 管理策内容 管理策事例 ポリシー 実施の手引き CSC CSP 管理策事例 1 CLD9.5.1 仮想環境の保護管理策事例 バックアップ 管理策事例 法的要求事項 法域 Copyright SC27/WG1 Japan,

93 事例 1: リスクの特定の手順参照 : 事例 1.( クラウドコンピューティング ) 事例 1( 事象及びその原因 : Login を通過して CSP への侵入 リスク源 : CSP の multi-tenant の分離のぜい弱性 結果 :CSC1 のデータ紛失 ) 考え方 ( 事例 ) リスクアセスメント対象 事象及びその原因 リスク源 結果 ( 注 ) 事例 : コンピューティング資源の一部共有 リスクの特定は 各組織の情報セキュリティ目的の下で実施される 事例 :CSC2 から CSP への侵入 及び CSC2 から悪意の運用管理により CSC1 へのデータアクセス 紛失 CSC 1 CSP データ紛失が発生 (CSC1のアクセス制御の変更なし ) CSC 2 CSC2からCSPへ侵入 事例 :CSP 事例 :CSC1のデ multi-tenantの分ータにアクセスさ離のぜい弱性 ( れデータが削除 不完全さ ) その結果 信頼性喪失 CSP の multi-tenant の分離のぜい弱性 CSP への侵入 (Direct Threat: multi-tenant のクラウドへ侵入 その後 CSC1 のデータにアクセス 削除 ) Copyright SC27/WG1 Japan,

94 事例 2: リスクの特定の手順参照 : 事例 2.( クラウドコンピューティング ) 事例 2( 事象及びその原因 :CSC データ破壊によるシステム停止, リスク源 :CSP ロックイン (lock-in) 結果 : システム停止後 再開できない ) 考え方 ( 事例 ) リスクアセスメント対象 事象及びその原因 リスク源 結果 ( 注 ) 事例 : 異なるサービス間の整合性 リスクの特定は 各組織の情報セキュリティ目的の下で実施される CSC 事例 : データ破壊 (CSC) 及びシステム停止 (CSC ) データ破壊がシステム停止に直結 CSP 1 クラウドの範囲 データ破壊が発生当該クラウドの使用を中止して別システム ( 例えば別クラウド 又は自社システム ) に移行 取っていたバックアップデータを使用しようとしたが lock-inのため 使用できない ( システム停止による運用の継続ができない ) 事例 :CSP ( 開発 ) の lock-in CSP 2 CSP ( 開発 ) 取得していたバックアップが使用できず システ停止後 再開始できない 直接クラウドに属さないがクラウドのソフトを開発した CSPがlock-inの場合 Copyright SC27/WG1 Japan,

95 事例 3: リスクの特定の手順参照 : 事例 3.( クラウドコンピューティング ) 事例 3( 事象及びその原因 : CSP の国で事件により CSP に保管していた情報が CSC の情報が漏えい リスク源 : 法域の不一致 ( jurisdictional conflict) 結果 :CSC1 の個人情報漏えい ) 考え方 ( 事例 ) リスクアセスメント対象 事象及びその原因 リスク源 結果 ( 注 ) 事例 : 資源のグローバルな分散配置 リスクの特定は 各組織の情報セキュリティ目的の下で実施される 事例 :CSP で事件発生 (CSP) この原因は セキュリティに関係なし CSC 1 CSC の法域で CSP を使用 CSC の利用者は CSC の法律が適用されると考える (CSC の個人情報漏えいが発生 ) 事例 :CSP jurisdictional conflict CSP CSP の法域 ( 例えば米国 ) 事例 :CSC1 の個人情報漏えい CSPの法域で事件 ( セキュリティと関係ない ) が発生 法律によりデータ閲覧 その結果 CSCの個人情報漏えい (CSCとCSP の法域のConflictが発生 ) Copyright SC27/WG1 Japan,

96 事例 (3) ISO/IEC27017 の追加の管理策事例 管理策番号管理策の内容リスク源 CLD CLD CLD CLD CLD Shared responsibility Removal of assets Segregation in virtual computing environments Virtual machine hardening Critical operations Compliance and legal risks Malicious behavior of insiders Responsibility of ambiguity Data protection Isolation failure Inconsistency and conflict of protection mechanism Isolation failure Evolutionary risks Insecure or incomplete data deletion CLD Monitoring cloud services Data protection CLD Consistent virtual and physical networks Inconsistency and conflict of protection mechanism Copyright SC27/WG1 Japan,

97 おわりに ご清聴有難うございました 工学院大学情報学部 ISO/IEC JTC1/SC27/WG1 国内主査 ISO/IEC Project Editor クラウド セキュリティコントロール専門委員会委員長 山﨑 哲 Copyright SC27/WG1 Japan,

クラウド時代におけるセキュリティ統制の在り方 -ISO/IEC 27001およびISO/IEC 27017のこころ(狙い)-

クラウド時代におけるセキュリティ統制の在り方 -ISO/IEC 27001およびISO/IEC 27017のこころ(狙い)- 2015/9/17 クラウド時代におけるセキュリティ統制の在り方 - ISO/IEC 27001 および ISO/IEC 27017 のこころ ( 狙い ) - 工学院大学情報学部 ISO/IEC JTC1/SC27/WG1 国内主査 ISO/IEC 27017 Project Editor クラウドセキュリティコントロール専門委員会委員長やまさきさとる 山﨑 哲 Copyright SC27/WG1

More information

JIS Q 27001:2014への移行に関する説明会 資料1

JIS Q 27001:2014への移行に関する説明会 資料1 JIS Q 27001:2014 への 対応について 一般財団法人日本情報経済社会推進協会情報マネジメント推進センターセンター長高取敏夫 2014 年 10 月 3 日 http://www.isms.jipdec.or.jp/ Copyright JIPDEC ISMS, 2014 1 アジェンダ ISMS 認証の移行 JIS Q 27001:2014 改正の概要 Copyright JIPDEC

More information

Microsoft Word HPコンテンツ案 _履歴なし_.doc

Microsoft Word HPコンテンツ案 _履歴なし_.doc O/IEC 27000 ファミリーについて 2011 年 12 月 20 日 1. O/IEC 27000 ファミリーとは O/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (MS) に関する国際規格であり O( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 O/IEC JTC1( 情報技術 ) の分化委員会 SC 27( セキュリティ技術

More information

<4D F736F F F696E74202D A8E5289BA5F4A4E E D FEE95F1835A834C A AA96EC82CC8D918DDB95578F8082CC93AE8CFC2E >

<4D F736F F F696E74202D A8E5289BA5F4A4E E D FEE95F1835A834C A AA96EC82CC8D918DDB95578F8082CC93AE8CFC2E > 情報セキュリティの国際標準の動向 - ISO/IEC 27002 と外部委託関連の標準を中心に - 富士通株式会社 IT 戦略本部 山下真 ISO/IEC JTC 1/SC 27 WG 1 国内幹事 WG 4 国内委員 2013 年 1 月 25 日 Copyright SC 27/WG 1, WG 4 Japan, 2013 本日取り上げる標準 SC 27/WG 1 ISO/IEC 27002 Information

More information

進化する ISMS ISMS 適合性評価制度の認証用基準 (ISO/IEC 27001) は 改定の度に進化している Ver. Ver. I

進化する ISMS ISMS 適合性評価制度の認証用基準 (ISO/IEC 27001) は 改定の度に進化している Ver. Ver. I ISMS の本 質を理解す る 2017/12/13 リコージャパン株式会社 エグゼクティブコンサルタント 羽田卓郎 作成 :2017 年 10 月 6 日 更新 :2017 年 11 月 06 日 Ver.1.1 1 進化する ISMS ISMS 適合性評価制度の認証用基準 (ISO/IEC 27001) は 改定の度に進化している 2000 2001 2002 2003 2004 2005 2006

More information

ISO/IEC 27000family 作成の進捗状況

ISO/IEC 27000family 作成の進捗状況 O/IEC 27000 ファミリーについて 2013 年 6 月 11 日 ( 改 2013 年 7 月 1 日 ) 1. O/IEC 27000 ファミリーとは O/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (MS) に関する国際規格であり O( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 O/IEC JTC1( 情報技術 )

More information

品質マニュアル(サンプル)|株式会社ハピネックス

品質マニュアル(サンプル)|株式会社ハピネックス 文書番号 QM-01 制定日 2015.12.01 改訂日 改訂版数 1 株式会社ハピネックス (TEL:03-5614-4311 平日 9:00~18:00) 移行支援 改訂コンサルティングはお任せください 品質マニュアル 承認 作成 品質マニュアル 文書番号 QM-01 改訂版数 1 目次 1. 適用範囲... 1 2. 引用規格... 2 3. 用語の定義... 2 4. 組織の状況... 3

More information

規格の概要前図の 作成中 及び 発行済 ( 改訂中 含む ) 規格の概要は 以下の通りです O/IEC 27000:2012 Information technology Security techniques Information security management systems Over

規格の概要前図の 作成中 及び 発行済 ( 改訂中 含む ) 規格の概要は 以下の通りです O/IEC 27000:2012 Information technology Security techniques Information security management systems Over O/IEC 27000 ファミリーについて 2012 年 12 月 10 日 1. O/IEC 27000 ファミリーとは O/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (MS) に関する国際規格であり O( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 O/IEC JTC1( 情報技術 ) の分化委員会 SC 27( セキュリティ技術

More information

ISO 9001:2015 改定セミナー (JIS Q 9001:2015 準拠 ) 第 4.2 版 株式会社 TBC ソリューションズ プログラム 年版改定の概要 年版の6 大重点ポイントと対策 年版と2008 年版の相違 年版への移行の実務

ISO 9001:2015 改定セミナー (JIS Q 9001:2015 準拠 ) 第 4.2 版 株式会社 TBC ソリューションズ プログラム 年版改定の概要 年版の6 大重点ポイントと対策 年版と2008 年版の相違 年版への移行の実務 ISO 9001:2015 改定セミナー (JIS Q 9001:2015 準拠 ) 第 4.2 版 株式会社 TBC ソリューションズ プログラム 1.2015 年版改定の概要 2.2015 年版の6 大重点ポイントと対策 3.2015 年版と2008 年版の相違 4.2015 年版への移行の実務 TBC Solutions Co.Ltd. 2 1.1 改定の背景 ISO 9001(QMS) ISO

More information

ISO9001:2015規格要求事項解説テキスト(サンプル) 株式会社ハピネックス提供資料

ISO9001:2015規格要求事項解説テキスト(サンプル) 株式会社ハピネックス提供資料 テキストの構造 1. 適用範囲 2. 引用規格 3. 用語及び定義 4. 規格要求事項 要求事項 網掛け部分です 罫線を引いている部分は Shall 事項 (~ すること ) 部分です 解 ISO9001:2015FDIS 規格要求事項 Shall 事項は S001~S126 まで計 126 個あります 説 網掛け部分の規格要求事項を講師がわかりやすく解説したものです

More information

どのような便益があり得るか? より重要な ( ハイリスクの ) プロセス及びそれらのアウトプットに焦点が当たる 相互に依存するプロセスについての理解 定義及び統合が改善される プロセス及びマネジメントシステム全体の計画策定 実施 確認及び改善の体系的なマネジメント 資源の有効利用及び説明責任の強化

どのような便益があり得るか? より重要な ( ハイリスクの ) プロセス及びそれらのアウトプットに焦点が当たる 相互に依存するプロセスについての理解 定義及び統合が改善される プロセス及びマネジメントシステム全体の計画策定 実施 確認及び改善の体系的なマネジメント 資源の有効利用及び説明責任の強化 ISO 9001:2015 におけるプロセスアプローチ この文書の目的 : この文書の目的は ISO 9001:2015 におけるプロセスアプローチについて説明することである プロセスアプローチは 業種 形態 規模又は複雑さに関わらず あらゆる組織及びマネジメントシステムに適用することができる プロセスアプローチとは何か? 全ての組織が目標達成のためにプロセスを用いている プロセスとは : インプットを使用して意図した結果を生み出す

More information

ISO/IEC 27000ファミリーについて

ISO/IEC 27000ファミリーについて ISO/IEC 27000 ファミリーについて 2014 年 12 月 8 日 1. ISO/IEC 27000 ファミリーとは ISO/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 ISO/IEC JTC1( 情報技術 ) の分化委員会 SC

More information

ISO/IEC 27000ファミリーについて

ISO/IEC 27000ファミリーについて ISO/IEC 27000 ファミリーについて 2017 年 5 月 31 日 1. ISO/IEC 27000 ファミリーとは ISO/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 ISO/IEC JTC 1( 情報技術 ) の分科委員会 SC

More information

ISO/IEC27000ファミリーについて

ISO/IEC27000ファミリーについて ISO/IEC 27000 ファミリーについて 2017 年 12 月 25 日 1. ISO/IEC 27000 ファミリーとは ISO/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 ISO/IEC JTC 1( 情報技術 ) の分科委員会

More information

ISO/IEC 27000ファミリーについて

ISO/IEC 27000ファミリーについて ISO/IEC 27000 ファミリーについて 2015 年 6 月 17 日 1. ISO/IEC 27000 ファミリーとは ISO/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 ISO/IEC JTC1( 情報技術 ) の分化委員会 SC

More information

ISO9001:2015内部監査チェックリスト

ISO9001:2015内部監査チェックリスト ISO9001:2015 規格要求事項 チェックリスト ( 質問リスト ) ISO9001:2015 規格要求事項に準拠したチェックリスト ( 質問リスト ) です このチェックリストを参考に 貴社品質マニュアルをベースに貴社なりのチェックリストを作成してください ISO9001:2015 規格要求事項を詳細に分解し 212 個の質問リストをご用意いたしました ISO9001:2015 は Shall

More information

ISO/IEC ファミリー規格の最新動向 ISO/IEC JTC1/SC27 WG1 小委員会主査 ( 株式会社日立製作所 ) 相羽律子 Copyright (c) Japan ISMS User Group

ISO/IEC ファミリー規格の最新動向 ISO/IEC JTC1/SC27 WG1 小委員会主査 ( 株式会社日立製作所 ) 相羽律子 Copyright (c) Japan ISMS User Group ISO/IEC 27000 ファミリー規格の最新動向 2018-12-07 ISO/IEC JTC1/SC27 WG1 小委員会主査 ( 株式会社日立製作所 ) 相羽律子 1 目次 ISO/IEC 27000 ファミリー規格とは ISO/IEC JTC1/SC27/WG1 における規格化 の概況 ISO/IEC 27001 及び ISO/IEC 27002 の 改訂状況 サイバーセキュリティに関する規格開発

More information

27000family_ docx

27000family_ docx ISO/IEC 27000 ファミリーについて 2018 年 12 月 12 日 1. ISO/IEC 27000 ファミリーとは ISO/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 ISO/IEC JTC 1( 情報技術 ) の分科委員会

More information

Microsoft Word family_ rv.docx

Microsoft Word family_ rv.docx ISO/IEC 27000 ファミリーについて 2018 年 6 月 20 日 1. ISO/IEC 27000 ファミリーとは ISO/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 ISO/IEC JTC 1( 情報技術 ) の分科委員会 SC

More information

Microsoft Word - 【履歴なし】27000HPコンテンツ案20140604.doc

Microsoft Word - 【履歴なし】27000HPコンテンツ案20140604.doc ISO/IEC 27000 ファミリーについて 2014 年 6 月 4 日 1. ISO/IEC 27000 ファミリーとは ISO/IEC 27000 ファミリーは 情 報 セキュリティマネジメントシステム(ISMS)に 関 す る 国 際 規 格 であり ISO( 国 際 標 準 化 機 構 ) 及 び IEC( 国 際 電 気 標 準 会 議 )の 設 置 する 合 同 専 門 委 員 会

More information

JISQ 原案(本体)

JISQ 原案(本体) 目次 ページ序文 1 1 適用範囲 1 2 引用規格 1 3 用語及び定義 2 4 力量要求事項 2 5 労働安全衛生マネジメントシステム審査員に対する力量要求事項 2 5.1 一般 2 5.2 OH&Sの用語, 原則, プロセス及び概念 2 5.3 組織の状況 2 5.4 リーダーシップ, 働く人の協議及び参加 2 5.5 法的要求事項及びその他の要求事項 2 5.6 OH&Sリスク,OH&S 機会並びにその他のリスク及びその他の機会

More information

ISO 9001:2015 から ISO 9001:2008 の相関表 JIS Q 9001:2015 JIS Q 9001: 適用範囲 1 適用範囲 1.1 一般 4 組織の状況 4 品質マネジメントシステム 4.1 組織及びその状況の理解 4 品質マネジメントシステム 5.6 マネジ

ISO 9001:2015 から ISO 9001:2008 の相関表 JIS Q 9001:2015 JIS Q 9001: 適用範囲 1 適用範囲 1.1 一般 4 組織の状況 4 品質マネジメントシステム 4.1 組織及びその状況の理解 4 品質マネジメントシステム 5.6 マネジ ISO 9001:2008 と ISO 9001:2015 との相関表 この文書は ISO 9001:2008 から ISO 9001:2015 及び ISO 9001:2015 から ISO 9001:2008 の相関表を示す この文書は 変更されていない箇条がどこかということに加えて 新たな箇条 改訂された箇条及び削除された箇条がどこにあるかを明らかにするために用いることができる ISO 9001:2015

More information

参考資料 1 既存のセキュリティ 要求基準について ISO/IEC 27017:2015 ( クラウドサービスのための情報セキュリティ管理策の実践の規範 )

参考資料 1 既存のセキュリティ 要求基準について ISO/IEC 27017:2015 ( クラウドサービスのための情報セキュリティ管理策の実践の規範 ) 参考資料 1 既存のセキュリティ 要求基準について ISO/IEC 27017:2015 ( クラウドサービスのための情報セキュリティ管理策の実践の規範 ) 参考情報 Ⅰ: ISO/IEC 27017:2015 項番 / 管理策 5. 情報セキュリティのための方針群 (Information security policies) 昨年度検討との関連 5.1.1 情報セキュリティのための方針群 (Policies

More information

SGEC 附属文書 理事会 統合 CoC 管理事業体の要件 目次序文 1 適用範囲 2 定義 3 統合 CoC 管理事業体組織の適格基準 4 統合 CoC 管理事業体で実施される SGEC 文書 4 CoC 認証ガイドライン の要求事項に関わる責任の適用範囲 序文

SGEC 附属文書 理事会 統合 CoC 管理事業体の要件 目次序文 1 適用範囲 2 定義 3 統合 CoC 管理事業体組織の適格基準 4 統合 CoC 管理事業体で実施される SGEC 文書 4 CoC 認証ガイドライン の要求事項に関わる責任の適用範囲 序文 SGEC 附属文書 2-8 2012 理事会 2016.1.1 統合 CoC 管理事業体の要件 目次序文 1 適用範囲 2 定義 3 統合 CoC 管理事業体組織の適格基準 4 統合 CoC 管理事業体で実施される SGEC 文書 4 CoC 認証ガイドライン の要求事項に関わる責任の適用範囲 序文この文書の目的は 生産拠点のネットワークをする組織によるCoC 認証を実施のための指針を設定し このことにより

More information

ISO/TC176/SC2/N1291 品質マネジメントシステム規格国内委員会参考訳 ISO 9001:2015 実施の手引 目次 1.0 序文 2.0 ISO 9001:2015 改訂プロセスの背景 3.0 ユーザグループ 4.0 実施の手引 4.1 一般的な手引 4.2 ユーザグループのための具

ISO/TC176/SC2/N1291 品質マネジメントシステム規格国内委員会参考訳 ISO 9001:2015 実施の手引 目次 1.0 序文 2.0 ISO 9001:2015 改訂プロセスの背景 3.0 ユーザグループ 4.0 実施の手引 4.1 一般的な手引 4.2 ユーザグループのための具 目次 1.0 序文 2.0 ISO 9001:2015 改訂プロセスの背景 3.0 ユーザグループ 4.0 実施の手引 4.1 一般的な手引 4.2 ユーザグループのための具体的指針 5.0 よくある質問 6.0 ISO 9001:2015 に関する信頼できる情報源 1 1. 序文 この実施の手引は ユーザが ISO 9001:2008 及び ISO 9001:2015 の併存期間中に考慮する必要のある事項を理解するのを支援するために作成された

More information

ISMSクラウドセキュリティ認証の概要

ISMSクラウドセキュリティ認証の概要 Copyright JIPDEC ISMS, 2016 1 ISMS ISO/IEC 27017:2015 Copyright JIPDEC ISMS, 2016 2 JIS Q 27001(ISO/IEC 27001) ISO/IEC 27017 ISMS ISO/IEC 27017 ISO/IEC 27002 Copyright JIPDEC ISMS, 2016 3 ISO/IEC 27017:2015

More information

ISMS認証機関認定基準及び指針

ISMS認証機関認定基準及び指針 情報セキュリティマネジメントシステム ISMS 認証機関認定基準及び指針 JIP-ISAC100-3.1 2016 年 8 月 1 日 一般財団法人日本情報経済社会推進協会 106-0032 東京都港区六本木一丁目 9 番 9 号六本木ファーストビル内 Tel.03-5860-7570 Fax.03-5573-0564 URL http://www.isms.jipdec.or.jp/ JIPDEC

More information

ISO/IEC 27000ファミリーについて

ISO/IEC 27000ファミリーについて O/IEC 27000 ファミリーについて 2016 年 12 月 9 日 1. O/IEC 27000 ファミリーとは O/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (MS) に関する国際規格であり O( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 O/IEC JTC 1( 情報技術 ) の分科委員会 SC 27( セキュリティ技術

More information

16年度第一回JACB品質技術委員会

16年度第一回JACB品質技術委員会 ISO9001 次期改正の状況 DIS 版と 2008 年版の新旧箇条対照表 公開される ISO DIS14001 には 2004 年版との新旧箇条対応表が附属書 B としてついていますが ISO DIS9001 にはついていないので不便です - TC176/SC2 は最近 そのウエブサイト (http://isotc.iso.org/livelink/livelink/f etch/2000/2122/-8835176/-8835848/8835872/8835883/iso

More information

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション ISO27001(ISMS) 規格改訂における 変更点と他の規格との関係 ~ICT 担当者のための ISO 規格比較 ~ ICTチーム田中弘明 深谷純子 事業継続准主任管理者情報セキュリティ監査人補オフィスセキュリティコーディネータ内部監査士 (QIA) 2014 年 5 月 15 日 1 本日のお話 1.ISO27001 とは 2. 規格改訂における変更点について 3.ICT 担当者にとっての ISO

More information

実地審査チェックリスト (改 0) QA-057_____

実地審査チェックリスト (改 0)   QA-057_____ ISO14001 新旧対比表 新 (IS14001:2015) 旧 (14001:2004) 4.1 組織及びその状況の理解組織は 組織の目的に関連し かつ その EMS の意図した成果を達成する組織の能力に影響を与える 外部及び内部の課題を決定しなければならない こうした課題には 組織から影響を受ける又は組織に影響を与える可能性がある環境状況を含めなければならない 4.2 利害関係者のニーズ及び期待の理解組織は

More information

説明項目 1. 審査で注目すべき要求事項の変化点 2. 変化点に対応した審査はどうあるべきか 文書化した情報 外部 内部の課題の特定 リスク 機会 利害関係者の特定 QMS 適用範囲 3. ISO 9001:2015への移行 リーダーシップ パフォーマンス 組織の知識 その他 ( 考慮する 必要に応

説明項目 1. 審査で注目すべき要求事項の変化点 2. 変化点に対応した審査はどうあるべきか 文書化した情報 外部 内部の課題の特定 リスク 機会 利害関係者の特定 QMS 適用範囲 3. ISO 9001:2015への移行 リーダーシップ パフォーマンス 組織の知識 その他 ( 考慮する 必要に応 ISO/FDIS 9001 ~ 認証審査における考え方 ~ 2015 年 7 月 14 日 23 日 JAB 認定センター 1 説明項目 1. 審査で注目すべき要求事項の変化点 2. 変化点に対応した審査はどうあるべきか 文書化した情報 外部 内部の課題の特定 リスク 機会 利害関係者の特定 QMS 適用範囲 3. ISO 9001:2015への移行 リーダーシップ パフォーマンス 組織の知識 その他

More information

AAプロセスアフローチについて_ テクノファーnews

AAプロセスアフローチについて_ テクノファーnews 品質マネジメントシステム規格国内委員会事務局参考訳 るために必要なすべてのプロセスが含まれる 実現化プロセス これには, 組織の望まれる成果をもたらすすべてのプロセスが含まれる 測定, 分析及び改善プロセス これには, 実施状況の分析並びに有効性及び効率の向上のための, 測定並びにデータ収集に必要となるすべてのプロセスが含まれる それには測定, 監視, 監査, パフォーマンス分析および改善プロセス

More information

<4F F824F B4B8A B818E968D802E786C73>

<4F F824F B4B8A B818E968D802E786C73> OHSAS18001[ 労働安全衛生マネジメントシステム要求事項 ](2007 年版 ) 要求項番項目内容序文 1. 適用範囲 2. 引用規格 3. 定義 4 労働安全衛生マネジメントシステム要求事項 4.1 一般要求事項 組織は この規格の要求事項に従って 労働安全衛生マネジメントシステムを確立し 文書化し 実施し 維持し 継続的に改善すること かつ どのようにしてこれらの要求事項を満たすかを決定すること

More information

Copyright Compita Japan ISO33k シリーズとは? これまで使用されてきたプロセスアセスメント標準 (ISO/IEC 本稿では以降 ISO15504 と略称する ) は 2006 年に基本セットが完成し 既に 8 年以上が経過しています ISO

Copyright Compita Japan ISO33k シリーズとは? これまで使用されてきたプロセスアセスメント標準 (ISO/IEC 本稿では以降 ISO15504 と略称する ) は 2006 年に基本セットが完成し 既に 8 年以上が経過しています ISO 新アセスメント規格 ISO 33K シリーズの概要 2015 年 4 月 9 日 コンピータジャパン Copyright Compita Japan 2015 2 ISO33k シリーズとは? これまで使用されてきたプロセスアセスメント標準 (ISO/IEC 15504 - 本稿では以降 ISO15504 と略称する ) は 2006 年に基本セットが完成し 既に 8 年以上が経過しています ISO15504

More information

ISMS情報セキュリティマネジメントシステム文書化の秘訣

ISMS情報セキュリティマネジメントシステム文書化の秘訣 目 次 ISO27001 版発刊にあたって 3 まえがき 6 第 1 章企業を取り囲む脅威と情報セキュリティの必要性 11 第 2 章情報セキュリティマネジメントシステム要求事項及び対応文書一覧表 31 第 3 章情報セキュリティマネジメントシステムの基礎知識 43 第 4 章情報セキュリティマネジメントシステムの構築 51 1 認証取得までの流れ 51 2 推進体制の構築 52 3 適用範囲の決定

More information

スライド 1

スライド 1 資料 WG 環 3-1 IPv6 環境クラウドサービスの構築 運用ガイドライン骨子 ( 案 ) 1 本骨子案の位置付け 本ガイドライン骨子案は 環境クラウドサービス を構築 運用する際に関連する事業者等が満たすことが望ましい要件等を規定するガイドライン策定のための準備段階として ガイドラインにおいて要件を設定すべき項目をまとめたものである 今後 平成 21 年度第二次補正予算施策 環境負荷軽減型地域

More information

ISO/IEC 27000シリーズ規格の概要

ISO/IEC 27000シリーズ規格の概要 ISO/IEC27001&27002 の改版の概要 と最新情報 中尾康二 KDDI 株式会社情報セキュリティフェロー 情報通信研究機構主管研究員 / 研究統括 引用 :SC27 ワークショップ ( 韓国 :2013) Information Security Management System 各国の ISMS 認証取得登録発行数 27001/27002 改定規格説明会 (JSA) 高取氏資料抜粋

More information

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション ISMS をベースにした クラウドセキュリティ -ISO/IEC 27017 の最新動向 - 一般財団法人日本情報経済社会推進協会 参事高取敏夫 2015 年 11 月 18 日 http://www.isms.jipdec.or.jp/ Copyright JIPDEC ISMS, 2015 1 JIPDEC 組織体制 JIPDEC( 一般財団法人日本情報経済社会推進協会 ) 設立 : 昭和 42

More information

Microsoft Word - RM最前線 doc

Microsoft Word - RM最前線 doc 2015 No.8 環境マネジメントシステム ISO 14001 の改定動向 1996 年に環境マネジメントシステム規格 ISO 14001 が国際規格として発行されてから すでに 18 年が経過した 2004 年に実施された小規模な改定を経て 現在では 日本国内で 2.5 万 世界では 170 ヵ国以上で 35 万を超える企業 組織が認証取得し 活用している 現行の ISO 14001:2004

More information

27000family_

27000family_ ISO/IEC 27000 ファミリーについて 2019 年 5 月 20 日 1. ISO/IEC 27000 ファミリーとは ISO/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 ISO/IEC JTC 1( 情報技術 ) の分科委員会 SC

More information

ISO/IEC ファミリーについて 2009 年 8 月 4 日 1. ISO/IEC ファミリーとは ISO/IEC ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気

ISO/IEC ファミリーについて 2009 年 8 月 4 日 1. ISO/IEC ファミリーとは ISO/IEC ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気 ISO/IEC 27000 ファミリーについて 2009 年 8 月 4 日 1. ISO/IEC 27000 ファミリーとは ISO/IEC 27000 ファミリーは 情報セキュリティマネジメントシステム (ISMS) に関する国際規格であり ISO( 国際標準化機構 ) 及び IEC( 国際電気標準会議 ) の設置する合同専門委員会 ISO/IEC JTC1( 情報技術 ) の分化委員会 SC

More information

説明項目 1. 審査で注目すべき要求事項の変化点 2. 変化点に対応した審査はどうあるべきか 文書化した情報 外部 内部の課題の特定 リスク 機会 関連する利害関係者の特定 プロセスの計画 実施 3. ISO 14001:2015への移行 EMS 適用範囲 リーダーシップ パフォーマンス その他 (

説明項目 1. 審査で注目すべき要求事項の変化点 2. 変化点に対応した審査はどうあるべきか 文書化した情報 外部 内部の課題の特定 リスク 機会 関連する利害関係者の特定 プロセスの計画 実施 3. ISO 14001:2015への移行 EMS 適用範囲 リーダーシップ パフォーマンス その他 ( ISO/FDIS 14001 ~ 認証審査における考え方 ~ 2015 年 7 月 13 日 17 日 JAB 認定センター 1 説明項目 1. 審査で注目すべき要求事項の変化点 2. 変化点に対応した審査はどうあるべきか 文書化した情報 外部 内部の課題の特定 リスク 機会 関連する利害関係者の特定 プロセスの計画 実施 3. ISO 14001:2015への移行 EMS 適用範囲 リーダーシップ

More information

9100 Key Changes Presentation

9100 Key Changes Presentation 管理者向け資料 注意事項 : この資料は,IAQG の Web サイトに掲載されている 9100 次期改正動向説明資料の 9100 revision 2016 Executive Level Presentation October 2016 を翻訳 / 一部補足したものです 和訳の内容が不明確な場合は原文 ( 英文 ) を参照願います 翻訳 編集 :JAQG 規格検討ワーキンググループ作成 :IAQG

More information

<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E >

<4D F736F F F696E74202D2091E63389F15F8FEE95F1835A834C A CC B5A8F FD E835A835890A78CE C CC835A834C A A2E > 身近な情報利活用による生活環境の事例をベースに ネットワークがなかった時代の生活環境と比較させながら IT により生活が豊かに変化したことについて解説します 1. 身近な情報利活用の事例 スライド上部の事例を紹介します 学生が利用している情報サービスについて問いかけます IT によって実現していることについて説明します 2. ネットワークがなかった時代 スライド上部の事例を活用し 過去の事例を紹介します

More information

ISO/IEC 改版での変更点

ISO/IEC 改版での変更点 ISO/IEC 20000-1 改版での変更点 2012 年 3 月 30 日富士通株式会社 ITIL と ISO20000 の歩み JIS 化 (2007.4) JIS Q 20000-1:2007 改版中 JIS Q 20000-2:2007 国際標準化 (2005.12) BS15000-1 BS15000-2 ISO20000-1 改版 (2011.4) ISO20000-2 ITIL V3

More information

目次 4. 組織 4.1 組織及びその状況の理解 利害関係者のニーズ 適用範囲 環境活動の仕組み 3 5. リーダーシップ 5.1 経営者の責務 環境方針 役割 責任及び権限 5 6. 計画 6.1 リスクへの取り組み 環境目標

目次 4. 組織 4.1 組織及びその状況の理解 利害関係者のニーズ 適用範囲 環境活動の仕組み 3 5. リーダーシップ 5.1 経営者の責務 環境方針 役割 責任及び権限 5 6. 計画 6.1 リスクへの取り組み 環境目標 版名 管理番号 4 版 原本 環境マニュアル 環境企業株式会社 目次 4. 組織 4.1 組織及びその状況の理解 2 4.2 利害関係者のニーズ 2 4.3 適用範囲 2 4.4 環境活動の仕組み 3 5. リーダーシップ 5.1 経営者の責務 4 5.2 環境方針 4 5.3 役割 責任及び権限 5 6. 計画 6.1 リスクへの取り組み 7 6.2 環境目標及び計画 8 6.3 変更の計画 9

More information

Microsoft Word - JIS_Q_27002_.\...doc

Microsoft Word - JIS_Q_27002_.\...doc 情報技術 -セキュリティ技術- 情報セキュリティ管理策の実践のための規範 JIS Q 27002 :2014 (ISO/IEC 27002:2013) (JSA) 平成 26 年 3 月 20 日改正 日本工業標準調査会審議 ( 日本規格協会発行 ) Q 27002:2014 (ISO/IEC 27002:2013) 日本工業標準調査会標準部会構成表 氏名 所属 ( 部会長 ) 稲葉 敦 工学院大学

More information

Microsoft PowerPoint  講演資料.pptx

Microsoft PowerPoint  講演資料.pptx ISO/IEC20000 導入の ポイント 留意点について 2013 年 11 月 28 日 JIPDEC( 一般財団法人日本情報経済社会推進協会 ) 情報マネジメント推進センター副センター長高取敏夫 JIPDEC 組織図 JIPDEC( 一般財団法人日本情報経済社会推進協会 ) 設立 : 昭和 42 年 12 月 20 日 事業規模 :26 億 4,300 万円 ( 平成 25 年度予算 ) 職員数

More information

ISO/FDIS 9001 の概要 TC 176 国内委員会委員 中條武志 ( 中央大学 ) 1

ISO/FDIS 9001 の概要 TC 176 国内委員会委員 中條武志 ( 中央大学 ) 1 ISO/FDIS 9001 の概要 TC 176 国内委員会委員 中條武志 ( 中央大学 ) 1 ISO 9001 制定から 25 年 ISO 9001 の歴史 1987 年 ISO 9001 制定 Quality Assurance の要求事項 1994 年 ISO 9001 改訂 1 品質方針 マネシ メントレヒ ュー強化 2 設計の妥当性確認 3 予防処置 2000 年 ISO 9001 改訂

More information

Information Security Management System ISMS Copyright JIPDEC ISMS,

Information Security Management System ISMS Copyright JIPDEC ISMS, ISMS Copyright JIPDEC ISMS, 2005 1 Copyright JIPDEC ISMS, 2005 2 Copyright JIPDEC ISMS, 2005 3 Copyright JIPDEC ISMS, 2005 4 ISO JIS JIS ISO JIS JIS JIS ISO JIS JIS 22 23 ISO SC27 ISO SC27 ISO/IEC 17799

More information

(2) 情報資産の重要度に応じた適正な保護と有効活用を行うこと (3) 顧客情報資産に関して 当法人の情報資産と同等の適正な管理を行うこと (4) 個人情報保護に関する関係法令 各省庁のガイドライン及び当法人の関連規程を遵守すると共に これらに違反した場合には厳正に対処すること ( 個人情報保護 )

(2) 情報資産の重要度に応じた適正な保護と有効活用を行うこと (3) 顧客情報資産に関して 当法人の情報資産と同等の適正な管理を行うこと (4) 個人情報保護に関する関係法令 各省庁のガイドライン及び当法人の関連規程を遵守すると共に これらに違反した場合には厳正に対処すること ( 個人情報保護 ) 情報セキュリティ基本規程 特定非営利活動法人せたがや子育てネット 第 1 章総則 ( 目的 ) 第 1 条この規程は 当法人の情報セキュリティ管理に関する基本的な事項を定めたものです ( 定義 ) 第 2 条この規程に用いる用語の定義は 次のとおりです (1) 情報資産 とは 情報処理により収集 加工 蓄積される情報 データ類 情報処理に必要な情報システム資源 ( ハードウェア ソフトウェア等 )

More information

Information Security Management System 説明資料 2-2 ISMS 適合性評価制度の概要 一般財団法人日本情報経済社会推進協会情報マネジメント推進センター副センター長高取敏夫 2011 年 9 月 7 日

Information Security Management System 説明資料 2-2 ISMS 適合性評価制度の概要 一般財団法人日本情報経済社会推進協会情報マネジメント推進センター副センター長高取敏夫 2011 年 9 月 7 日 説明資料 2-2 ISMS 適合性評価制度の概要 一般財団法人日本情報経済社会推進協会情報マネジメント推進センター副センター長高取敏夫 2011 年 9 月 7 日 http://www.isms.jipdec.or.jp/ Copyright JIPDEC ISMS, 2011 1 ISMS 適合性評価制度とは ISMS() 適合性評価制度 ( 以下 本制度という ) は 国際的に整合性のとれた情報セキュリティマネジメントに対する第三者認証制度である

More information

JIS Z 9001:1998JIS Z 9002:1998 ISO/IEC 17025ISO/IEC Guide 25

JIS Z 9001:1998JIS Z 9002:1998 ISO/IEC 17025ISO/IEC Guide 25 JIS Q 17025 IDT, ISO/IEC 17025 IT JIS Z 9001:1998JIS Z 9002:1998 ISO/IEC 17025ISO/IEC Guide 25 JIS Q 17025 IDT, ISO/IEC 17025 IT IT JIS Q 17025ISO/IEC 17025 (2) JIS Z 9358 ISO/IEC Guide 58 (3) testing

More information

ISO の概要

ISO の概要 プロジェクトマネジメント国際標準化フォーラム 2012 ISO 21500 WG2 総括報告 平成 24 年 11 月 28 日 PC236 国内対応委員会関口明彦 Copyright 2012 AKIHIKO SEKIGUCHI WG2 概要 WG2: プロセスの検討グループ CONVENER:Reinhard Wagner(Germany) SECRETARY:Walter Bowman(USA)

More information

< E9197BF C C A88D5C BA492CA29817A C982A882AF82E98FEE95F1835A834C A CE8DF4834B BD82BD82AB91E4816A5F34325F E977095D E786C7

< E9197BF C C A88D5C BA492CA29817A C982A882AF82E98FEE95F1835A834C A CE8DF4834B BD82BD82AB91E4816A5F34325F E977095D E786C7 資料 361 ASP SaaS における情報セキュリティ対策ガイドライン組織 運用編 ( たたき台 ) ASP SaaS における情報セキュリティ対策ガイドライン ( 組織 運用編 ) の現バージョンの位置づけについて 組織 運用編は まだ 27001:2005 及び 200001:2005 を参照して ASP SaaS における情報セキュリティ対策ガイドラインに必要な項目を選定した段階である 引き続き

More information

5. 文書類に関する要求事項はどのように変わりましたか? 文書化された手順に関する特定の記述はなくなりました プロセスの運用を支援するための文書化した情報を維持し これらのプロセスが計画通りに実行されたと確信するために必要な文書化した情報を保持することは 組織の責任です 必要な文書類の程度は 事業の

5. 文書類に関する要求事項はどのように変わりましたか? 文書化された手順に関する特定の記述はなくなりました プロセスの運用を支援するための文書化した情報を維持し これらのプロセスが計画通りに実行されたと確信するために必要な文書化した情報を保持することは 組織の責任です 必要な文書類の程度は 事業の ISO 9001:2015 改訂 よくある質問集 (FAQ) ISO 9001:2015 改訂に関するこの よくある質問集 (FAQ) は 世界中の規格の専門家及び利用者からインプットを得て作成しました この質問集は 正確性を保ち 適宜 新たな質問を含めるために 定期的に見直され 更新されます この質問集は ISO 9001 規格を初めて使う利用者のために 良き情報源を提供することを意図しています

More information

セキュリティ委員会活動報告

セキュリティ委員会活動報告 2015 年度セキュリティ委員会成果報告 2016 年 2 月 26 日セキュリティ委員会委員長西田慎一郎 ( 島津製作所 ) 1 2015 年度活動内容 1)ISO/TC215 WG4( セキュリティ & プライバシ ) で検討されている国際標準への対応を行った 2) 厚生労働省 医療情報システムの安全管理に関するガイドライン に対して ベンダの立場で取り組みを行った 3) 医療機器におけるサイバーセキュリティへの対応を行った

More information

2 序文この規格は,2004 年に第 2 版として発行された ISO 14001:2004,Environmental management systems -Requirements with guidance for use を翻訳し, 技術的内容及び規格票の様式を変更することなく作成した日本工

2 序文この規格は,2004 年に第 2 版として発行された ISO 14001:2004,Environmental management systems -Requirements with guidance for use を翻訳し, 技術的内容及び規格票の様式を変更することなく作成した日本工 1 環境マネジメントシステム - 要求事項及び利用の手引 Environmental management systems- Requirements with guidance for use JIS Q 14001:2004 (ISO 14001:2004) 平成年月日改正 日本工業標準調査会審議 2 序文この規格は,2004 年に第 2 版として発行された ISO 14001:2004,Environmental

More information

Microsoft PowerPoint - 第6章_要員の認証(事務局;110523;公開版) [互換モード]

Microsoft PowerPoint - 第6章_要員の認証(事務局;110523;公開版) [互換モード] 1 2 3 解説 まず最初に, 要員 の一般的な定義と認証の対象となる 要員 の定義 (ISO/IEC 17024 による ) を学び, 両者の相違点を理解する 参考資料 1) 新村出編, 広辞苑 ( 第 6 版 ), 岩波書店,2009. 2) The New Oxford Dictionary of English 3) ISO/IEC 17024:2003 Conformity assessment

More information

[ 指針 ] 1. 組織体および組織体集団におけるガバナンス プロセスの改善に向けた評価組織体の機関設計については 株式会社にあっては株主総会の専決事項であり 業務運営組織の決定は 取締役会等の専決事項である また 組織体集団をどのように形成するかも親会社の取締役会等の専決事項である したがって こ

[ 指針 ] 1. 組織体および組織体集団におけるガバナンス プロセスの改善に向けた評価組織体の機関設計については 株式会社にあっては株主総会の専決事項であり 業務運営組織の決定は 取締役会等の専決事項である また 組織体集団をどのように形成するかも親会社の取締役会等の専決事項である したがって こ 実務指針 6.1 ガバナンス プロセス 平成 29( 2017) 年 5 月公表 [ 根拠とする内部監査基準 ] 第 6 章内部監査の対象範囲第 1 節ガバナンス プロセス 6.1.1 内部監査部門は ガバナンス プロセスの有効性を評価し その改善に貢献しなければならない (1) 内部監査部門は 以下の視点から ガバナンス プロセスの改善に向けた評価をしなければならない 1 組織体として対処すべき課題の把握と共有

More information

スライド 1

スライド 1 1 ISO14001 改正の動向 一般財団法人日本自動車研究所認証センター審査部部長浦宗秀和 目次 1. ISO14001 規格改正日程 2. ISO14001 規格改正の概要 2-1. 規格改正の目的 2-2. 現行規格との対比 2-3. 環境マネジメントシステムモデル 2-4. 主な用語及び定義 3. 要求事項の解説 ( 主要変更点 ) 3-1. 4 章組織の状況 3-2. 5 章リーダーシップ

More information

1 主要機関の情報 ISO 改訂に関する情報 ( 調べ ) (1)( 一社 ) 日本規格協会 (JAS) の情報 第 21 回 ISO/TC207( 環境管理 ) 総会報告

1 主要機関の情報 ISO 改訂に関する情報 ( 調べ ) (1)( 一社 ) 日本規格協会 (JAS) の情報 第 21 回 ISO/TC207( 環境管理 ) 総会報告 1 主要機関の情報 ISO14001 2015 改訂に関する情報 (2014.11.28 調べ ) (1)( 一社 ) 日本規格協会 (JAS) の情報 第 21 回 ISO/TC207( 環境管理 ) 総会報告 http://www.jsa.or.jp/stdz/iso/pdf/tc207report_14.pdf#search='iso%2ftc+207%2fsc+1++cd2' < 規格化の予定

More information

<4D F736F F D20939D8D87837D836A B B816996E BB8DEC8F8A816A F90BB8DEC E646F63>

<4D F736F F D20939D8D87837D836A B B816996E BB8DEC8F8A816A F90BB8DEC E646F63> 統合マネジメントマニュアル サンプル サンプルですので 一部のみの掲載です 全体像を把握される場 合は 目次 を参考にして下さい 第 1 版 制定 改訂 年月日 年月日 株式会社門田製作所 承認 作成 < 目次 > 目次 1 1. 序 3 2. 当社及び統合マネジメントシステムの概要 4 2.1 適用範囲 4 2.2 事業の概要 4 2.3 統合マネジメントシステムの全体像 5 3. 統合マネジメントシステムⅠ(

More information

ISO19011の概要について

ISO19011の概要について 3 技術資料 3-1 ISO19011 の概要について 従来の環境マネジメントシステムの監査の指針であった ISO14010 ISO14011 ISO1401 2 が改正 統合され 2002 年 10 月に ISO19011 として発行されました この指針は 単に審査登録機関における審査の原則であるばかりでなく 環境マネジメントシステムの第二者監査 ( 取引先等利害関係対象の審査 ) や内部監査に適用できる有効な指針です

More information

図表 11に都道府県別取得件数 ( 上位 10 位 ) を 図表 12に産業分野別取得件数 ( 上位主要産業分野 ) を 図表 13に産業分野別取得件数の推移を示します 産業分野別件数 ( 図表 12) では最も多いのが 建設 の15,084 件 次いで 基礎金属 加工金属製品 の6,434 件 電

図表 11に都道府県別取得件数 ( 上位 10 位 ) を 図表 12に産業分野別取得件数 ( 上位主要産業分野 ) を 図表 13に産業分野別取得件数の推移を示します 産業分野別件数 ( 図表 12) では最も多いのが 建設 の15,084 件 次いで 基礎金属 加工金属製品 の6,434 件 電 第 ISO 9000 規格の解説 第 1 節 ISO9000 規格とは 1 ISO9000 規格の成立ち (1) ISOについて国際標準化機構 (ISO:International Organization for Standardization) は 1947 年に設立された民間の非営利組織で本部はスイスのジュネーブにあります IS Oという略称の由来はギリシャ語の 相等しい 同一の を意味する

More information

ISO 制定 / 改訂の経緯 1996 年 : ISO 発行 (JIS Q14001 発行 ) 2004 年 : ISO 第 2 版発行 (JIS Q14001 発行 ) 2011 年 : ISO/TC207/SC1において 改訂を行うことを決定 2012 年 ~

ISO 制定 / 改訂の経緯 1996 年 : ISO 発行 (JIS Q14001 発行 ) 2004 年 : ISO 第 2 版発行 (JIS Q14001 発行 ) 2011 年 : ISO/TC207/SC1において 改訂を行うことを決定 2012 年 ~ ISO14001(2015) 改訂に伴う 登録組織の対応 講師 : 黒柳要次氏 ( 株式会社パデセア代表取締役 ) 1 ISO 14001 制定 / 改訂の経緯 1996 年 : ISO 14001 発行 (JIS Q14001 発行 ) 2004 年 : ISO 14001 第 2 版発行 (JIS Q14001 発行 ) 2011 年 : ISO/TC207/SC1において 改訂を行うことを決定

More information

1 BCM BCM BCM BCM BCM BCMS

1 BCM BCM BCM BCM BCM BCMS 1 BCM BCM BCM BCM BCM BCMS わが国では BCP と BCM BCM と BCMS を混同している人を多く 見受けます 専門家のなかにもそうした傾向があるので BCMS を正 しく理解するためにも 用語の理解はきちんとしておきましょう 1-1 用語を組織内で明確にしておかないと BCMS や BCM を組織内に普及啓発していく際に齟齬をきたすことがあります そこで 2012

More information

目次 1. 一般 目的 適用範囲 参照文書 用語及び定義 内部監査 一般 内部監査における観点 内部監査の機会 監査室

目次 1. 一般 目的 適用範囲 参照文書 用語及び定義 内部監査 一般 内部監査における観点 内部監査の機会 監査室 連携プログラム技術評価機関内部監査及びマネジメントレビュー手順 平成 25 年 10 月 7 日 独立行政法人情報処理推進機構 RP-02-E 目次 1. 一般... 1 1.1. 目的... 1 1.2. 適用範囲... 1 2. 参照文書... 1 3. 用語及び定義... 1 4. 内部監査... 1 4.1. 一般... 1 4.2. 内部監査における観点... 1 4.3. 内部監査の機会...

More information

CCM (Cloud Control Matrix) の役割と使い方

CCM (Cloud Control Matrix) の役割と使い方 CCM (Cloud Control Matrix) 役割と使い方 一般社団法人日本クラウドセキュリティアライアンス CCM ワーキンググループ このセッションの内容 CCM(Cloud Control Matrix) とは何かを理解する CCM の位置づけと既存の規格 標準との関係 CCM と CSA Cloud Security Guidance の関係 CCM の構造を理解する コントロールドメインの構成

More information

Data Security and Privacy Principles

Data Security and Privacy Principles データのセキュリティーおよびプライバシーの原則 IBM クラウド サービス 2 データのセキュリティーおよびプライバシーの原則 : IBM クラウド サービス 目次 2 概要 2 ガバナンス 3 セキュリティー ポリシー 3 アクセス 介入 転送 および分離の管理 3 サービスの完全性および可用性管理 4 アクティビティーのロギングおよび入力管理 4 物理的セキュリティーおよび入場管理 4 指示の管理

More information

情報分野のアクセシビリティ標準について

情報分野のアクセシビリティ標準について 情報分野のアクセシビリティ標準について 経済産業省国際電気標準課 小出啓介 Agenda 1. 障害者白書 2. JTC 1/SC 35 で開発しているアクセシビリティ関連規格の紹介 3. 映像字幕事業 (ISO/IEC 20071-23) の取り組みの紹介 4. JIS X 8341-3 の改正について 5. Web Accessibility, BSI Code of Practice 規格の開発と国内対応について

More information

<4D F736F F F696E74202D208E8E8CB18F8A944692E88D918DDB93AE8CFC E616C E B8CDD8AB B83685D>

<4D F736F F F696E74202D208E8E8CB18F8A944692E88D918DDB93AE8CFC E616C E B8CDD8AB B83685D> JNLA 技能試験要求事項説明会平成 24 年 8 月 22 日 ( 水 ) 29 日 ( 水 ): 東京会場平成 24 年 8 月 24 日 ( 金 ) 30 日 ( 木 ): 大阪会場 ) 1 試験所認定に係る国際動向目次 の動向 ILAC( 国際試験所認定協力機構 ) の動向 - 計量計測トレーサビリティ - 技能試験 - 測定不確かさ 技能試験提供者の認定について 全体のまとめ 2 の動向

More information

目 次 1. 適用範囲 P4 2. 引用規格 P5 3. 用語及び定義 P5 4. 組織の状況 P7 4.1 組織及びその状況の理解 P7 4.2 利害関係者のニーズ及び期待の理解 P7 4.3 個人情報保護マネジメントシステムの適用範囲の決定 P7 4.4 個人情報保護マネジメントシステム P7

目 次 1. 適用範囲 P4 2. 引用規格 P5 3. 用語及び定義 P5 4. 組織の状況 P7 4.1 組織及びその状況の理解 P7 4.2 利害関係者のニーズ及び期待の理解 P7 4.3 個人情報保護マネジメントシステムの適用範囲の決定 P7 4.4 個人情報保護マネジメントシステム P7 管理区分 非管理版 制定年月日 2018.06.01 改訂年月日 改訂番号 1-0 購入希望の場合は https://www.iso-mi.com/ P マークの取得及び更新に必須となる基本文書 ( 上位文書 ) のサンプルです ページ最後の購入方法をご確認ください 修正可能なワードファイルで提供しています 編集可能! 個人情報保護 (P マーク ) マニュアル JIS Q 15001:2017 適用

More information

Microsoft Word - ㆿㆡㆮ㆑EMS覑怼ï¼ı第丛盋_å“°å‹·çfl¨

Microsoft Word - ㆿㆡㆮ㆑EMS覑怼ï¼ı第丛盋_å“°å‹·çfl¨ みちのく環境管理規格 ( みちのく E M S) (MICHINOKU Environmental Management System) 規格 ( 第 3 版 ) EMS:2016 制定 第二版 改正 :2003 年 12 月 3 日 :2013 年 2 月 10 日 :2016 年 10 月 7 日 みちのく環境管理規格認証機構 目次序文... 2 1 適用範囲... 3 2 引用規格... 3

More information

大塚製薬(株)佐賀工場

大塚製薬(株)佐賀工場 1 事業継続マネジメントシステム BCP 管理要領 承認者 : 大塚製薬株式会社 年月日 2 改訂履歴 版改訂日承認者作成者改訂内容 3 目次 1 章総則... 4 2 章用語の定義... 4 3 章 BCP 作成 見直し手順... 5 3-1 実施時期... 5 3-2 見直し手順... 5 4 章組織の理解... 6 4-1 事業継続計画の策定... 6 5 章計画... 6 5-1 リスクと機会への対応処置...

More information

<4D F736F F F696E74202D E291AB8E9197BF A F82CC8A A390698DF42E707074>

<4D F736F F F696E74202D E291AB8E9197BF A F82CC8A A390698DF42E707074> 補足資料 3 SaaS ASP の普及促進のための 環境整備について SaaS ASP の活用促進策 ネットワーク等を経由するサービスであり また データをベンダ側に預けることとなる SaaS ASP を中小企業が安心して利用するため 情報サービスの安定稼働 信頼性向上 ユーザの利便性向上が必要 サービスレベル確保のためのベンダ ユーザ間のルール整備 (1) ユーザ ベンダ間モデル取引 契約書の改訂

More information

FSMS ISO FSMS FSMS 18

FSMS ISO FSMS FSMS 18 FSMS FSMS HACCP 7 12 15 7 CCP HACCP 6 ISO/TC34 ISO 22000 7. ISO 22000 HACCP PRP OPRP ISO 22000 HACCP OPRP ISO 22000 FSMS PRP HACCP PRP PRP HACCP OPRP OPRP OPRP OPRP CCP HACCP HACCP HACCP OPRP HACCP OPRP

More information

提出を求めることが想定される 本連載は 2015 年版によるシステム変更をマニュアルに反映させるため 要求項目順に 2004 年版と FDIS の差異の説明 マニュアルの改訂例という構成で 6 回に渡り整理するものである 2.FDIS と 2004 年版の構成比較 FDIS と 2004 年版の構成

提出を求めることが想定される 本連載は 2015 年版によるシステム変更をマニュアルに反映させるため 要求項目順に 2004 年版と FDIS の差異の説明 マニュアルの改訂例という構成で 6 回に渡り整理するものである 2.FDIS と 2004 年版の構成比較 FDIS と 2004 年版の構成 パデセア代表取締役 黒柳要次 ISO 14001 改訂版対応 - 環境マニュアル改訂文例 第 1 回 :FDIS 逐条解説と環境マニュアルの例 (4.1 から 4.2 まで ) 1.ISO14001:2015 年版と環境マニュアル ISO14001:2015 年の改訂がいよいよ迫っている ISO/FDIS 14001:2015( 以下 FDIS) が 7 月 1 日に発行され IS 発行は 9 月に予定されている

More information

ASNITE 試験事業者認定の一般要求事項 (TERP21) ASNITE 校正事業者認定の一般要求事項 (CARP21) ASNITE 試験事業者 IT 認定の一般要求事項 (TIRP21) ASNITE 標準物質生産者認定の一般要求事項 (RMRP21) ASNITE 試験事業者認定の一般要求事

ASNITE 試験事業者認定の一般要求事項 (TERP21) ASNITE 校正事業者認定の一般要求事項 (CARP21) ASNITE 試験事業者 IT 認定の一般要求事項 (TIRP21) ASNITE 標準物質生産者認定の一般要求事項 (RMRP21) ASNITE 試験事業者認定の一般要求事 IAJapan 測定のトレーサビリティに関する方針 (URP23) 改正案新旧対照表 1. 目的 ~2. 適用範囲略 改正案 1. 目的 ~2. 適用範囲略 現行 ( 下太線部分は改正部分 ) 3. 引用法令 規格 規程等 ISO 11843-1 Capability of detection -- Part 1: Terms and definitions (JIS Z 8462-1 測定方法の検出能力

More information

スライド 1

スライド 1 FISMA 1 1 2 3 4 1 ISO/IEC 27001) (27003,27004,27007 3416 2010 2 ) IPA 5 6 7 http://csrc.nist.gov/groups/sma/fisma/index.html 8 9 (2003-2008) 2008) 10 SP 800-53 FISMA SP 800-53 GISRA FISMA 2002/12/17 SP

More information

15288解説_D.pptx

15288解説_D.pptx ISO/IEC 15288:2015 テクニカルプロセス解説 2015/8/26 システムビューロ システムライフサイクル 2 テクニカルプロセス a) Business or mission analysis process b) Stakeholder needs and requirements definieon process c) System requirements definieon

More information

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション ISO45001 について ( 労働安全衛生マネジメントシステム ) 中央労働災害防止協会教育推進部営業推進センター斉藤信吾 1 中央労働災害防止協会 ( 中災防 ) 1. 労働災害防止団体法に基づき設立 2. 厚生労働省所管の特別民間法人 3. 主な事業 各種安全衛生研修 セミナーの開催図書 ポスター等の販売専門家による技術支援ゼロ災運動の展開等々 2 ISO45001(OHSMS) 1.2016

More information

ISO9001-whitepaper.pdf

ISO9001-whitepaper.pdf ISO Revisions ISO 9001 Whitepaper 品質マネジメントシステム 2015 年改定に向けた変更点の理解 はじめに ISO 9001 はどのように役立つのでしょうか? ISO 9001 は すべての業種とすべての規模の組織に適用が可能です また 組織が顧客要求事項を理解し満たすことに焦点を当て それらを確実にするためのシステムとプロセス構築に役立ちます その実現のために 組織は顧客満足に影響を与える可能性のある事業プロセスを運営し

More information

<90528DB88EBF96E2955B2E786C73>

<90528DB88EBF96E2955B2E786C73> 4. 品質マネジメントシステム 4.1 一般要求事項 1 組織が品質マネジメントシステムを確立する上で必要としたプロセスは何ですか? 2 営業 / 購買 / 設計のプロセスについて 1このプロセスはどのプロセスと繋がっていますか? また関係していますか? 2このプロセスの役割と目的は何ですか? 3このプロセスの運用 管理の判断基準と 方法は何ですか? 4このプロセスの運用 管理での必要な資源と情報は何ですか?(

More information

< C582C C58B4B8A6982C682CC95CF8D58935F88EA C30382D31312D33302E786C73>

< C582C C58B4B8A6982C682CC95CF8D58935F88EA C30382D31312D33302E786C73> ISO 9001 : 2008 2000 年版からの変更点一覧表 (1/6) 作成 :2008 年 11 月 30 日 ( 株 ) 日本環境認証機構審査部 小項番 注記番号 要求項番変更主旨 2000 版 2008 版備考 2000 年版段落 序文 第一段落 削除 組織における品質マネジメントシステムの設計及び実現は 変化するニーズ ーーー 0.1 一般 第 2 文 固有の目標 提供する製品 用いられているプロセス

More information

する 2 利害関係者がこれを入手できる ISO14001 では利害関係者が入手可能なものとして 環境方針がある 環境方針と併せて利害関係者が要請した場合 渡すことが出来る状態にすることが必要である 一般的には自社のホームページに掲載していれば 誰でも入手可能な状態と言える (3) 環境マニュアルの例

する 2 利害関係者がこれを入手できる ISO14001 では利害関係者が入手可能なものとして 環境方針がある 環境方針と併せて利害関係者が要請した場合 渡すことが出来る状態にすることが必要である 一般的には自社のホームページに掲載していれば 誰でも入手可能な状態と言える (3) 環境マニュアルの例 パデセア黒柳 ISO 14001 改訂版対応 - 環境マニュアル改訂文例 第 2 回 :FDIS 逐条解説と環境マニュアルの例 (4.3 から 5.3 まで ) ISO 14001 改訂版対応 - 環境マニュアル改訂文例 として今回は 4.3 環境マネジメントシステムの適用範囲の決定から 5.3 組織の役割 責任及び権限まで述べたいと思う 2015 年版で変更があった点を中心に解説し マニュアルの例を記述している

More information

4.4 マネジメントシステム プロセス 5 リーダーシップ 5.1 リーダーシップ コミットメント 組織の状況を考慮し リスク ( 不確かさに影響 ) 及び機会 ( 何かをするのによい時期 ) として取り組むことを決定した情報から適用範囲に含まれていない範囲が存在していませんか恣意的に限定した適用範

4.4 マネジメントシステム プロセス 5 リーダーシップ 5.1 リーダーシップ コミットメント 組織の状況を考慮し リスク ( 不確かさに影響 ) 及び機会 ( 何かをするのによい時期 ) として取り組むことを決定した情報から適用範囲に含まれていない範囲が存在していませんか恣意的に限定した適用範 記入例 JIS Q 9001:2015 (ISO 9001:2015) 移行状況チェックリスト ( 自己診断 ) 組織名称 : ABC 株式会社 チェック日 : 2016 年 12 月 10 日移行審査は現地審査の前に 文書審査 がございます そのため 本書及び事前提出資料は 4 カ月前のご提出が必要です 本紙は 2015 年版への移行に際して 組織様のマネジメントシステムが規格要求事項に対応しているかを組織様ご自身注

More information

<4D F736F F F696E74202D2091E6368FCD5F95F18D908B7982D D815B >

<4D F736F F F696E74202D2091E6368FCD5F95F18D908B7982D D815B > 第 6 章報告及びフォローアップ 6-1 この章では 最終会議の進め方と最終会議後の是正処置のフォローアップ及び監査の見直しについて説明します 1 最終会議 : 目的 被監査側の責任者が監査の経過を初めて聞く 監査チームは 被監査者に所見と結論を十分に開示する責任を負う データの確認 見直し 被監査側は即座のフィードバックと今後の方向性が与えられる 6-2 最終会議は サイトにおいて最後に行われる監査の正式な活動です

More information

組織内CSIRT構築の実作業

組織内CSIRT構築の実作業 組織内 CSIRT 構築の実作業 一般社団法人 JPCERT コーディネーションセンター 概要 1. キックオフ スケジューリング 2. ゴールの設定とタスクの細分化 3. CSIRT 関連知識 ノウハウ等の勉強会 4. 組織内の現状把握 5. 組織内 CSIRT の設計 6. 組織内 CSIRT 設置に必要な準備 7. 組織内 CSIRT の設置 8. 組織内 CSIRT 運用の訓練 ( 参考 )

More information

目 次 目次は制定時に全面的に見直すページ 1. 適用範囲 6 2. 関係文書 (Related documents) 引用文書 (Normative documents) 認定の一般基準 認定の固有基準及び指針 認定の規則 関連文書 (R

目 次 目次は制定時に全面的に見直すページ 1. 適用範囲 6 2. 関係文書 (Related documents) 引用文書 (Normative documents) 認定の一般基準 認定の固有基準及び指針 認定の規則 関連文書 (R マネジメントシステム認証機関に対する認定の補足手順 - 食品安全システム認証 22000- ( 案 ) JAB MS202:2011 第 1 版 :2011 年 0x 月 xx 日 公益財団法人日本適合性認定協会 初版 :2011-0x-xx -1/13- 初版 :2011-0x-xx 目 次 目次は制定時に全面的に見直すページ 1. 適用範囲 6 2. 関係文書 (Related documents)

More information

Taro12-認定-部門-ASG101-06

Taro12-認定-部門-ASG101-06 JIS Q 17025(ISO/IEC 17025(IDT)) JIS Q17025(ISO/IEC 17025(IDT)) --- --- JNLA JCSS ISO/IEC 17025 JIS Q 17025 IAJapan ILAC APLAC JIS Q17011 ISO/IEC 17011 MRA ILACAPLAC MRA IAJapan (3) JNLAJCSS (4) testing

More information

柔軟な文書化要求 それぞれの詳細説明は の ISO/FDIS14001:2015 規格説明会資料に譲りますが いずれもその考え方は既に ISO14001:2004 に含まれており 2015 年版への改訂に当たり EMS に関する 意図した成果 の達成に向けて IAF が強調しておきたいことを記載した

柔軟な文書化要求 それぞれの詳細説明は の ISO/FDIS14001:2015 規格説明会資料に譲りますが いずれもその考え方は既に ISO14001:2004 に含まれており 2015 年版への改訂に当たり EMS に関する 意図した成果 の達成に向けて IAF が強調しておきたいことを記載した ISO14001:2015 に関する FQA 変更に関する質問 2015 年 10 月 4 日 日本化学キューエイ株式会社 1.ISO14001 改訂理由の狙いは? ISO14001 が改訂されて 10 年以上が経過し その間 皆様もご承知の通り 環境関連法規の厳格化 汚染による環境への負荷の増大 気候変動 資源の非効率的な使用 生態系の劣化及び生物多様性の喪失などに伴い 持続可能な開発 透明性及び説明責任に対する社会のニーズが高まっています

More information

<355F838A E837D836C B E696E6464>

<355F838A E837D836C B E696E6464> 目 次 1. はじめに (1) 社会環境とリスクマネジメントシステム 1 (2) 本ガイドラインの目的と構成 3 2. リスクとリスクマネジメント (1) 正しいリスクの理解 4 (2) 正しいリスクマネジメントの理解 5 (3) リスクマネジメントの原則 6 3.Plan - 計画 (1) リスクマネジメントシステム 7 1 リスクマネジメント方針の決定 8 2 リスクマネジメント組織体制の決定

More information

Exam4Docs Get your certification with ease by studying with our valid and latest training material.

Exam4Docs   Get your certification with ease by studying with our valid and latest training material. Exam4Docs http://www.exam4docs.com/ Get your certification with ease by studying with our valid and latest training material. Exam : CLO-001J Title : CompTIA Cloud Essentials Exam Vendor : CompTIA Version

More information

Microsoft Word - N1222_Risk_in_ (和訳案).docx

Microsoft Word - N1222_Risk_in_ (和訳案).docx ISO 9001:2015 における リスク 1. 本文書の目的 - ISO 9001 でリスクがどのように扱われているかについて説明する - ISO 9001 で 機会 が何を意味しているかについて説明する - リスクに基づく考え方がプロセスアプローチに置き換わることに対する懸念に応える - 予防処置が ISO 9001 から削除されたことに対する懸念に応える - リスクに基づくアプローチの各要素を簡潔な言葉で説明する

More information

パラダイムシフトブック.indb

パラダイムシフトブック.indb 3. 記録管理プログラムの作成記録管理のプログラムとは 組織ごとの記録管理の方針からルール ( 管理規則 実施手順など ) 教育計画 監査基準まで すべてがセットになったものであり 組織における包括的な記録管理の仕組みである この項では ISO15489の考え方をベースに国際標準に基づいた記録管理プログラムとはどのようなものか示す 記録管理のプログラムを作成する場合 先に述べた基本的な記録管理の要求事項

More information

恣意的に限定した適用範囲になっていませんか 主力サイトは適用範囲外になっていませんか ( 当該サイト活動を適用範囲外することにより経営的に大きな影響を受けていませんか ) 環境マネジメントシステムの意図した成果 ( 箇条 4.1) に影響する部門 部署を除外していませんか 適用範囲に含まれるサイトと

恣意的に限定した適用範囲になっていませんか 主力サイトは適用範囲外になっていませんか ( 当該サイト活動を適用範囲外することにより経営的に大きな影響を受けていませんか ) 環境マネジメントシステムの意図した成果 ( 箇条 4.1) に影響する部門 部署を除外していませんか 適用範囲に含まれるサイトと 記入例 JIS Q 14001:2015 (ISO 14001:2015) 移行状況チェックリスト ( 自己診断 ) 組織名称 : ABC 株式会社 チェック日 : 2016 年 12 月 10 日移行審査は現地審査の前に 文書審査 がございます そのため 本書及び事前提出資料は 4 カ月前のご提出が必要です 注 : 提出遅れにより 文書審査 ができない場合は 現地審査の本紙は 2015 年版への移行に際して

More information

最初に 情報セキュリティは中小企業にこそ必要!! 機密性は 情報資産へのアクセスを最小限度に留めることで 購入する情報資産の金額を最小にします 完全性は 情報資産が正確 正しく動くことを保証し 業務を効率化します 可用性は 欲しい情報を欲しい時に入手できることで 業務時間を短縮します Copyrig

最初に 情報セキュリティは中小企業にこそ必要!! 機密性は 情報資産へのアクセスを最小限度に留めることで 購入する情報資産の金額を最小にします 完全性は 情報資産が正確 正しく動くことを保証し 業務を効率化します 可用性は 欲しい情報を欲しい時に入手できることで 業務時間を短縮します Copyrig 出社してから退社するまで中小企業の情報セキュリティ対策実践手引き 活用方法 元持哲郎アイネット システムズ株式会社 JNSA 西日本支部 2014 年 2 月 21 日 最初に 情報セキュリティは中小企業にこそ必要!! 機密性は 情報資産へのアクセスを最小限度に留めることで 購入する情報資産の金額を最小にします 完全性は 情報資産が正確 正しく動くことを保証し 業務を効率化します 可用性は 欲しい情報を欲しい時に入手できることで

More information

ISO 9000 導入 支援パッケージマネジメントシステムのためのプロセスアプローチの概念及び利用に関する手引 1) 序文 キーワード : マネジメントシステム, プロセスアプローチ, マネジメントへのシステムアプローチ 目次 1. 序文... 1 2. プロセスとは... 2 3. プロセスの種類... 2 4. プロセスアプローチの理解... 4 5. プロセスアプローチの実施... 6 5.1

More information