ISO/IEC 27001とは
- 読み
- アイエスオーアイイーシーにまんななせんいち
- 英語
- ISO/IEC 27001
ISO/IEC 27001 とは、情報セキュリティマネジメントシステムの要求事項を定めた国際規格です。現行は2022年の改訂版で、附属書 A の管理策は114項目から4つのテーマに再編された93項目になり、脅威インテリジェンスやクラウドサービス、データ漏えい防止などが加わりました。認定を受けた認証機関が審査して認証を発行し、取得の事実は公開できます。
実務でのポイント
SOC 2 との違いは制度と発行主体です。ISO/IEC 27001 は認証機関が出す認証で有効期間3年、SOC 2 は米国の公認会計士協会の基準で監査法人が出す保証報告書で、通常は秘密保持契約のもとでしか配布されません。「SOC 2 認証」という言い方は厳密には誤りです。93の管理策をすべて実装する義務はなく、適用宣言書で除外できます。
Fast Insight との関係
Fast Insight は ISO/IEC 27001 の認証を取得しており、認証の内容はセキュリティページで確認できます。