ISO 27001が監査するのは組織の管理体系であり、特定製品の機能ではありません。本記事では、ISMSが何を対象とするのか、証明書に記載された適用範囲をどう読むか、そしてこの認証を製品能力の証明ではなく調達時の選定基準として使う方が適している理由を解説します。
サプライヤーのセキュリティ能力を評価するのは、もともと少し難しい作業です。機能は試せても、管理の質は試用できません。ISO 27001は、取引を始める前に確認できる数少ない公開資格の一つですが、「認証があれば安心、なければ除外」という単純なスイッチのように扱われがちです。その読み方では、多くの情報を見落とします。
監査するのは管理体系であり、特定の製品ではない
ISO/IEC 27001の監査対象は、組織が構築した情報セキュリティマネジメントシステム、つまりISMSです。特定の機能に点数を付けるものではなく、製品が速いか、安定しているかを測るものでもありません。中心にあるのはリスク管理で、まず自社の情報資産を整理し、問題が起こり得る箇所を特定し、対応方法を決め、その取り組みが継続して機能していることを示すよう求めます。
文書はここでは証拠であって、目的そのものではありません。証明書には有効期限があり、その期間中もサーベイランス審査を受けるため、一度取得すれば無期限に有効というものではありません。
ISMSは大きく四つの層で構成される
方針の層では、文書化されたセキュリティ方針、責任分担、手順書が必要です。プロセスの層では、リスクの特定、評価、対応、振り返りを一つの循環としてつなげます。技術の層では、アクセス制御、暗号化、ログ監査などの管理策に落とし込みます。組織の層では、責任者、教育、評価の仕組みが必要です。
最も見落としやすいのは、この四つの層が互いにどう連動するかです。技術的な対策を購入しただけでは実装したことになりません。組織側で誰も責任を持たなければ、プロセスは文書の中で止まってしまいます。監査が見るのは、紙に何が書かれているかではなく、こうした仕組みが本当に動いているかどうかです。
証明書そのものより、記載された適用範囲を見る
ISO 27001の証明書には認証の適用範囲が記載されます。通常は特定の法人、事業部門、あるいは特定の拠点、たとえばオフィス所在地やデータセンターなどが対象です。その範囲外の業務は、認証された管理体系の対象ではありません。
調達で最も誤解しやすいのがこの点です。会社全体が認証を持っていても、実際に利用する製品ラインが適用範囲に入っているとは限りません。本社が認証されていても、自分のデータが置かれる地域のデータセンターまで対象とは限りません。確認時には三つを直接聞くとよいでしょう。証明書がどの法人・拠点を対象にしているか、実際に利用するサービスがその中に含まれるか、証明書が有効期間内で最新のサーベイランス審査を完了しているかです。認証機関の認定状況も、一般に公開ディレクトリで確認できます。
証明できることと、証明できないこと
認証によって大まかに確認できるのは、相手がリスクを体系的に特定・対応し、問題発生時の手順を持っていること、誰がどのデータにアクセスでき、どの記録を残すかという明確なアクセス制御ルールがあること、定期的な内部監査とマネジメントレビューを行い、是正と改善の仕組みを持つこと、そしてこれらの判断が自己申告ではなく独立した第三者から得られていることです。
一方で、限界も明確です。管理が整っていることと、製品が使いやすいことは別問題です。管理体系を構築していても事故が起きないとは限らず、どんなシステムでも侵害される可能性があります。また責任が移転するわけでもなく、データをどう渡すか、アカウントをどう使うかについての責任は利用者側に残ります。
ISO 27701やSOC 2と併せて見る
この三つはよく並んで登場しますが、役割は同じではありません。ISO 27001は情報セキュリティマネジメントシステムそのものを対象とし、国際的に使われる体系的なコンプライアンスの枠組みです。ISO 27701は27001を基礎に、プライバシー情報管理の方向へ拡張したもので、個人情報の取り扱いを特に対象とします。SOC 2はサービス組織向けの統制監査で、サービス提供におけるセキュリティ、可用性、機密性が信頼できるかを見ます。
よくある組み合わせはISO 27001とISO 27701です。前者はセキュリティ管理体系が整っていることを示し、後者は個人情報処理に専用の仕組みがあることを示します。デューデリジェンスでは、証明書の枚数を数えるより、どの認証を持ち、それぞれが何をカバーしているかを見る方が有用です。
機能証明より、選定の入口として使う方が適している
実務的には、ISO 27001を最初の選定基準として使う方法があります。認証があることは、組織がコンプライアンスにコストをかける意思を持ち、次の評価段階に進める材料になります。認証がないからといって必ずしも安全でないわけではなく、規模や事業の方向性から、まだその段階に達していないだけかもしれません。日々の利用体験を本当に左右するのは、やはり製品設計です。
たとえば複数アカウントを運用する場面では、認証が見るのは、サービス提供者があなたのデータを適切に管理しているかどうかです。アカウント同士が運用上干渉しないかは別の問題です。環境分離という能力は、各環境を独立した単位として動かし、データ、キャッシュ、フィンガープリントが相互に混ざらないようにすることを重視します。これはISMSが重視する明確な境界や最小権限の考え方と方向性は一致しますが、製品設計に属する能力であり、管理体系の認証だけではカバーされません。PurpleMarkは環境分離の層で各環境を独立した単位として設計し、この種のニーズに対応しています。
標準に関する一般的な説明です。個別の認証情報については、認証機関が公開する情報を確認してください。


