ISMS

情報セキュリティ・ISMS

従業員への情報セキュリティ教育——何を教え、どう記録するか【ISO27001運用】

コンサルのヒアリングで、この言葉を何度聞いただろう。形式的な年1回の教育を続けている組織は多い。でも、「やった記録はある。でも何も変わっていない」という状態は、教育とは言えない。
情報セキュリティ・ISMS

情報セキュリティ委員会の作り方——誰を巻き込み、どう機能させるか

ISO27001の準備を始めると、情報セキュリティ委員会の設置が必要になる。ただ「設置する」こと自体は難しくない。難しいのは、「機能する委員会にすること」だ。
情報セキュリティ・ISMS

ISMSの適用範囲の決め方——最初の壁を越える【ISO27001準備フェーズ】

ISO27001の取得を決めた組織が最初にぶつかる壁が、適用範囲の設定だ。「全社でやる?」「事業部単位でいい?」「システムだけ対象にできる?」——正解が見えないまま時間だけが過ぎることも少なくない。
情報セキュリティ・ISMS

ISO27001が必要な会社・不要な会社——判断基準を現場目線で整理する

コンサルの相談で、費用・スケジュールの次に多い質問がこれだ。「取った方がいいのは分かるけど、本当に必要なのか?」——答えは「ケースによる」だが、それだけでは役に立たない。
情報セキュリティ・ISMS

ISO27001の取得スケジュール——準備から認証まで何ヶ月かかるか

取引先からISMS認証を求められた。入札条件に入っていた。自社のリスク管理として取り組みたい——きっかけは何であれ、次に気になるのは「いつまでに取れるか」だ。
情報セキュリティ・ISMS

ISO27001の取得費用はいくらかかるか——コンサル費・審査費・維持費の現実

セキュリティコンサルの相談で、一番最初に聞かれる質問がこれだ。興味はある、必要性も分かる。でも予算が読めないと動けない——そのモヤモヤは当然だと思う。
情報セキュリティ・ISMS

内部監査って何をするのか——チェックリストと現場での進め方【ISO27001】

ISO27001の運用支援をしていると、担当者から一番よく聞かれる質問のひとつが「内部監査って具体的に何をするんですか?」だ。認証取得を目指す組織にとって義務ではあるが、「どうやればいいか分からない」という声は想像以上に多い。
情報セキュリティ・ISMS

セキュリティ規程、AIに書かせてみた——Claudeで半日完成したドラフトと正直な感想

情報セキュリティ担当になって数ヶ月。情報資産台帳はなんとか整えた。リスクも棚卸しした。でも「規程を書いてほしい」となると話が違う。何を書けばいいかの前に、何を書く必要があるか自体が分からないという壁が目の前に立ちはだかった。
情報セキュリティ・ISMS

社内セキュリティが進まない本当の理由——上司の知識不足という盲点【現場報告】

その答えで一番多いのが、「予算がつかない」「上が動いてくれない」という言葉だ。技術的な問題ではなく、組織の上位層が壁になっているというケースが、思った以上に多い。
情報セキュリティ・ISMS

棚卸しから始めるISO27001——情報資産台帳をAIで効率化した話

ISO27001の運用支援に入ると、最初にやることがある。情報資産の棚卸しだ。どんなデータが、どこに、誰の管理のもとで存在しているかを一覧にする作業——これが意外なほど手が止まる。