リスク管理

情報セキュリティ・ISMS

AIを使ったリスクアセスメントの実践——Claudeと一緒にシートを埋めてみた

ISO27001でもISO42001でも、リスクアセスメントは中核の作業だ。でも実際にシートを目の前にすると、「脅威って何を書けばいいの?」「脆弱性と脅威の違いが分からない」「リスク値の付け方が主観的すぎないか」——こういう声を現場でよく聞く。
情報セキュリティ・ISMS

ISO42001の管理策38項目——中小企業はどこから始めるか

前回の記事でISO27001とISO42001の統合管理について書いた。今回はその続きとして、ISO42001の附属書Bに記載されている管理策38項目を中小企業向けに噛み砕いて解説する。
情報セキュリティ・ISMS

ISO27001 × ISO42001——2つの規格を統合管理する現実的なアプローチ

ISO27001(情報セキュリティ)とISO42001(AIマネジメント)——2つの規格が視界に入ってくる会社が増えている。AIを業務に導入する以上、情報セキュリティだけでなくAI固有のリスクにも向き合う必要が出てきた。
情報セキュリティ・ISMS

情報セキュリティ委員会の作り方——誰を巻き込み、どう機能させるか

ISO27001の準備を始めると、情報セキュリティ委員会の設置が必要になる。ただ「設置する」こと自体は難しくない。難しいのは、「機能する委員会にすること」だ。
情報セキュリティ・ISMS

ISMSの適用範囲の決め方——最初の壁を越える【ISO27001準備フェーズ】

ISO27001の取得を決めた組織が最初にぶつかる壁が、適用範囲の設定だ。「全社でやる?」「事業部単位でいい?」「システムだけ対象にできる?」——正解が見えないまま時間だけが過ぎることも少なくない。
情報セキュリティ・ISMS

ISO 42001とは何か?AIマネジメント規格を中小企業向けに現場目線で解説

前回の記事で、IPA「情報セキュリティ10大脅威2026」にAIリスクが初ランクインした話を書いた。リスクがあることは分かった。では、それを組織的にどう管理するのか——その答えのひとつが、ISO/IEC 42001だ。
情報セキュリティ・ISMS

ISO27001が必要な会社・不要な会社——判断基準を現場目線で整理する

コンサルの相談で、費用・スケジュールの次に多い質問がこれだ。「取った方がいいのは分かるけど、本当に必要なのか?」——答えは「ケースによる」だが、それだけでは役に立たない。
情報セキュリティ・ISMS

内部監査って何をするのか——チェックリストと現場での進め方【ISO27001】

ISO27001の運用支援をしていると、担当者から一番よく聞かれる質問のひとつが「内部監査って具体的に何をするんですか?」だ。認証取得を目指す組織にとって義務ではあるが、「どうやればいいか分からない」という声は想像以上に多い。
情報セキュリティ・ISMS

社内セキュリティが進まない本当の理由——上司の知識不足という盲点【現場報告】

その答えで一番多いのが、「予算がつかない」「上が動いてくれない」という言葉だ。技術的な問題ではなく、組織の上位層が壁になっているというケースが、思った以上に多い。
情報セキュリティ・ISMS

セキュリティは「機器」より「仕組み」で決まる——ISO27001を現場目線で解説

情報セキュリティというと、ファイアウォールやウイルス対策ソフトを思い浮かべる人が多い。でも現場でISO27001のコンサルティングをしていると、本当のセキュリティは「機器」より「仕組み」で決まると痛感する場面に何度も出くわす。