ISO/IEC 27002 は、国際標準化機構 (ISO) と 国際電気標準会議 (IEC) が共同で策定した、企業などの組織における情報セキュリティマネジメントシステムの仕様を定めた規格。規格の名称は "Code of practice for information security management"。日本語訳は、日本産業規格 JIS Q 27002「情報セキュリティマネジメントの実践のための規範」である。情報セキュリティ管理のベストプラクティスの実施要項(規範)を提供する。

規格の正式名称は次のとおり。

概要

導入部の後、規格は次の12の主要な章から構成されている。

  1. リスクアセスメントおよびリスク対応
  2. セキュリティ基本方針 ― 管理方針
  3. 情報セキュリティのための組織 ― 情報セキュリティのガバナンス
  4. 資産の管理 ― 情報資産の目録と分類
  5. 人的資源のセキュリティ ― 従業員の雇用/異動/解雇に伴うセキュリティ
  6. 物理的及び環境的セキュリティ ― コンピュータ機器の保護
  7. 通信及び運用管理 ― システムおよびネットワークにおける技術的セキュリティの管理
  8. アクセス制御 ― ネットワーク/システム/アプリケーション/機能やデータへのアクセス権制限
  9. 情報システムの取得、開発及び保守 ― アプリケーションへのセキュリティ組込み
  10. 情報セキュリティインシデントの管理 ― 違反の予測と、違反に対する適切な対処
  11. 事業継続管理 ― 業務上の重要なプロセスとシステムを保護し、保守し、復旧する
  12. 順守 ― 情報セキュリティポリシー/規格/法律/規定の順守の徹底

各章の中で、情報セキュリティ制御とその目的が述べられている。情報セキュリティ制御は、一般にそれらの目的を達成するベストプラクティスの手段と見なされる。各制御について、実施要項が提供されている。個々の制御が必須というわけではない。

歴史

英国規格 BS 7799-1:1999(1999は発行年)がそのまま初版の ISO/IEC 17799:2000になり、2005年に改訂された。2007年に ISO/IEC 27002:2005 と改称され、ISO/IEC 27000 シリーズの一部となった。

規格の対応関係
英国規格 国際規格 日本産業規格 備考
BS 7799-2 ISO/IEC 27001 JIS Q 27001 ISMS 要求事項
BS 7799-1 ISO/IEC 17799
    ↓
ISO/IEC 27002
JIS X 5080
   ↓
JIS Q 27002
ISM 実践のための規範

対応する各国の規格

ISO/IEC 規格の各国語への翻訳には数か月から数年を要する。

ISO/IEC 27000 シリーズ

ISO/IEC 27002 は、ISO/IEC が定めた ISMS 規格群(ISO/IEC 27000 シリーズ)の1部である。他に次の規格などがある。

外部リンク