ITパスポート

セキュリティポリシー

組織の情報資産を守るための規則と手順を文書化したものです。

用語解説

セキュリティポリシーとは

セキュリティポリシーは、組織が保有する情報資産を、漏えい、改ざん、紛失などの脅威から守るために定めるルールです。

組織として情報をどのように保護するかを明文化し、経営層が承認し、全社員が遵守することが原則です。

正式には情報セキュリティポリシーと呼ばれます。

3階層の構成

セキュリティポリシーは、次の3階層で構成されることが多いです。

階層 名称 内容 例
第1階層 基本方針 情報セキュリティに対する組織の基本的な考え方や姿勢を示します。 当社は顧客情報を重要な資産として保護します。
第2階層 対策基準 基本方針を実現するために守るべき具体的な基準や規定を示します。 パスワードは8文字以上とし、90日ごとに変更します。
第3階層 実施手順 対策基準を業務で実行するための具体的な手順を示します。 パスワード変更の操作手順書。

情報資産の例

情報資産には、データだけでなく機器や記録媒体も含まれます。

  • 顧客情報、個人情報

  • 受注データ、売上データ

  • 設計書、ソースコード

  • 社内メール、議事録

  • サーバ、PC、スマートフォン、USBメモリ

含まれる内容の例

セキュリティポリシーには、方針だけでなく運用や事故対応まで含めて定めるのが一般的です。

  • 基本方針:情報セキュリティを実現する方向性

  • 組織体制:責任者、担当部門、報告経路

  • 対策の基準:パスワード、アクセス権、暗号化、持ち出し制限

  • 運用手順:利用申請、変更管理、ログ監視、バックアップ

  • 教育と訓練:eラーニング、標的型メール訓練

  • 事故対応:インシデント発生時の連絡、初動、再発防止

  • 例外の扱い:例外申請と承認の規則

理解のポイント

  • セキュリティポリシーは基本方針、対策基準、実施手順の3階層で構成されることが多いです。

  • 試験では、基本方針と対策基準を指す意味で出題されることがあります。

  • 経営層が策定と承認を行い、全社員はもちろん委託先などの外部関係者が遵守することが原則です。

  • 状況変化に対応するため、定期的に見直します。

発展知識

関連用語

用語 概要
ISMS(情報セキュリティマネジメントシステム) 情報セキュリティを組織的、体系的に管理する仕組みです。
情報セキュリティの3要素(CIA) 機密性、完全性、可用性を維持、管理する考え方です。
プライバシーポリシー 個人情報の取扱い方針を利用者に公開する文書です。
情報セキュリティ委員会 セキュリティポリシーの策定と運用を推進する組織内の委員会です。
CISO(最高情報セキュリティ責任者) 組織の情報セキュリティに関する最高責任者です。
JIS Q 27001 ISMSの要求事項を定めた国際規格ISO/IEC 27001の日本語版です。