情報セキュリティポリシー【information security policy】
概要

情報システム部門や法務部門などの助言を得ながら経営層が主導して策定し、従業員や委託先など適用対象に周知・徹底するものとされる。基本方針については、組織の情報管理に対する姿勢を示す文書として外部に公開されることも多い。
文書体系は一般に三層構造で整理される。最上位の「基本方針」では適用範囲や対象となる情報資産、組織体制、各部門の責務、遵守すべき法令などを定める。これを受けた「対策基準」では、アクセス制御や認証、端末管理、インシデント対応などの管理策を規定する。「実施手順」では、各部門や担当者が業務で従う具体的な操作方法や運用方法を定める。基本方針のみ、あるいは対策基準までをポリシーの範囲とする場合が多い。
情報セキュリティポリシーが対象とする脅威には、不正アクセスやマルウェア感染、情報漏洩、内部不正、人的ミスなどがある。近年ではリモートワークの定着やクラウドサービスの利用拡大、生成AIのビジネス活用、サプライチェーン(取引先)を狙った攻撃の増加などを受け、これらに対応する管理基準をポリシーへ盛り込む例も増えている。また、社内ネットワークとインターネットの境界を守るという従来の「境界防御」考え方では十分な安全性を確保しにくくなっており、すべてのアクセスを信頼しない「ゼロトラスト」の概念を取り入れた方針策定も広まっている。
策定した方針を組織内に反映させるため、教育や訓練を通じて実際の業務行動に反映させることが前提となる。一度策定して終わりではなく、サイバー攻撃の手口の変化や法令・業界ガイドラインの改定、組織体制の変化などに応じて定期的な見直しと改訂が必要とされる。情報セキュリティマネジメントシステムの国際規格として「ISO/IEC 27001」が、その日本産業規格として「JIS Q 27001」が標準化されており、経済産業省では「情報セキュリティ管理基準」を発行している。ポリシーの策定にあたってはこれらの標準規格やガイドラインも参照される。
関連用語
関連リンク (外部サイト)
他の辞典等による「情報セキュリティポリシー」の解説 (外部サイト)
- 総務省 国民のためのサイバーセキュリティサイト 用語集「情報セキュリティポリシー」
- 日経 xTECH Active キーワード「セキュリティポリシー」
- SOMPO CYBER SECURITY サイバーセキュリティ用語集「情報セキュリティポリシー」
- @IT セキュリティ用語事典「セキュリティポリシー」
- NTT西日本 ICT用語集「セキュリティポリシー」
- ミツエーリンクス Web「経営革新ツール」用語集「セキュリティポリシー」
- 東京海上日動 Tokyo Cyber Port 用語集「情報セキュリティポリシー」
- ITパスポート用語辞典「情報セキュリティポリシー」
- EnterpriseZine セキュリティ用語集「情報セキュリティポリシー」
- NECソリューションイノベータ セキュリティ用語集「情報セキュリティポリシー」