ISO総合研究所TOPへISO27001TOPへ

ISO27001認証取得

ISMS/ISO27001
ISO27001認証取得
ISO総合研究所 » ISMS/ISO27001 » ISO27001認証取得 » FAQ » Q:ISMS基本方針と情報セキュリティ基本方針がありますが 別けて作成する必要がありますか?
ISO27001認証取得:FAQ

Q:ISMS基本方針と情報セキュリティ基本方針がありますが 別けて作成する必要がありますか?

Q:ISMS基本方針と情報セキュリティ基本方針がありますが 別けて作成する必要がありますか?

Q:ISMS基本方針と情報セキュリティ基本方針がありますが 別けて作成する必要がありますか?

コメント

ISMS基本方針と情報セキュリティ基本方針は意味が異なります。
ISO27001の4.2.1の中に。参考として「ISMS基本方針は、情報セキュリティ基本方針を含むものとみなす。これらの方針は、一つの文書の中に記載することができる」とあります。したがって、文書として一つでもかまいません。一般的に「ISMS基本方針書」の中に「情報セキュリティ基本方針」という項目を設けているケースが多く見られます。

まず、規格要求事項で言えば、@「ISMS基本方針」は、4.2.1“ISMSの確立”b)で出てくるもの、A「情報セキュリティ基本方針」は、付属書A.5.1に出てきるものです。 
  次に、「ISMS(情報セキュリティマネジメントシステム)基本方針」は、経営の仕組みとしての方針であるのに対して、「情報セキュリティ基本方針」は、各種セキュリティ対策に対する方針です。そういう意味では、2つは違います。
  しかし、別けて作成しなさいと要求しているわけではありませんから、1本化したもので構わないといえます。もっと言えば、「品質方針」とあわせて作成してもかまわないでしょう。

情報セキュリティ基本方針というものがどのような内容なのかがわからないが、ISMS基本方針が情報セキュリティをどのようにマネジメントするのかについて宣言するものであることを考えれば、ISMS基本方針の上位に別の情報セキュリティに関する方針が存在することは考えにくい。また、ISMS基本方針の下位に詳細な情報セキュリティに関する方針が存在する場合であっても、ISMS基本方針と整合性がとれていることが保証される必要があるだろう。

基本的には別物ですが、同じもので対応可能です。ISMS基本方針は4.2.1 a)に基づき構築してください。

(いままで、ここでコメントしたことがないときは、コメントを表示する前にこのブログのオーナーの承認が必要になることがあります。承認されるまではコメントは表示されません。そのときはしばらく待ってください。)


見積もりを取る。

トラックバック

このページを関連しているページ

  • 現在、この記事へのトラックバックはありません。
  • この記事へのトラックバックURL

    スポンサードリンク

    ISO総研コンテンツクイックアクセス

    総合TOPページ
    ISO総合研究所
    規格別
    ISO9001ISO14001OHSASISO27001(ISMS)Pマーク(プライバシーマーク)ISO22000
    目的別
    ISO9001認証取得ISO27001(ISMS)認証取得ISO22000認証取得
    ISO総研サービス
    ISOコンサルサーチISO商品ISOセミナーよかったコメントISO出品案内
    ISO商品
    ISOテキスト・ISOツールISOマニュアル・ISO文書ISOビデオISO書籍
    ISOセミナー
    ISO内部監査員養成講座ISO規格解釈講習オーダーメイド講習
    キャンペーン
    ビデオ送料無料キャンペーン交通費・宿泊費無料キャンペーン
    おススメ審査機関
    ISO22000おススメ審査機関ISO27001おススメ審査機関審査機関移転特集