2024年9月2日
ISMAP-LIUとは?ISMAPとの違いについても解説
ISMAP-LIUとは、政府機関等による調達リスト登録のための認証です。ISMAP for Low-Impact Useの略であり、セキュリティリスクの低いサービスを取り扱うSaaS事業者が対象となります。
類似のISMAPの必要事項が約800〜1,000項目程度(全数は約1,200項目)に対し、ISMAP-LIUの必要項目は100〜200項目程度になることが多く、ISMAPよりも取り組みやすい規格です。
2021年10月29日
ISMS(ISO27001)のリスク受容基準とは、自社で取り扱っている情報資産のリスクに対して、対策を行うかどうか決定する基準のことです。
ISMS(ISO27001)を構築する上で、リスク受容基準を数値化して情報資産の重要度・脅威・脆弱性それぞれのスコアを決めてリスク対策を行うといいでしょう。
リスク受容基準とは、自社で取り扱っている情報資産のリスクに対して、対策(=リスク対応)を行うかどうかを決定する基準のことを指します。
ISMS(ISO27001)の構築段階で、
・どの基準を超えたらリスク対策を行うのか
・どの程度のレベルのリスクなら対策をしないのか
を明確にする必要があります。
具体的なリスク受容基準を考えていきましょう。
組織によって多少考え方が違う部分もありますが、是非参考にしてみてください。
やり方は様々あるのですが、今回は、リスク受容基準を数値化して合計スコアで考えていきます。
情報資産のリスクについて
①重要度
②脅威
③脆弱性
の3つの観点でスコアを決めます。
・合計スコアが「10」を超えた情報資産はリスク対応を行う必要がある
・合計スコアが「10」未満の情報資産は、リスクを受容する(=リスクを認識しながらも対策は行わない)
と仮定していきます。
今回はサンプルで基準を「10」としてみました。 スコア最低値が「5」で最高値が「15」のため、中央値である「10」を基準にしました。
まず「10」を基準と設定して一度リスクアセスメントをやってみて、
「10だと厳しすぎる…」となれば、11とか12に上げればいいですし、
「10だと易しすぎる…」となれば、9や8に下げましょう。
基準値を低く設定すればするほど厳しくなりますし、基準値を高く設定すると易しくなります。
①重要度
情報資産の重要度スコアは、情報セキュリティの3大要素である機密性・完全性・可用性の3つの観点から数値化します。
機密性・完全性・可用性でそれぞれスコアを出して、合計してください。
■機密性(Confidentiality)
定 義 | スコア |
---|---|
①公開:情報が漏洩しても、ビジネスへの影響はほとんどない | 1 |
②社外秘:情報が漏洩した場合、ビジネスへの影響はプロジェクト内、部署内で対応可能 | 2 |
③極秘情報:情報が漏洩した場合、ビジネスへの影響は深刻かつ重大であり全社的信用の失墜につながる | 3 |
■完全性(Integrity)
定 義 | スコア |
---|---|
①低い:内容に誤りや改ざんがあっても影響は非常に少ない | 1 |
②中程度:内容に誤りや改ざんがあった場合、業務・サービスに影響を及ぼす | 2 |
③高い:内容に誤りや改ざんがあった場合、会社全体または外部(顧客、取引先)に影響を及ぼす | 3 |
■可用性(Availability)
定 義 | スコア |
---|---|
①低い:利用停止があっても影響ない | 1 |
②中程度:1日程度の利用停止が許容できる利用停止があった場合、業務・サービスに影響を及ぼす | 2 |
③高い:1時間程度の利用停止が許容できる 内容に誤りや改ざんがあった場合、会社全体または外部(顧客、取引先)に影響を及ぼす | 3 |
②脅威
次に脅威のスコアを下記の表で出しましょう。
定 義 | スコア |
---|---|
①低い:影響がない | 1 |
②中程度:業務停止にはならないが、信用はなくなる | 2 |
③高い:業務停止や取引の停止になる | 3 |
③脆弱性
最後に、脆弱性のスコアを出しましょう。
定 義 | スコア |
---|---|
①低い:十分な対策が実施され、管理が徹底している | 1 |
②中程度:対策が一部実施されているが、まだ不十分である | 2 |
③高い:対策が未実施、または全く不十分な状態である | 3 |
例として、「履歴書」のスコアを出してみましょう。
まずは重要度の機密性。
採用選考中だったり入社前の人材の情報もある場合は社外秘にあたるので、スコアは「2」になります。
続いては完全性。
たとえば履歴書内の電話番号に誤りがあった場合、連絡がとれなくなり業務に差しさわりが発生するなら、「2」となります。
最後に可用性。
1日程度の利用停止が許容できるが、利用停止があった場合、業務・サービスに影響を及ぼすに該当するとして、「2」とします。
つまり、重要度は、機密性「2」、完全性「2」、可用性「2」で、「6」となります。
続いて、②脅威のスコアを考えていきましょう。
履歴書を紛失した場合、業務停止にはならないが信用を失うことにもつながるので「2」とします。
最後に③脆弱性のスコアを決めていきます。
組織での履歴書の取り扱いを見て判断し、今回は「3」とします。
以上で情報資産の重要度、脅威、脆弱性のスコアが決まりました。
6+2+3=11
合計スコアは「11」となります。
基準である「10」を超えているので、「リスク対応が必要」という結論に至ります。
やり方によっては、足し算でなく掛け算を用いて点数を出すケースもあります。
その場合、重要度×脅威×脆弱性 8×2×2=32 となり、基準は27前後になるケースが多いように思います。
ここまでがリスクアセスメントです。
こちらの記事でもISMSのリスクアセスメントについて解説しておりますの是非でご覧ください。
ISMS(ISO27001)リスクアセスメントとは|手順と実施方法3選
ISMS(ISO27001)のリスク受容基準とは自社で取り扱っている情報資産のリスクに対して、対策を行うかどうか決定する基準です。
基準値を低く設定すればするほど厳しくなりますし、基準値を高く設定すると易しくなります。
ISMS新規認証取得・運用について詳しく知りたい方はコチラ
月額4万で全ての作業をサポート!新規認証コンサルティング
審査認証率100%!運用・更新コンサルティング
今聞きたいこと、今すぐ回答!
最短即日・全国対応いたします!
お問合せは
こちらから
全国どこでもオンラインで対応!
気軽にご相談ください!
相談予約は
こちらから
8,000社以上の支援実績に裏付けされた、
弊社サービスの概要を紹介しております。
資料の内容
認証パートナーの専門コンサルタントが御社の一員となって事務局業務を行います。
お客様の作業は審査機関との窓口役だけ。それ以外はすべてお任せください。
個人情報保護マネジメントシステム
高い保護レベルの個人情報保護マネジメントシステムを確立し、運用していることを示します。
認証パートナーなら、個人情報漏えい防止の観点も踏まえたサポートを実現します。
品質マネジメントシステム
品質マネジメントシステムは一貫した製品・サービスを提供し、顧客満足を向上させるための規格です。
認証パートナーなら、負担が増える形だけのISOではなく、より現場の実態に沿ったISOを実現します。
情報セキュリティマネジメントシステム
情報セキュリティマネジメントシステムは企業・組織の情報を守る規格です(ISMSとISO27001は同義)。
認証パートナーなら、情報セキュリティリスクへの対応計画、緊急時の対応計画踏まえPDCAサイクル回せるような仕組み作りを実現します。
環境マネジメントシステム
環境マネジメントシステムは環境を保護し、変化する環境状態に対応するための組織の枠組みを示します。
認証パートナーなら、課題になりがちな環境法令の対応についても一緒にサポート致します。
ISO27017やISO22000など各種規格もお得に 新規取得や運用・更新ができます。ご気軽にお見積りください。
ISOやプライバシーマークを同時に認証取得すると費用や工数を抑えることができます。安心してご相談ください