ガイド
ISO27001(ISMS)認証取得の流れと期間|キックオフから登録までの8ステップ
ISO/IEC 27001(ISMS)の認証取得は、一般的にキックオフから登録まで6〜12か月程度をかけて進めます。全体は「体制と適用範囲を決める → リスクを評価して対策を決める → 文書化して運用する → 内部監査とマネジメントレビューで自己点検する → 審査機関の第一段階・第二段階審査を受ける」という一本道です。この記事では、何から始めるか、各ステップで何を残すか、どこで時間を使うかを順に整理します。
公開日: 最終更新:
取得までの全体像と期間の目安
ISO/IEC 27001 の認証取得は、適用範囲(スコープ)の決定から始まり、リスクアセスメント、文書化、運用、内部監査、マネジメントレビューを経て第一段階審査・第二段階審査へ進みます。〜100名規模のIT企業では、キックオフから登録まで6〜12か月程度を見込む例が多く、社内規程やセキュリティ運用が整っている組織ほど短く収まります。
期間を左右する最大の要因は、文書の量ではなく運用実績(記録)の蓄積です。審査では規程どおり運用されているかを記録で確認するため、一般的には文書整備後に最低3か月程度の運用期間を置いて審査に臨みます。費用はISMS認証取得の費用もご確認ください。
PDCAとISO/IEC 27001:2022 箇条4〜10の対応
ISO/IEC 27001:2022 の要求事項は箇条4から箇条10で構成され、そのままPDCAサイクルに対応します。工程表をこの構造に沿って組み立てると抜け漏れが起きにくくなります。
- Plan(計画)— 箇条4「組織及びその状況の理解」、箇条5「リーダーシップ」、箇条6「計画」。適用範囲、情報セキュリティ方針、リスクアセスメントとリスク対応、適用宣言書(SoA)、情報セキュリティ目的。
- Do(実行)— 箇条7「支援」、箇条8「運用」。力量・認識(教育)、文書化した情報の管理、日々の運用と記録の作成。
- Check(点検)— 箇条9「パフォーマンス評価」。監視・測定・分析・評価、内部監査、マネジメントレビューの3点で自己点検します。
- Act(改善)— 箇条10「改善」。不適合及び是正処置と継続的改善。監査や審査の指摘をここで閉じます。
附属書Aの管理策(2022年版では組織的・人的・物理的・技術的の4テーマ、93項目)は、箇条6のリスクアセスメント結果から適用要否を判断します。その判断と根拠を一覧にした適用宣言書(SoA)は審査で必ず確認される中心的な文書です。詳しくはISMSリスクアセスメントの進め方をご覧ください。
キックオフから登録までの8ステップ
- 体制構築・適用範囲の決定 — 経営層の承認、推進責任者と事務局の任命、対象組織・拠点・サービス・情報資産の境界確定、情報セキュリティ方針の制定。
- ギャップ分析 — 現状の社内ルールと運用を箇条4〜10および附属書Aの管理策と突き合わせ、不足を一覧化します。この不足リストがそのままタスクリストになります。
- リスクアセスメントとリスク対応計画・適用宣言書(SoA) — 情報資産を洗い出し、機密性・完全性・可用性の観点でリスクを特定・分析・評価し、受容基準に照らして対応方針(低減・回避・移転・保有)を決めSoAにまとめます。
- 文書化 — 方針、各種規程(アクセス管理、資産管理、委託先管理、事業継続、インシデント対応など)、手順書、様式を整備します。既存ルールを土台に、実際に守れる粒度で書きます。全体像はISMSで必要な文書一覧を参照してください。
- 運用と記録の蓄積 — 規程を実際に回し、教育記録、資産管理台帳の更新、アクセス権の付与・棚卸し記録、委託先評価、インシデント記録などの証跡を残します。一般的に最低3か月程度が目安とされます。
- 内部監査 — 監査計画を立て、独立性を確保した監査員が全要求事項と適用した管理策をカバーして実施します。指摘は是正処置として記録し、期限を切って閉じます。
- マネジメントレビュー — 内部監査結果、リスクの変化、目的の達成状況、インシデント、利害関係者の意見を経営層に報告し、資源配分と改善方針を決めて議事録に残します。
- 審査機関の選定・申請と受審 — 認定を受けた審査機関へ申請し、第一段階審査(文書審査)と第二段階審査(運用審査)を受けます。指摘には是正処置を提出し、判定を経て登録に至ります。
第一段階審査と第二段階審査で見られること
第一段階審査(文書審査)
文書体系が要求事項を満たしているか、適用範囲とSoAの整合が取れているか、第二段階審査の準備状況かを確認します。方針、リスクアセスメントの手順と結果、SoA、内部監査とマネジメントレビューの記録が主な対象です。準備不足なら日程を後ろへ調整するのが一般的です。
第二段階審査(運用審査)
現場でのインタビューと記録の確認により、文書どおりに運用されているかを見ます。入退室記録、アクセス権の棚卸し、教育記録、委託先評価、脆弱性・インシデント対応の履歴など実際の証跡が対象です。指摘は重大度で区分され、是正処置計画または完了報告を提出して登録判定へ進みます。
月別スケジュール例(10か月モデル)
社員50〜100名程度のIT企業が外部支援を部分的に使って進める場合の一例です。組織の状況で前後するため、自社に置き換えて調整してください。
| 時期 | 主な作業 | 残す成果物・記録 |
|---|---|---|
| 1か月目 | キックオフ、体制構築、適用範囲の決定 | 経営層承認記録、体制図、情報セキュリティ方針 |
| 2か月目 | ギャップ分析、取得計画の確定 | ギャップ分析結果、タスク一覧、全体スケジュール |
| 3〜4か月目 | 情報資産の洗い出し、リスクアセスメント、リスク対応計画、SoA | 情報資産台帳、リスク管理表、リスク対応計画、SoA |
| 4〜5か月目 | 規程・手順書・様式の整備、経営層承認 | 文書一覧、各規程・手順書、承認記録 |
| 6〜8か月目 | 全社教育、規程に沿った運用開始、証跡の蓄積 | 教育実施記録、権限棚卸し記録、委託先評価、インシデント記録 |
| 8か月目 | 内部監査員の育成、内部監査の実施 | 内部監査計画・報告書、是正処置記録 |
| 9か月目 | マネジメントレビュー、審査機関への申請 | マネジメントレビュー議事録、申請書類 |
| 9〜10か月目 | 第一段階審査→是正→第二段階審査→是正→登録 | 審査報告書、是正処置報告、登録証 |
審査機関の選定と申請は第一段階審査の3〜4か月前に着手すると日程調整に余裕が生まれます。繁忙期は希望日が取りにくいため、運用開始と並行して見積り依頼を進めるのが現実的です。
よくあるつまずき4つ
- 適用範囲を広げすぎる — 初回から全社・全拠点・全サービスを対象にすると、資産の洗い出しも規程整備も証跡集めも一気に膨らみます。まず主要サービスと本社に絞り、更新審査で拡大する進め方も選択肢です。
- 文書を作って終わりにする — テンプレートを埋めただけの規程は実態と乖離しがちです。第二段階審査で見られるのは文書ではなく、そのとおりに動いた記録です。書いた本人以外が実行できるかを基準に粒度を決めます。
- 記録が残っていない — 実施しているのに日付・実施者・対象・結果が残っていない例は非常に多いです。教育、権限棚卸し、委託先評価、バックアップ確認などは実施と同時に記録します。
- 内部監査が形骸化する — チェックリストに丸を付けるだけでは指摘がゼロになり改善が回りません。監査員の独立性を確保し、記録の実物をサンプリング確認します。
認証後の運用:サーベイランス審査と更新審査
認証は取得して終わりではなく、維持のための審査が続きます。一般的には登録後おおむね1年ごとにサーベイランス審査(維持審査)、3年ごとに更新審査(再認証審査)を受ける形が広く採られています。サーベイランス審査は範囲を絞って行われる一方、内部監査とマネジメントレビューは毎年必要です。
つまり取得プロジェクトで作った運用サイクルは、毎年回し続ける前提で設計する必要があります。特定の担当者の手作業に依存していると、2年目以降に負担が跳ね上がります。
ツールで進捗と証跡を一元管理する
取得プロジェクトでは、情報資産台帳、リスク管理表、SoA、規程の版管理、教育の受講状況、内部監査の指摘と是正、マネジメントレビュー議事録と扱う情報が多岐にわたります。これらを分散管理すると、どこまで進んだか・どの証跡が足りないかが見えなくなります。リスク・管理策・文書・記録を紐づけて管理すれば、進捗と不足がその場で分かり、翌年以降の維持も同じ仕組みで回せます。
自社が今どの段階にいるか、次に何から着手すべきかを整理したい場合は、ISMS現在地セルフチェックから始めてみてください。
よくある質問
- ISO27001の取得は最短でどのくらいかかりますか。
- 組織の規模や既存のルール整備状況によりますが、一般的には6か月程度からという例が多く見られます。文書整備だけを急いでも、運用の記録が一定期間分そろっていなければ第二段階審査で確認できる証跡が不足します。一般的に最低3か月程度の運用期間が目安とされるため、そこを起点に逆算するのが現実的です。
- 小規模な会社でも取得できますか。
- 従業員数が少ない組織でも取得は可能です。ISO/IEC 27001の要求事項は組織の規模に応じて適用の仕方を調整できるため、数名規模でも適用範囲とリスクに見合った文書と運用であれば問題ありません。ただし内部監査の独立性を確保する必要があるため、監査対象業務を担当していない人を監査員に充てるか、外部の監査員を活用する工夫が必要になります。
- 審査は何回受けるのですか。
- 初回の認証取得では、文書と準備状況を見る第一段階審査と、運用状況を見る第二段階審査の2回を受けるのが一般的です。指摘があれば是正処置を提出し、必要に応じて確認が行われます。登録後はおおむね年1回のサーベイランス審査と、3年ごとの更新審査が続きます。
- コンサルタントを使わず自社だけで進められますか。
- 自社のみで進める企業もあります。判断材料になるのは、規格の要求事項を読み解ける担当者がいるか、内部監査員を育成できるか、プロジェクトに割ける工数があるかの3点です。全面的に外部へ委託せず、ギャップ分析と内部監査だけ外部の力を借りるといった部分的な使い方も一般的です。いずれの場合も、運用と記録を担うのは自社である点は変わりません。
- 取得前に社内で最初に決めておくべきことは何ですか。
- 適用範囲(対象の組織・拠点・サービス)と、取得の目的・希望時期、そして推進体制の3つです。特に適用範囲は、リスクアセスメントの対象範囲、必要な規程、審査工数のすべてに影響します。取引先要件や入札要件が動機の場合は、求められている範囲を先に確認しておくと手戻りを避けられます。
自社のISMSの現在地を5問で確認
回答はブラウザ内だけで処理され、このアプリから送信されません。
セルフチェックを始める本記事は一般的な情報提供を目的としており、審査結果や認証取得を保証するものではありません。制度・費用は変わることがあるため、最新情報は審査機関等でご確認ください。
関連記事
ISMS(ISO27001)認証取得の費用相場|審査・コンサル・維持費の内訳と抑え方
ISMS(ISO27001)認証の取得費用は、初回審査費用が数十万〜150万円程度、コンサル費用が100万〜500万円程度が目安です。従業員10名・30名・100名の規模別相場、年間維持費、費用を抑える方法を整理します。
ISMSリスクアセスメントのやり方|情報資産の洗い出しから適用宣言書まで6ステップ
ISO/IEC 27001のリスクアセスメント手順を、リスク基準の定義・情報資産の洗い出し・分析・評価・リスク対応と適用宣言書まで6ステップで解説。評価基準の表の例とよくある失敗もまとめました。
ISMS(ISO27001)で必要な文書一覧|規格が要求する文書化された情報と記録を整理
ISO/IEC 27001で必要な文書を、規格本文が明示的に要求するものと、附属書Aの管理策に合わせて実務上整備することが多いものの2層に分けて一覧化。文書と記録の違い、文書体系、版数管理の要件までまとめて解説します。