第28回の6ステップでいえば、(5)の運用に入る回です。前回の第32回で、規格が名指しする文書の半分は、運用で溜まる証拠だと書きました。今回は、その器に最初の中身を入れていく段です。
人に渡すのが導入教育で、暦に載せて回すのが運用管理。教科書の14章41節と42節を、1本で読みます。規格の要求そのものは第10回(7.2〜7.4)と第12回(箇条8)で読みました。今回は、それをどう作るかの話です。
- 導入教育は、配る前に「誰に何が要るか」を決めるところから始まること(7.2 a))
- 全員に同じことを伝える層(7.3)と、役割ごとに違うことを身につける層(7.2)を分けて組む考え方
- 力量の身につけ方には教育と訓練のほかに「経験」があり、自習や実地も形式の一つとして挙がっていること
- 8.1の「計画どおりに実施された」を、年間の実施表で示すやり方と、その表が規格の用語ではないこと
- 実施表で「できなかった」行を、不適合の判断にどうつなぐか
- 聞かれたら教え、動かしながら覚え、時期は前年の記録で知る筆者の現場を、7.2と8.1から見て考えたこと
導入教育と運用管理とは——ひとことで言うと
作った仕組みを人に渡し、暦に載せて回し始める作業です。
構築の段で書いた規程や手順は、読まれて動かなければ紙のままです。導入教育は、その中身を必要な人に、必要な深さで渡す仕事。運用管理は、決めた活動がいつ行われるはずで、実際に行われたかを追う仕事です。
どちらも、構築と運用の継ぎ目に置かれています。正直、規程が承認されて一息つくころなので、気が抜けやすい段だと思います。
7.2 教育は測ってから配る——a)からd)の順番
7.2の要求は、並び順に意味があります。教育はその途中に出てくる手段の一つで、出発点ではありません。
| 7.2 | 求められていること | 実務で作るもの |
|---|---|---|
| a) | 組織の管理下でパフォーマンスに影響する業務を行う人に、必要な力量を決める | 役割と力量の対応表 |
| b) | 教育・訓練・経験にもとづいて、その力量を備えられるようにする | 教育・訓練の計画 |
| c) | 必要なら処置をとり、とった処置の有効性を評価する | 理解の確認、評価の結果 |
| d) | 力量の証拠を文書化した情報として残す | 受講記録、評価の結果、資格や経験の記録 |
a)を飛ばして計画から作ると、毎年同じ全員向けの研修が1本あるだけになりがちです。誰に何が足りないかを決めていないので、計画の中身を選ぶ根拠がありません。
管理基準は、a)の作り方の例として業務分掌を挙げています。役職名・業務内容・責任範囲に加えて、業務に必要な知識・資格・経験を明確にする、という書き方です。役割と力量の表は、新しく発明しなくても、分掌の表に列を足す形で作れることになります。
管理基準には、教育や訓練の一部を免除するなら、どの技能・経験・資格に当てはまるかを明確にして一覧にする、という記述もあります。経験者を研修から外す判断も、理由ごと残しておく対象だということです。
c)の有効性評価と、d)の記録の形(ISMS専用の様式でなくてよい)は、前述の通り第10回で読みました。
全員に同じこと(7.3)と、役割ごとに違うこと(7.2)
7.2と7.3は、対象の範囲と求める中身が違います。7.2は、組織の管理下で、情報セキュリティのパフォーマンスに影響する業務を行う人。その人たちに要る力量を決め、備えさせる要求です。7.3は、組織の管理下で働く人々の全体に、認識を求めています。
認識の中身は3つです。情報セキュリティ方針。ISMSの有効性に対する自らの貢献で、パフォーマンスの向上によって得られる便益も含みます。そして、要求事項に適合しないことの意味。2つ目は、自分の担当を知っているだけでは足りず、それが組織の成果にどうつながるかまでを指しています。
この違いをそのまま教育の設計に写すと、次のような層に分けられます。層の分け方と「何を」の例は筆者の整理で、規格や教科書の区分ではありません。右の列は、関連する条項・管理策です。
| 層 | 誰に | 何を(例) | 関連する条項・管理策 |
|---|---|---|---|
| 全員 | 組織の管理下で働く人々(外部の要員を含み得る) | 方針、自分の役割、報告の手順、規則の置き場所 | 7.3、A.6.3 |
| 役割ごと | リスク所有者、システムの管理者、内部監査員など | その役割に要る知識・技能 | 7.2、A.6.3 |
| 時期で発生 | 新任・異動の人、規程の改訂で影響を受ける人、インシデントの後 | 開始時の教育、変更点、教訓 | A.6.3 |
| 訓練 | 事業継続に関わる人 | 継続の計画に沿った手順(止めて戻すなど) | A.5.29、A.5.30 |
3行目の根拠は、管理基準の細目です。開始時の意識向上・教育・訓練を、新しい要員と、要求事項が大きく異なる役割に異動した人にも適用する。意識向上の活動では、インシデントから学んだ教訓を生かす。どちらも、年に1回の全員研修だけでは拾えない時期の教育です。
4行目は、A.5.29とA.5.30が訓練の中身を指定しているわけではありません。中断時の計画やICTの備えを試すための、実務上の選択肢の一つです(第18回)。1行目の外部の要員は、前述の通り第20回で読みました。
身につけ方は、研修だけではない
7.2 b)は、力量を備える根拠として教育・訓練・経験の3つを挙げています。研修を受けさせることだけが手段ではありません。
管理基準のA.6.3の細目も、技術チームの教育・訓練の形式をいくつも例示しています。講義、自己学習、熟練者による指導、ローテーション、熟練者の採用など。技術要員が会報や会議で自らの知識を最新に保つ、という細目もあります。
形式は自由なぶん、問われるのは何を身につけたかの側です。a)で決めた力量と、選んだ形式が結びついているか。そこが記録で辿れれば、自習でも実地でも説明はつきます。
8.1 運用管理は暦に載せる——「計画どおり」をどう示すか
8.1が求めるのは、記録だけではありません。プロセスの基準を決め、それに沿って管理すること。計画した変更の管理と、意図しない変更の結果への対応。外部から提供されるプロセス・製品・サービスの管理。これらは第12回で読みました。
ここで扱うのは、そのうちの1つです。プロセスが計画どおりに実施されたという確信をもつのに必要な程度の、文書化した情報。管理基準は、そこに集める情報の例として、管理策の実施状況・有効性・取り巻く環境の変化を挙げています。
「計画どおり」と言うには、計画が先に書いてある必要があります。当たり前のようで、ここが抜けやすい。やった記録は残っていても、いつやる予定だったかがどこにもない、という形です。
教科書は、実務の道具として、時期の決まった活動を月ごとの一覧にする表を勧めていました。教科書の呼び名は「情報セキュリティマネジメントプログラム」です。ただし、筆者が確認した範囲(管理基準とJIPDECのユーザーズガイド)では、この呼び名は出てきません。規格が求める様式ではなく、8.1の情報をそろえる一つの作り方として読んでいます。以下では「年間の実施表」と呼びます。
表に載せる行は、規格が時期や間隔を決めるよう求めているものから拾うのが、漏れにくい方法です。
| 載せる行の例 | 根拠 | 時期の決め方 |
|---|---|---|
| リスクアセスメント | 8.2 | あらかじめ定めた間隔+重大な変更の提案時・変化の発生時 |
| 教育・訓練の計画と実施 | 7.2、A.6.3 | 定期+新任・異動の発生時 |
| アクセス権の見直し | A.5.18 | 組織が決める(第17回では組織変更が契機) |
| 内部監査 | 9.2 | あらかじめ定めた間隔 |
| マネジメントレビュー | 9.3 | あらかじめ定めた間隔 |
| 事象・弱点の報告 | A.6.8 | 発生のつど。月ごとに報告の件数(0件も記入)を付ける形もある |
最後の行のように、時期が決まらない活動も表から外さないほうが扱いやすくなります。0件も書く欄を置くと、空欄が「報告が無かった」のか「見ていない」のかを区別できます。ただし、報告が0件だったことは、事象が起きなかったことと同じではありません。表が示せるのは、報告の件数までです。
教科書の例では、事務局が実施状況を定期的に確かめ、管理責任者とトップマネジメントへ報告する流れになっていました。これも一つの例です。規格は内部監査とマネジメントレビューを「あらかじめ定めた間隔」で行うよう求めていますが、実施表の報告頻度までは決めていません。組織の規模に合わせて決めてよい部分です。
「できなかった」行の行き先——10.2への橋
実施表の価値は、むしろ「未実施」の欄にあります。予定の月に印が付かなかった行は、計画と実施の差が見える場所だからです。
ただし、未実施の印だけで結論は出せません。予定の変更が決めた手順で扱われていたか。定めた基準や期限から外れていないか。そこを確かめてから判断します。逆に、事情があれば不適合ではない、ということでもありません。外れていると判断したら不適合として扱い、10.2の是正処置へつなげます(第14回)。判断する人と経路は、表を作る段で先に決めておきます。
[現場]教える・覚える・時期を回す仕組みを、7.2と8.1から見る
ここから現場の話です。
筆者の常駐先はISMSを取得しておらず、予定もありません。以下は取得の体験談ではありません。導入教育と運用管理に当たる動きが、筆者の位置からどう見えているかの話です。
異動してきた職員には、聞かれたら教える
情報部門に職員が異動してきたとき、筆者が決まった説明の場を持つことはありません。職員から聞かれたら、そのつど答えています。着任した職員がどんな研修や引継ぎを受けているかは、職員の側の経路なので、筆者からは見えません。
この形には、はっきりした強みがあります。職員は数年で異動しますが、常駐のSEは同じ現場に長くいることが多い。運用の勘どころが異動をまたいで残り、聞けば答える人がいつもいる。引継書は残るけれど理由が書かれない、と第2回で書きました。その穴を、質問の受け口が埋めている面があると感じています。
A.6.3の目で見ると、残る問いは2つです。1つ目は、聞かれたことしか渡らないこと。着任したばかりの人は、何を聞けばよいかをまだ知りません。管理基準の細目が、異動した人にも開始時の教育を、と書いているのはこの段です。2つ目は、答える人に知識が集まること。第23回で読んだ「主要な要員への依存」の細目と同じ形です。
手当ては、新しく研修を作ることでなくてもよいと思います。よく聞かれる質問と答えを1枚にまとめるだけで、開始時の教育資料の種になります。誰に渡したかを残せば、7.2 d)の記録にもなる。質問の受け口という強みは、そのまま残せます。
新しいシステムは、読んで、立ち会って、動かして覚える
新しいシステムや機器が稼働するとき、筆者が操作や運用を覚える道は3つです。稼働前に渡される運用手順書を読んで自分で触る。仕様の協議や構築の作業に、途中から立ち会う。稼働後に、実際の作業や問い合わせ対応をしながら覚える。
前の節で見たとおり、7.2 b)は経験を力量の根拠に数えています。管理基準の細目が挙げる形式にも、自己学習や実地の指導が並んでいました。読んで、立ち会って、動かすという覚え方は、規格が想定している身につけ方の範囲に収まっている、と筆者は読んでいます。
問いが残るのは、a)とd)の側です。新しいシステムを運用するのに何が要るかを、覚える前に決めているか。筆者の場合、その一覧に一番近いのは、稼働前に渡される手順書の目次だと思います(手順書が稼働前に一式渡る話は、第28回で書きました)。目次の項目ごとに「できる」を確かめた跡が作業記録に残っていれば、d)の証拠として説明できる余地があります。
時期の決まった作業は、前年の記録と体が覚えている
年に1回や四半期ごとの作業で、「そろそろその時期だ」と筆者が気づくきっかけは、前年の作業記録と、体の記憶です。毎年のことなので、季節が来ると思い出します。
作業の手順を前回の記録で回している話は第19回で書きました。時期も同じところから来ている、ということになります。前年の記録は日付の付いた実績なので、手がかりとしては強い。長年の体の記憶も、第13回の体感と同じで、速く、たいてい当たります。緩いと書くつもりはありません。
8.1の目で見ると、前年の記録が示せるのは「やった」です。「やる予定だった」ではありません。計画と実施の差は、予定が先に書いてあるときにしか見えない。初めて行う作業や、頻度を変えた作業は、前年の記録にも体の記憶にも載っていません。
年間の実施表は、ここで役に立つと考えています。それも、ゼロから作る必要はありません。前年の作業記録から、作業名と日付の列を抜き出せば、実施表の下書きがほぼできます。第32回で、納品物の目録に列を足せば文書の一覧に近づく、と書いたのと同じ形です。記録と記憶の中にある予定を、先に紙へ移しておく。それだけで、8.1の「計画どおり」を外から示せる形に近づきます。
よくある落とし穴/審査で指摘されやすい点
審査の事例を集めたものではありません。ここまでの内容から、つまずきやすいと考える点を挙げます。
教育の計画が、力量の決定より先にできている
研修の年間計画はあるのに、役割ごとに何が要るかを決めた文書がない。審査で「この研修を選んだ理由は」と聞かれると、答えが「毎年やっているので」になります。計画の各行が、a)で決めたどの力量に当たるかを結べるかを確かめます。
全員向けの研修1本で、役割の力量まで済ませている
全員向けの研修は、7.3の認識には効きます。ただ、システムの管理者や内部監査員に要る知識までは届きません。役割ごとの層が空いていないか、層の表で見ます。
実施表に「済」が並ぶが、日付と証拠に辿れない
印だけの実施表は、作った人以外には確かめようがありません。「済」の欄から、実施日と、その記録の置き場所に辿れるようにしておきます。
報告が0件の月が空欄になっている
報告の欄は、何も無い月ほど空欄になりがちです。空欄は、報告が無かったのか、見ていないのかを区別できません。「0件」と書く決まりを置きます。0件を「事象なし」と読み替えないことも、あわせて決めておきます。
まとめ
- 導入教育は、7.2 a)の「誰に何が要るか」を決めるところから始めます。役割と力量の表は、業務分掌に知識・資格・経験の列を足す形で作れます
- 全員向けの層(7.3の認識)と、役割ごとの層(7.2の力量)は分けて組みます。新任・異動・インシデントの後といった、時期で発生する教育もあります
- 7.2 b)は経験も力量の根拠に数えています。自習や実地も形式の一つで、問われるのは決めた力量と結びついているかです
- 8.1の「計画どおり」を示すには、予定が先に書いてある必要があります。年間の実施表は、規格の用語ではない一つの作り方です
- 実施表の「未実施」は、計画と実施の差が見える場所です。予定の変更の扱いと、決めた基準・期限から外れていないかを確かめて判断し、外れていれば10.2の是正処置へつなげます。判断する人と経路は先に決めておきます
- 筆者の現場では、知識は質問の受け口で、予定は前年の記録と体の記憶で回っていました。ISMSに乗せるなら、よく聞かれる質問の1枚と、前年の記録から抜き出した実施表が、最初の一歩になると考えています
次回は、教科書14章の内部監査の実施(実務編)を読みます。年間の実施表に載った「内部監査」の1行を、どう計画し、どう回すかの段です。
連載の入口は第1回です。
引っかかった点
「情報セキュリティマネジメントプログラム」という呼び名は、筆者が手元で確認した管理基準とJIPDECのユーザーズガイドには出てきませんでした。規格本文は手元にないので、本文に無いとまでは言い切れません。記事では、8.1の情報をそろえる作り方の一つとして扱いました。
7.2 b)の「教育、訓練又は経験」と、7.3の3項目は、管理基準の対応する項目(JIS Q 27001:2023準拠)で読んでいます。規格本文と一字一句を照合したわけではありません。
A.6.3の細目(開始時の教育を異動した人にも、インシデントの教訓を生かす、技術チームの教育・訓練の形式)は、管理基準の詳細管理策です。管理策の文そのものではありません。
層の表と実施表の行は、筆者の整理です。教科書は教育を6つの区分で示していましたが、記事では対象の範囲(7.2と7.3)で並べ直しました。
参考にした一次資料
- 経済産業省「情報セキュリティ管理基準(令和7年改正版)」 … 4.5.2(力量・認識。業務分掌に知識・資格・経験を明確にする例、免除の一覧)、4.5.4(8.1。集める情報の例)、6a-6.3(A.6.3の詳細管理策)を読みました。JIS Q 27001:2023とJIS Q 27002:2024をもとにした版です。本文は意見公募時に公開されていた版から読んでいます
- ISMSユーザーズガイド(JIPDEC/2025年3月31日) … JIS Q 27001:2023(ISO/IEC 27001:2022)対応版です。7.2・7.3・8.1の解説を読みました
- 岡田敏靖『ISO27001:2022の規格と審査がしっかりわかる教科書 改訂2版』(技術評論社) … 連載で使っている教科書です。14章41節(ISMS導入教育の実施)と42節(ISMS運用の管理)を読みました
