コンテンツにスキップ

7.5 文書化した情報

項目内容
改訂日2026.03.04
適用範囲全社
箇条番号7.5
分類支援

組織のISMSは、次の事項を含まなければならない。

  • a) この規格が要求する文書化した情報
  • b) ISMSの有効性のために必要であると組織が決定した、文書化した情報

当社のISMSは、以下の文書化した情報を含んでいる。

当社のISMS文書は、以下の3つの主要文書で構成される。

文書名内容対応ディレクトリ
ISMSマニュアルJIS Q 27001:2025の箇条4~10に対応する要求事項への対応方針を記述clauses/
運用規定ISMSマニュアルの方針に基づく具体的な運用ルール・手順を記述policies/
適用宣言書ISO/IEC 27001:2022 附属書Aの93管理策の適用・非適用と実施状況を記述annexa/

※ 運用規定は、組織内で「情報セキュリティマネジメントシステム(ISMS)文書集」とも称される場合がある。

a) JIS Q 27001:2023が要求する文書化した情報

Section titled “a) JIS Q 27001:2023が要求する文書化した情報”
箇条文書化した情報当社の対応文書文書体系
4.3ISMSの適用範囲4.3 ISMSの適用範囲の決定ISMSマニュアル
5.2情報セキュリティ方針情報セキュリティ基本方針ISMSマニュアル
6.1.2情報セキュリティリスクアセスメントプロセス14. 情報セキュリティリスクアセスメント運用規定
6.1.3情報セキュリティリスク対応プロセス14. 情報セキュリティリスクアセスメント運用規定
6.1.3 d)適用宣言書適用宣言書適用宣言書
6.2情報セキュリティ目的6.2 情報セキュリティ目的及びそれを達成するための計画策定ISMSマニュアル
7.2力量の証拠教育実施記録記録・帳票
8.1運用計画及び管理の証拠運用規定(各種規程)運用規定
8.2リスクアセスメント結果14. 情報セキュリティリスクアセスメント運用規定
8.3リスク対応計画14. 情報セキュリティリスクアセスメント運用規定
9.1監視及び測定の結果内部監査報告書、マネジメントレビュー議事録記録・帳票
9.2内部監査プログラム及び結果内部監査報告書記録・帳票
9.3マネジメントレビューの結果マネジメントレビュー議事録記録・帳票
10.2不適合及び是正処置の証拠是正処置記録記録・帳票

b) 当社が必要と決定した文書化した情報

Section titled “b) 当社が必要と決定した文書化した情報”
文書体系文書
ISMSマニュアル箇条4~10(JIS Q 27001:2023要求事項への対応)
運用規定1. 組織的対策14. 情報セキュリティリスクアセスメント
適用宣言書附属書A管理策(93管理策の適用状況)
記録・帳票ネットワーク構成図オフィスレイアウト
参考資料JIS Q 27001:2023 参考資料

文書化した情報を作成及び更新する際、組織は、次の事項を確実にしなければならない。

  • a) 適切な識別及び記述(例えば、タイトル、日付、作成者、参照番号)
  • b) 適切な形式(例えば、言語、ソフトウェアの版、図表)及び媒体(例えば、紙、電子媒体)
  • c) 適切性及び妥当性に関する、適切なレビュー及び承認

当社の文書化した情報は、以下の識別情報を含んでいる。

識別項目内容
タイトル文書の内容を示す明確なタイトル
版(バージョン)文書のバージョン番号
作成者文書の作成責任者(情報セキュリティ委員会等)
発行日文書の発行日または改訂日
適用範囲文書が適用される範囲
項目当社の対応
言語日本語
形式Markdown形式(ISMS文書管理システム)、PDF(印刷用)
媒体電子媒体(ISMS文書管理システム、Google Drive)

文書化した情報のレビュー及び承認は、以下のプロセスで実施している。

文書種別レビュー者承認者
ISMSマニュアル情報セキュリティ委員会代表取締役
運用規定情報セキュリティ委員会情報セキュリティ責任者
適用宣言書情報セキュリティ委員会情報セキュリティ責任者
記録・帳票作成者管理責任者

ISMS及びこの規格で要求されている文書化した情報は、次の事項を確実にするために、管理しなければならない。

  • a) 文書化した情報が、必要なときに、必要なところで、入手可能かつ利用に適した状態である。
  • b) 文書化した情報が十分に保護されている(例えば、機密性の喪失、不適切な使用又は完全性の喪失からの保護)。

文書化した情報の管理に当たって、組織は、該当する場合には、必ず、次の行動に取り組まなければならない。

  • c) 配付、アクセス、検索及び利用
  • d) 読みやすさが保たれることを含む、保管及び保存
  • e) 変更の管理(例えば、版の管理)
  • f) 保持及び廃棄

ISMSの計画策定及び運用のために組織が必要と決定した外部からの文書化した情報は、必要に応じて識別し、管理しなければならない。

3つの主要文書の位置づけと相互関係

Section titled “3つの主要文書の位置づけと相互関係”

当社のISMS文書は、以下の相互関係に基づき管理されている。

文書役割他文書との関係
ISMSマニュアル規格要求事項(箇条4~10)への対応方針を記述運用規定・適用宣言書の上位文書
運用規定ISMSマニュアルの方針に基づく具体的な運用ルール・手順を記述ISMSマニュアルの方針を具体化
適用宣言書附属書A管理策の適用・非適用と実施状況を記述各管理策の実施手順は運用規定を参照
文書種別保管場所アクセス方法
ISMSマニュアルISMS文書管理システムWebブラウザ(社内ネットワーク)
運用規定ISMS文書管理システムWebブラウザ(社内ネットワーク)
適用宣言書ISMS文書管理システムWebブラウザ(社内ネットワーク)
記録・帳票Google DriveGoogle Workspace認証
外部文書(ISO規格等)ISMS文書管理システム(参照)Webブラウザ
保護対策実施内容
機密性アクセス制御(Google Workspace認証、IAP)
完全性Git版管理、変更履歴の記録
可用性クラウドサービスの冗長性、バックアップ

c) 配付、アクセス、検索及び利用

Section titled “c) 配付、アクセス、検索及び利用”
項目実施内容
配付ISMS文書管理システムでの公開、Slackでの周知
アクセス従業員はGoogle Workspace認証でアクセス可能
検索ISMS文書管理システムの検索機能
利用Webブラウザでの閲覧、PDF出力
項目実施内容
保管場所ISMS文書管理システム(Cloud Run)、Google Drive
保存期間規程類:永年、記録類:5年以上
読みやすさMarkdown形式、PDF形式で可読性を確保
項目実施内容
版管理Git(GitHub)による版管理
変更履歴コミット履歴、文書内のバージョン情報
変更承認プルリクエストによるレビュー・承認
項目実施内容
保持最新版をISMS文書管理システムで公開、旧版はGit履歴で保持
廃棄不要となった文書は適切な手順で削除(Git履歴は保持)

外部からの文書化した情報(ISO規格、法令等)は、以下のとおり管理している。

外部文書管理方法
ISO/IEC 27001:2022参考資料としてISMS文書管理システムに概要を掲載
関連法令法改正時に情報セキュリティ委員会で確認、規程への反映
顧客要求事項契約書・仕様書として保管
証跡内容保管場所
文書一覧ISMS文書の一覧ISMS文書管理システム
変更履歴文書の変更履歴GitHub
承認記録プルリクエストの承認記録GitHub
アクセスログ文書へのアクセス記録Cloud Run、Google Workspace