コンテンツにスキップ

9.1 監視、測定、分析及び評価

項目内容
改訂日2024.04.01
適用範囲全社
箇条番号9.1
分類パフォーマンス評価

組織は、次の事項を決定しなければならない。

  • a) 監視及び測定が必要な対象。これには、情報セキュリティプロセス及び管理策を含む。
  • b) 該当する場合には、必ず、妥当な結果を確実にするための、監視、測定、分析及び評価の方法。選定した方法は、妥当と考えられる、比較可能で再現可能な結果を生み出すことが望ましい。
  • c) 監視及び測定の実施時期
  • d) 監視及び測定の実施者
  • e) 監視及び測定の結果の、分析及び評価の時期
  • f) 監視及び測定の結果の、分析及び評価の実施者

組織は、この結果の証拠として、文書化した情報を利用可能な状態にしなければならない。

組織は、情報セキュリティパフォーマンス及びISMSの有効性を評価しなければならない。

ISMSが意図した成果を達成しているか、情報セキュリティプロセス及び管理策が有効に機能しているかを客観的に把握し、継続的改善につなげるため。

当社では、以下の項目について監視・測定を実施している。

監視・測定対象測定方法実施時期実施者分析・評価時期分析・評価者
情報セキュリティインシデントYouTrackでのインシデント記録の集計随時(発生時)インシデント対応責任者年1回(8月)情報セキュリティ責任者
情報セキュリティ教育の実施状況Slack反応・カレンダー記録の確認入社時・年1回教育責任者年1回(8月)情報セキュリティ責任者
アクセス権限の管理状況Microsoft Entra ID・Google Workspace監査ログ随時(イベント駆動)システム管理者年1回(8月)情報セキュリティ責任者
リスクアセスメントの実施リスクアセスメント報告書年1回(8月)情報セキュリティ責任者年1回(8月)情報セキュリティ責任者
法令・規制要件の遵守状況内部監査結果、外部指摘の有無年1回(8月)監査・点検責任者年1回(8月)情報セキュリティ責任者
クラウドサービスのセキュリティ状況各サービスのセキュリティ設定確認随時(変更時)システム管理者年1回(8月)情報セキュリティ責任者

情報セキュリティ目的の達成状況

Section titled “情報セキュリティ目的の達成状況”

6.2 情報セキュリティ目的及びそれを達成するための計画策定で設定した目的について、以下の指標で監視・測定を行う。

目的測定指標目標値測定方法
情報セキュリティインシデントの防止重大インシデント(レベル2以上)の発生件数0件/年YouTrackインシデント記録の集計
情報セキュリティ教育の徹底教育受講率100%Slack反応・カレンダー記録
アクセス権限の適正管理退職者アカウントの即時無効化率100%アカウント管理記録
リスクアセスメントの実施年次リスクアセスメント実施1回/年リスクアセスメント報告書
法令・規制要件の遵守法令違反・指摘事項0件/年内部監査結果

パフォーマンス測定では、以下の2つの観点から評価を行う。

観点説明用途
実施度計画した管理策に対してどの程度実施されたかを測定管理策の実装・運用の妥当性チェック、不足点の特定
達成度計画した管理策を実施した結果、情報セキュリティ目的がどの程度達成されたかを測定管理策が目的を達成する能力を果たしたかの評価

監視・測定の結果は、年1回のマネジメントレビュー(8月)において分析・評価を行う。分析・評価では以下の観点を確認する。

  • 情報セキュリティ目的の達成状況
  • 管理策の有効性
  • 傾向分析(前年度との比較)
  • 改善が必要な領域の特定

測定結果に基づき、管理策のパフォーマンスを以下の基準で評価する。

評価区分基準対応
能力あり目標を達成し、有効に機能している現状の運用を継続
経過監視目標は達成しているが、傾向として悪化が見られる監視頻度を上げて経過を観察
改善必要目標未達成または有効に機能していない原因分析、是正処置の実施

パフォーマンス評価結果は、以下にフィードバックする。

フィードバック先内容
マネジメントレビューISMSの有効性評価のインプットとして活用
リスクアセスメントリスク対応の妥当性確認、再アセスメントの要否判断
監視プロセス監視項目・頻度の見直し
インシデント管理インシデント対応基準の見直し

監視・測定の結果は、以下の形式で文書化し保持する。

文書・記録内容保管場所
インシデント記録インシデント対応履歴、件数集計YouTrack
教育実施記録教育の実施状況、受講者記録Slack記録、カレンダー
アカウント管理記録アクセス権限の変更履歴Microsoft Entra ID監査ログ、Google Workspace監査ログ(いずれもnightwatchで長期保存)
リスクアセスメント報告書リスク評価結果ISMS文書管理システム
内部監査報告書監査結果、指摘事項ISMS文書管理システム
マネジメントレビュー議事録分析・評価結果、決定事項ISMS文書管理システム