ISMS(情報セキュリティマネジメントシステム)の基本からISO/IEC 27001:2022への移行後のポイント、AI・クラウド・ゼロトラスト時代の実践方法まで解説。認証取得を目的にしない、これからのISMS運用と企業の情報セキュリティ戦略をわかりやすく紹介します。
はじめに:ISMSとは?「認証」ではなく「経営の仕組み」として考える
ISMS(Information Security Management System)とは、組織が保有する情報を適切に管理し、情報セキュリティリスクを継続的にコントロールするためのマネジメントシステムです。その代表的な国際規格がISO/IEC 27001です。
ISO/IEC 27001:2022は、情報セキュリティだけでなく、サイバーセキュリティやプライバシー保護も名称に含む規格へと改訂されています。組織の規模や業種を問わず、情報資産の機密性・完全性・可用性を維持しながら、リスクを継続的に改善することが基本となります。
重要なのは、ISMSを「ISO認証を取得するための書類作り」と捉えないことです。クラウド、テレワーク、生成AI、SaaS、外部委託など、企業を取り巻く環境が変化する現在では、経営判断とセキュリティ対策をつなぐ仕組みとして活用することに価値があります。
ISMSの効果は「社員の意識」と「管理体制」に表れる
ISMS認証の効果についてISMS-ACが実施した調査では、「社員の情報セキュリティに関する意識向上、教育啓発に寄与した」が71.6%、「組織の情報セキュリティ管理体制が強化できた」が70.5%、「組織の情報セキュリティ対策が強化できた」が70.2%でした。
つまりISMSの効果は、ファイアウォールやEDRなどの個別製品だけでは測れません。経営層、情報システム部門、現場部門が同じリスク認識を持ち、ルールを実際の業務に定着させることが重要です。
また、日本国内のISMS認証取得組織は増加を続けています。ISMS-ACの2026年資料では、2025年度の認証組織数は8,435件(2026年3月6日現在)とされています。さらにISMS-ACの検索ページでは、2026年9月18日時点で登録8,694、公表8,450の組織が確認できます。
ISMS運用の中心は「リスクアセスメント」と継続的改善
ISMSでは、まず組織の事業や情報資産を把握し、どのような脅威や脆弱性が存在するのかを評価します。そのうえで、リスクを受容するのか、低減するのか、移転するのか、回避するのかを判断し、必要な管理策を実施します。
運用後は内部監査やマネジメントレビューなどを通じて有効性を確認し、問題があれば改善します。いわゆるPDCAを回す仕組みですが、重要なのは「監査のためのPDCA」にしないことです。
たとえば、生成AIの利用が社内で急速に増えた場合、従来の情報資産台帳だけでは新しいリスクを十分に把握できない可能性があります。AIへの機密情報入力、シャドーAI、外部SaaSへのデータ送信、AI生成物の誤利用などを新たなリスクとして評価し、ルールや教育、技術的対策を更新する必要があります。
ISO/IEC 27001:2022への移行はすでに完了期限を迎えている
ISO/IEC 27001は2022年10月に改訂され、ISO/IEC 27001:2022が現在の国際規格です。旧規格からの移行期限は2025年10月31日であり、2026年現在、この期限はすでに経過しています。ISMS-ACは、期限までに移行しなかった場合、旧規格によるISMS認証は失効すると案内しています。
2022年版では、附属書Aの管理策が再編され、従来の114項目から93項目へ整理されました。新しい管理策には、脅威インテリジェンス、情報セキュリティのためのクラウドサービス利用、ICTの事業継続準備、データマスキング、データ漏えい防止、監視活動など、現在のIT環境を意識した内容が盛り込まれています。
したがって現在の企業にとって重要なのは「移行期限に間に合わせること」ではなく、2022年版を前提として、自社のリスクに管理策が本当に機能しているかを検証することです。
2026年のISMSは「クラウド」と「AI」が重要テーマ
ISMSを取り巻く環境では、クラウドセキュリティも大きく変化しています。2026年7月には、クラウドサービス固有の情報セキュリティ管理策を扱うISO/IEC 27017:2015が改訂され、ISO/IEC 27017:2026として発行されました。日本のISMSクラウドセキュリティ認証についても、今後、関連する認証基準の改訂と移行が予定されています。
さらに生成AIの普及によって、ISMSとAIガバナンスの接点も拡大しています。
ISO/IEC 42001:2023は、AIの開発・提供・利用に関するマネジメントシステムの国際規格です。AIに関するリスクや機会を組織的に管理し、継続的に改善することを目的としており、ISMSと組み合わせたガバナンス体制を構築することもできます。
実際、ISMS-ACの調査では、AI開発者・提供者・利用者に該当する組織の60.8%が、ISO/IEC 42001について「概要をよく知らないが、関心がある」と回答しています。
今後は「情報を守るISMS」だけでなく、AIを安全かつ説明可能な形で利用するためのガバナンスまで視野に入れる必要があります。
ゼロトラスト時代にISMSをどう活用するか
クラウドやリモートワークが一般化した現在、「社内ネットワークだから安全」という境界型セキュリティだけでは十分とはいえません。
ゼロトラストでは、ユーザーや端末、アプリケーションなどを前提として信頼せず、アクセスのたびに認証・認可や状態を確認します。NISTも2025年に、複数クラウドやハイブリッド環境、場所や端末を問わないアクセスを想定したゼロトラスト実装ガイドを公開しています。
ここでISMSが担うのは、ゼロトラスト製品を導入することそのものではありません。「何を守るのか」「誰がアクセスするのか」「どのリスクを許容するのか」「導入した対策は有効なのか」を組織として決め、継続的に見直すことです。
NIST CSF 2.0も、組織の規模や業種、成熟度を問わず、サイバーセキュリティリスクを把握・評価・優先順位付け・共有するための枠組みとして位置付けられています。ISMSと組み合わせれば、規格への適合だけでなく、実際のサイバーリスク管理へ落とし込みやすくなります。
ISMS導入・改善を成功させる5ステップ
これからISMSを導入する企業、あるいは既存のISMSを見直す企業は、次の流れで進めると整理しやすくなります。
1.目的と適用範囲を決める
何のためにISMSを導入するのか、どの組織・サービス・システムを対象にするのかを明確にします。
2.情報資産とリスクを可視化する
重要情報、システム、クラウド、委託先、AIサービスなどを洗い出し、事業への影響を含めてリスクを評価します。
3.管理策を実装する
アクセス制御、認証、多要素認証、バックアップ、ログ監視、教育、インシデント対応など、リスクに応じた対策を整備します。
4.監査と改善を行う
内部監査やマネジメントレビューによって、ルールが存在するだけでなく、実際に機能しているかを確認します。
5.環境変化に合わせて更新する
生成AI、新しいSaaS、クラウド移行、委託先変更、法規制などをリスク評価へ反映します。
まとめ:2026年のISMSは「認証」から「継続的な経営リスク管理」へ
2026年のISMSを考えるうえで重要なのは、認証取得そのものをゴールにしないことです。
ISO/IEC 27001:2022への移行期限はすでに終了し、現在はその要求事項を前提として、クラウド、AI、サプライチェーン、ゼロトラストなど変化するリスクにどう対応するかが問われています。
特に生成AIの急速な普及によって、情報セキュリティとAIガバナンスの境界はますます近づいています。ISO/IEC 42001やNIST CSF 2.0なども活用しながら、**「ルールを作る→守る→監査する」だけでなく、「環境が変わる→リスクを再評価する→仕組みを改善する」**という循環を作ることが、これからのISMSに求められる姿です。
ISMSは、セキュリティ部門だけの制度ではありません。経営、IT、現場、外部委託先をつなぎ、変化するリスクに組織として対応するための経営基盤として捉えることが重要になっています。

