政府機関のクラウド活用が進む中、クラウドサービスのセキュリティ水準を統一的に評価・登録する制度としてISMAP(イスマップ)が運用されています。ISMAPは「Information system Security Management and Assessment Program(政府情報システムのためのセキュリティ評価制度)」の略称で、2020年6月に運用が開始されました。本記事では、ISMAPの制度概要、管理基準、登録プロセス、そして民間企業にとっての情報セキュリティ コンプライアンス上の活用メリットについて詳しく解説します。
ISMAPの背景と目的
クラウド・バイ・デフォルト原則の推進
ISMAPが生まれた背景には、政府のクラウド推進方針があります。2018年6月、各府省情報化統括責任者(CIO)連絡会議において「政府情報システムにおけるクラウドサービスの利用に係る基本方針」が決定され、政府情報システムを整備する際にはクラウドサービスを第一候補とする「クラウド・バイ・デフォルト原則」が示されました。
同年6月15日に閣議決定された「未来投資戦略2018」、および同年7月27日に閣議決定された「サイバーセキュリティ戦略」においても、クラウドサービスの安全性評価について検討を行うことが明記されました。これを受け、総務省と経済産業省を中心に「クラウドサービスの安全性評価に関する検討会」が設置され、ISMAPの基盤が整備されました。
ISMAPの目的
ISMAPは、政府が求めるセキュリティ要求を満たしているクラウドサービスを予め評価・登録することにより、以下を実現することを目的としています。
- 政府のクラウドサービス調達におけるセキュリティ水準の確保
- 各府省庁が個別にセキュリティ評価を行う重複コストの削減
- クラウドサービスの円滑な導入促進
2026年版 情シスが直面するIDガバナンス5大課題
2026年に情シスが直面するIDガバナンスの5つの主要課題を分析。SaaS増加、リモートワーク常態化、コンプライアンス強化などへの対応策を提示します。
ISMAPの運営体制
運営主体
ISMAPは、以下の4つの政府機関が共同で運営しています。
また、独立行政法人情報処理推進機構(IPA)が制度運用に係る実務と、評価への技術的な支援を担っています。
制度の構成要素
ISMAPは大きく3つの構成要素で運営されています。
ISMAP運営委員会: 制度全体の方針決定と運営を統括する組織です。
ISMAP監査機関リスト: クラウドサービスの監査を実施できる監査機関の一覧です。監査機関として登録されるには、所定の要件を満たす必要があります。
ISMAPクラウドサービスリスト: セキュリティ評価を通過し、登録されたクラウドサービスの一覧です。政府機関はこのリストからクラウドサービスを選定します。
ISMAP管理基準の構成
3つの管理基準
ISMAP管理基準は、以下の3つの基準で構成されています。これらはISO/IEC 27000シリーズなどの国際標準を基礎としています。
ガバナンス基準: JIS Q 27014(ISO/IEC 27014)に基づき、企業や組織の経営陣が情報セキュリティを管理・統制するための指針です。セキュリティ方針の策定、各部門への指示、リスク評価、改善活動などが含まれます。
マネジメント基準: JIS Q 27001(ISO/IEC 27001)を参考に、情報セキュリティマネジメントを行う管理者が実施すべき事項を定めたものです。セキュリティ計画の策定、構築、運用、定期的なレビュー、問題発生時の改善、コミュニケーションなどが含まれます。
管理策基準: JIS Q 27002(ISO/IEC 27002)およびJIS Q 27017(ISO/IEC 27017)をベースに、NIST SP800-53や政府統一基準も取り入れて構成されています。企業がリスク対応方針に基づいて、情報セキュリティの具体的な管理策を選択・実施するための指針です。人的資源のセキュリティ、情報資産の管理、アクセス制御などの具体的な対策が含まれます。
参照する国際標準
ISMAP管理基準は、「クラウド情報セキュリティ管理基準(平成28年度版)」を基礎とし、以下の規格を参照・組み合わせて構成されています。
| 規格 | 内容 |
|---|---|
| JIS Q 27001(ISO/IEC 27001) | 情報セキュリティマネジメントシステム要求事項 |
| JIS Q 27002(ISO/IEC 27002) | 情報セキュリティ管理策の実践のための規範 |
| JIS Q 27014(ISO/IEC 27014) | 情報セキュリティガバナンス |
| JIS Q 27017(ISO/IEC 27017) | クラウドサービスの情報セキュリティ管理策 |
| NIST SP800-53 | セキュリティおよびプライバシー管理策 |
ISMAPクラウドサービスリストへの登録プロセス
登録の流れ
クラウドサービス事業者がISMAPクラウドサービスリストへ登録するためには、以下の4つのステップを経る必要があります。
ステップ1:セキュリティマネジメントシステムの構築・運用
ISMAP管理基準に沿って、クラウドサービスのセキュリティマネジメントシステムを構築し、運用します。サービス内容およびセキュリティリスク分析に基づいた統制目標の策定と管理策の整備を行い、管理基準を満たしている旨を示す「言明書」を作成します。
ステップ2:監査機関による監査
ISMAP監査機関リストに登録済みの監査機関に監査を依頼します。監査機関は、言明書に記載された管理策が適切に整備・運用されているかを第三者の立場から検証し、実施結果報告書を作成します。
ステップ3:IPAによる審査
監査結果と必要な申請書類(実施結果報告書、申請書、誓約書、資本関係および役員等の情報、言明書など)をIPAに提出します。IPAが審査を実施し、ISMAP運営委員会に報告します。
ステップ4:ISMAPクラウドサービスリストへの登録
ISMAP運営委員会が登録を許可した場合、サービスや事業者の名称、事業者の住所、有効期限などがISMAPクラウドサービスリストに公開されます。
登録の維持
ISMAPクラウドサービスリストへの登録は永続的なものではありません。登録を維持するためには、定期的に監査を受け、管理基準への継続的な準拠を証明する必要があります。
ISMAP-LIU(イスマップ エルアイユー)
ISMAP-LIUとは
ISMAP-LIU(ISMAP for Low-Impact Use)は、2022年11月に運用が開始された制度で、セキュリティリスクの小さい業務・情報の処理に用いるSaaSサービスを対象としています。SaaSは非常に幅広いサービスが存在し、機能が限定的なものや比較的重要度の低い機密情報を扱うものに対して、ISMAPの管理基準をそのまま適用すると過剰なセキュリティ要求となるケースがありました。ISMAP-LIUは、こうしたサービスのクラウド導入を促進するために設けられた仕組みです。
経済産業省および総務省が2022年11月1日に運用開始を発表しました。
ISMAPとISMAP-LIUの違い
| 比較項目 | ISMAP | ISMAP-LIU |
|---|---|---|
| 対象サービス | IaaS、PaaS、SaaS | SaaSのみ |
| 対象となる情報 | 機密性の高い情報を含む | 機密性2情報のうちセキュリティリスクの小さい業務・情報 |
| 外部監査の範囲 | 全管理基準 | 範囲が縮小(ガバナンス・マネジメント基準は年次外部監査、一部基準は複数年監査) |
| 内部監査 | ー | 所定の様式での内部監査結果の提出が必要 |
ISMAP-LIUの対象サービス例
ISMAP-LIUの対象となるサービスの例として、以下のようなものが挙げられます。
- Web会議ツール
- チャット・チャットボットなどの業務連絡ツール
- eラーニングなどの教育ツール
- 安否確認サービス
- 映像・コンテンツ配信系サービス
民間企業・地方自治体にとってのISMAPの意義
民間企業のメリット
ISMAPは政府機関向けの制度ですが、民間企業にとっても重要な意義があります。
クラウドサービス選定の指標: ISMAPクラウドサービスリストは一般に公開されており、民間企業も閲覧可能です。政府が求める高いセキュリティ基準を満たしたクラウドサービスを探す際の客観的な指標として活用できます。
取引先への信頼性向上: 自社が利用するクラウドサービスがISMAPに登録されていることは、セキュリティ面での信頼性を取引先に示す材料となります。特に、政府機関や地方自治体と取引がある企業にとっては有効です。
セキュリティ評価コストの削減: 個別にクラウドサービスのセキュリティ評価を実施する代わりに、ISMAPの評価結果を参考にすることで、評価にかかるコストと時間を削減できます。
地方自治体での活用
地方公共団体においても、クラウドサービスの選定にあたってはISMAPクラウドサービスリストを活用することが推奨されています。国がセキュリティレベルの高いクラウドプラットフォームの評価基盤を提供することで、各自治体でのセキュリティ評価の負荷が軽減されます。
企業がISMAP対応で押さえるべきポイント
クラウドサービスの選定基準
クラウドサービスを調達する際には、以下の観点でISMAPの活用を検討してください。
- リスト確認: 導入候補のクラウドサービスがISMAPクラウドサービスリストまたはISMAP-LIUクラウドサービスリストに登録されているか確認する
- リスク分類: 取り扱う情報の機密性レベルに応じて、ISMAP登録サービスとISMAP-LIU登録サービスのどちらが適切かを判断する
- 有効期限の確認: 登録には有効期限があるため、継続的に登録が維持されているか確認する
セキュリティ体制の整備
ISMAP登録クラウドサービスを利用する場合でも、利用者側のセキュリティ対策は不可欠です。クラウドサービスの責任共有モデルに基づき、以下の対策を実施することが重要です。
- アクセス管理: SSO(シングルサインオン)やMFA(多要素認証)による適切なアクセス制御
- デバイス管理: MDM(モバイルデバイス管理)によるアクセス端末のセキュリティ確保
- アカウント管理: クラウドサービスのアカウントライフサイクル管理の自動化
- 監査ログ: クラウドサービスの利用状況の記録と定期的なレビュー
関連する他の制度との位置づけ
ISMAPは、日本における情報セキュリティ制度体系の中で、クラウドサービスに特化した評価制度として位置づけられています。
| 制度・規格 | 対象 | 概要 |
|---|---|---|
| ISMAP | クラウドサービス(政府調達) | 政府機関向けクラウドセキュリティ評価 |
| ISMS(ISO/IEC 27001) | 全組織 | 情報セキュリティマネジメントシステム認証 |
| SOC 2 | サービス提供組織 | サービス組織の内部統制報告 |
| FISC安全対策基準 | 金融機関 | 金融機関向けシステム安全対策基準 |
まとめ
ISMAPは、政府のクラウド・バイ・デフォルト原則の実現を支える基盤制度として、クラウドサービスのセキュリティ水準を統一的に評価・可視化する役割を果たしています。政府機関だけでなく、民間企業や地方自治体にとっても、クラウドサービス選定における客観的なセキュリティ指標として活用できます。
クラウドサービスの利用が拡大する中、ISMAPの評価結果を活用しつつ、自社のセキュリティ体制(SSO、MDM、アカウント管理など)を整備することで、安全かつ効率的なクラウド活用を実現できます。ISMAPの最新情報はISMAPポータルサイトで確認できます。