2026年8月28日情報セキュリティ
関連キーワード:

ISO/IEC 27001改訂の変更点は?2022年版・追補と運用ポイントを解説


「ISO/IEC 27001は2022年版への移行が終わったけれど、現在はどの規格を確認すればよいのか」「2024年の追補によって何が変わり、今後のISMS運用では何を見直すべきなのか」と迷っている担当者もいるのではないでしょうか。ISO/IEC 27001は2022年に大きく改訂され、その後も気候変動に関する追補が追加されるなど、確認すべき情報が更新されています。
改訂内容を正しく捉えるには、2013年版から2022年版への変更点だけでなく、現在の規格体系や、改訂後のISMSをどのように維持・改善していくかまで押さえることが重要です。移行対応が完了していても、リスクアセスメントや適用宣言書、管理策、内部監査などは、組織や事業環境の変化に合わせて継続的に見直します。
この記事では、ISO/IEC 27001改訂の主な変更点、2024年の追補、国内規格との関係に加え、改訂後に見直したいISMS運用のポイントを解説します。ISO/IEC 27001の最新状況を把握し、今後の運用に生かしたい担当者の方は、ぜひ参考にしてください。

おすすめサービスはこちら

この記事でわかること

  • ISO/IEC 27001の2022年版改訂で変わった主な内容
  • 2024年の追補とJIS Q 27001の最新状況
  • ISO/IEC 27001改訂後に見直すISMS運用
  • 改訂後のISMSを継続的に運用するポイント

ISO/IEC 27001改訂の最新状況

ISO27001とは
ISO/IEC 27001の改訂情報を確認するときは、2022年版だけでなく、その後に発行された2024年の追補と国内のJIS規格まで合わせて見る必要があります。2022年版への移行期間はすでに終了しているため、現在は「移行するための対応」ではなく、現行規格に沿ってISMSを維持・改善する視点が重要です。

ISO/IEC 27001:2022の位置づけ

ISO/IEC 27001:2022は、2022年10月25日に発行されたISMSの国際規格です。2013年版から約9年ぶりの改訂となり、附属書Aの管理策が大きく再編されたほか、本文の要求事項にも修正が加えられました。
2026年時点では、ISO/IEC 27001:2022に、2024年2月に発行された「ISO/IEC 27001:2022/Amd 1:2024(以下、追補1)」を併せて適用します。追補1では、マネジメントシステムにおいて気候変動との関連性を考慮する内容が追加されています。

ISO/IEC 27001とISO/IEC 27001:2022の役割の違い

ISO/IEC 27001は、ISMSを構築・運用するための要求事項を定めた認証規格です。組織の状況、リスクへの対応、内部監査、マネジメントレビューなど、ISMS全体に必要な要求事項が示されています。
一方、ISO/IEC 27002:2022は、情報セキュリティ管理策についての指針を示す規格です。ISO/IEC 27001の附属書Aにある管理策を自社へどのように取り入れるか検討する際の参考になります。認証の基準となるISO/IEC 27001と、管理策の実施を補うISO/IEC 27002では役割が異なるため、混同しないことが大切です。国内規格としては、ISO/IEC 27002:2022に対応するJIS Q 27002:2024が2024年6月20日に発行されています。

JIS Q 27001:2023・2025の関係

ISO/IEC 27001:2022に対応する国内規格として、2023年にJIS Q 27001:2023が発行されました。その後、ISO/IEC 27001:2022/Amd 1:2024に対応する追補として、2025年5月20日にJIS Q 27001:2025が公示されています。
JIS Q 27001:2025は追補1の内容を示すもので、要求事項全体を収録した規格ではありません。そのため、国内規格を参照する際は、JIS Q 27001:2023とJIS Q 27001:2025を併せて適用します。詳細はISMS-ACの発行のお知らせで確認できます。なお、この追補1の発行によってJIS Q 27001:2023は改正され、規格としてはJIS Q 27001:2025となります。認証文書における規格の表記は認証機関の指示に従ってください。

2022年版への移行期限終了後の扱い

JIS Q 27001:2014(ISO/IEC 27001:2013)から2022年版への認証移行期限は、2025年10月31日でした。2013年版に基づく認証は、この移行期間の経過をもって失効しています。
移行期間が終了した現在は、旧版との比較よりも、2022年版と追補に沿ったISMSが実際の業務で機能しているかを見直すことが中心になります。組織や事業、情報システムなどに変化があれば、リスクアセスメントや管理策、社内規程へ反映し、現状とISMSの内容を一致させていきます。

ISO/IEC 27001:2021改訂の主な変更点

ISO27001改訂の変更点
2022年改訂で特に大きく変わったのは附属書Aの管理策ですが、変更は管理策の数だけではありません。本文の要求事項にも修正が加えられ、ISO/IEC 27002:2022との整合も図られています。2013年版から何が変わったのかを押さえると、現在のISMS運用で見直すべき箇所も判断できます。

本文要求事項の主な変更

ISO/IEC 27001:2022では、附属書Aだけでなく、箇条4から10までの本文要求事項にも修正が入っています。マネジメントシステム規格としての構造をそろえるための調整や、要求内容を明確にするための表現変更が中心ですが、箇条6.3「変更の計画策定」が新設されるなど、実質的な追加もあります。
実務では、附属書Aだけを新しい管理策へ置き換えて終わりではありません。リスク対応、ISMSの変更、内部監査、マネジメントレビューなど、本文側の要求事項も含めて現在の運用を確認します。規格の文言だけでなく、自社の業務へどう反映されているかを見ることがポイントです。

管理策93項目・4分類への再編

2013年版では、附属書Aの管理策は114項目・14分類でした。2022年版では93項目となり、「組織的管理策」「人的管理策」「物理的管理策」「技術的管理策」の4分類へ再編されています。

比較項目2013年版2022年版
管理策数114項目93項目
分類14分類4分類
分類の考え方管理目的などに応じた分類組織・人・物理・技術の4テーマ

項目数は減っていますが、セキュリティ対策が単純に21項目削除されたわけではありません。内容が近い管理策の統合や再整理によって、重複を減らした構成へ変更されています。
あわせて、2013年版にあった管理目的(35項目)は廃止され、2022年版では各管理策に『目的』が示される構成に変わりました。

新たに追加された11の管理策

2022年版では、従来の管理策を整理するだけでなく、11項目の管理策が新たに追加されました。背景には、クラウドサービスの普及やサイバー攻撃の高度化など、2013年版以降に変化した情報セキュリティ環境があります。
代表例として、脅威インテリジェンス、クラウドサービス利用における情報セキュリティ、事業継続のためのICTの備え、構成管理、データマスキングなどが挙げられます。新規管理策が追加されたからといって、すべてを一律に採用するわけではありません。自社のリスクを踏まえて必要な管理策を決め、ISMSへ反映します。

管理策の統合と構成の見直し

114項目から93項目への変更には、既存管理策の統合が含まれています。ISO/IEC 27002:2022では、内容が近い管理策をまとめ、重複を減らす形で構成が見直されました。そのため、旧版と新版を管理策番号だけで機械的に置き換える方法では、対応関係を正確に捉えられません。
旧規格から継続してISMSを運用している組織では、現在の対策が新しい管理策のどこへ対応しているのかを確認します。新設管理策を含めて不足する対応があれば追加し、既存の仕組みを生かしながら新しい構成へ合わせていきます。

2024年追補で追加された気候変動への対応

2024年2月に発行された追補では、ISO/IEC 27001を含むマネジメントシステム規格に気候変動への考慮が追加されました。附属書Aへ新しい管理策を加える変更ではなく、組織の状況や利害関係者の要求事項を考える際に、気候変動との関連性を検討するための追補です。

気候変動が関連課題かどうかの判断

ISO/IEC 27001:2022/Amd 1:2024では、箇条4.1「組織及びその状況の理解」に、気候変動が組織にとって関連する課題かどうかを決定する内容が追加されました。すべての組織が気候変動を重大な情報セキュリティリスクとして扱うという意味ではありません。
たとえば、異常気象による事業拠点の停止、電力供給への影響、データセンターや通信インフラの利用継続など、自社の情報セキュリティや事業継続との関係を検討します。気候変動との関連性を考慮し、その結果をISMSの運用へ反映できる状態にしておくことが重要です。

利害関係者の要求事項への反映

追補では、箇条4.2には、利害関係者が気候変動に関連する要求事項をもつ場合がある旨の注記が追加されました。4.1のような決定を求める要求事項ではありませんが、該当する要求事項があれば既存の運用へ反映します。顧客や取引先、行政、グループ会社などの利害関係者が、気候変動に関連する要求事項を持つ場合があることを踏まえるための追加です。
自社への直接的な影響が小さくても、取引先から事業継続やデータ保護、災害時のサービス継続などを求められる場合があります。ISMSの適用範囲やリスク、情報セキュリティ上の取り組みへ影響する要求事項があれば、既存の運用へ反映します。

認証審査で確認されるポイント

ISMS-ACは、気候変動の側面とリスクを考慮し、該当する場合は組織の目標や活動に組み込まれているかが認証審査における確認の対象となるとしています。実際に審査を行うのは、ISMS-ACが認定した認証機関です。該当する課題や利害関係者の要求事項がある場合は、それらがマネジメントシステムの目標や活動へ適切に反映されているかも確認対象となります。
特別な「気候変動管理策」を新設するのではなく、まず箇条4.1・4.2に沿って自社との関連性を検討します。関連する課題があればリスクアセスメントなど既存のISMSプロセスへ反映し、どのように考慮したのかを説明できる状態にしておきましょう。

ISO/IEC 27001改訂後に見直すISMS運用


2022年版への移行が完了していても、ISMSの運用はそこで終わりではありません。組織の事業内容や情報システム、取引先の要求、脅威の状況は継続的に変化します。改訂内容を現在の運用へ定着させるため、リスク評価から内部監査まで、ISMSの主要なプロセスを見直します。

リスクアセスメントの見直し

リスクアセスメントでは、自社が対応すべき情報セキュリティリスクを特定し、分析・評価したうえで対応方針を決めます。新しいシステムの導入、クラウド利用の拡大、組織変更、新サービスの開始などがあれば、以前の評価結果をそのまま使わず、変化したリスクを反映します。
2024年追補で気候変動が関連課題と判断された場合も、情報セキュリティリスクへの影響を検討します。規格改訂時だけに行う作業ではなく、事業環境の変化をISMSへ反映する継続的なプロセスとして運用することが大切です。

適用宣言書と管理策の見直し

適用宣言書は、必要と決定した管理策、それらを含めた理由、実施しているか否か、および附属書Aの管理策を除外した理由を記載する文書です。リスクアセスメントの結果や組織の状況が変われば、採用する管理策についても見直します。
2022年版の管理策93項目を機械的にすべて採用するのではなく、自社のリスク対応に必要な管理策を決定し、附属書Aと比較したうえで適用宣言書へ反映します。附属書Aは想定される管理策を参照用に示したものであり、すべてを網羅した一覧ではありません。必要であれば附属書Aにない管理策を独自に設定しても差し支えありません。クラウド利用や外部委託の拡大などにより、以前とは異なる管理策が必要になる場合もあります。

規程・手順書と従業員教育の更新

管理策やリスク対応を変更した場合は、情報セキュリティ方針や各種規程、手順書を実際の運用に合わせて更新します。文書だけを変更して現場へ伝わっていなければ、ルールと実務にずれが生じます。
変更した内容は関係者へ周知し、必要に応じて従業員教育にも反映します。クラウドサービスの利用方法、アクセス権限、情報の持ち出し、インシデント発生時の連絡など、実際の業務で判断が必要な内容を取り上げることで、新しいルールを日常業務へ落とし込めます。

内部監査とマネジメントレビュー

内部監査では、改訂後に決めた管理策や社内ルールが実際に運用され、ISMSが自社の要求事項や規格に適合しているかを評価します。文書だけでなく記録や現場の運用も見ながら、規程と実態のずれを把握することが重要です。
内部監査の結果やリスクアセスメント、情報セキュリティ目標の状況などはマネジメントレビューへつなげます。経営層が改善の必要性や必要な資源を判断し、次の運用へ反映することで、ISMSを継続的に改善していきます。

改訂後のISMS運用を定着させるポイント

改訂内容を一度反映しただけでは、事業やシステムの変化にISMSが追いつかなくなります。運用を定着させるには、担当者の経験だけに頼らず、見直す時期や残す記録、規格情報の収集方法まで仕組みにすることが重要です。継続的なISMS運用で押さえたいポイントを紹介します。

  • 年間の実施時期と担当者を明確にする
  • 変更内容と判断の記録を残す
  • 規格や認証制度の最新情報を継続して確認する
  • 社内だけで難しい業務は外部支援も検討する

年間運用計画と担当者の明確化

ISMSでは、リスクアセスメント、教育、内部監査、マネジメントレビューなど複数の業務が発生します。年間運用計画を作り、実施時期と担当者を決めておけば、再認証審査(更新審査)の直前に作業が集中する状態を避けられます。
情報セキュリティ担当者だけで抱え込まず、情報システム、人事、総務など関係部署の役割も明確にしておくことが大切です。担当者が交代した場合でも、実施手順や責任範囲を共有していれば、運用を引き継ぎやすくなります。

変更内容と対応記録の継続管理

ISMSでは、何を変更したかだけでなく、変更の理由や判断の根拠を後から説明できることが重要です。リスクアセスメントの結果、適用宣言書の改訂、規程変更、教育、内部監査などについて、実施日や担当者、対応内容を継続して記録します。
文書の最新版だけを残すのではなく、変更履歴や承認記録も適切に管理します。担当者が変わっても過去の判断を追える状態にしておけば、審査対応だけでなく次回の見直しにも活用できます。

規格改訂情報を追える体制づくり

ISO/IEC 27001は2022年の全面改訂後にも、2024年に追補が発行されています。今後も規格や認証制度に関する情報が更新されるため、担当者が継続して最新情報を確認できる体制が必要です。
情報収集では、ISO、ISMS-AC、JISCなどの一次情報を優先します。確認する情報源と担当者をあらかじめ決めておけば、更新情報を見落としにくくなります。外部の記事だけで判断せず、公式情報と照らし合わせたうえで自社への影響を検討しましょう。

外部支援を活用する判断基準

規格の読み解きやリスクアセスメント、内部監査などを社内だけで進めることが難しい場合は、外部支援も選択肢になります。担当者が他業務と兼務している、運用が特定の担当者に依存している、審査で受けた指摘への対応が進んでいないといった場合は、現在の運用体制を見直すタイミングです。
私たちが提供する情報セキュリティコンサルティング コーチマモル(Coach MAMORU)では、ISMS認証の取得・更新だけでなく、取得後の継続運用も専任コンサルタントが支援しています。自社で担う業務と外部へ任せる業務を分け、必要な範囲で専門家の支援を取り入れられます。

ISO/IEC 27001改訂のよくある質問

ISO/IEC 27001の2022年版改訂と2024年追補は内容が異なるため、管理策の追加やJIS規格の扱いで混同しやすい部分があります。本文で扱った内容のうち、特に誤解しやすいポイントをQ&A形式で簡潔に紹介します。

2024年の追補で93の管理策は増えましたか?

2024年の追補によって、附属書Aの管理策93項目が追加・変更されたわけではありません。追補で追加されたのは、箇条4.1と4.2における気候変動への考慮です。93項目への再編と11項目の新規管理策は、2022年版への全面改訂で行われた変更です。

JIS Q 27001:2025だけを参照すればよいですか?

JIS Q 27001:2025だけでは、JIS Q 27001の要求事項全体を確認できません。JIS Q 27001:2025は追補1の内容を示すため、JIS Q 27001:2023と併せて適用します。国内規格を参照するときは、2023年版と2025年追補の両方を確認してください。

気候変動が事業に関係しない場合も対応が必要ですか?

追補で求められているのは、気候変動が自組織のISMSに関連する課題かどうかを決定することです。すべての組織が同じ対策を導入するという意味ではありません。事業環境や利害関係者の要求を踏まえて関連性を検討し、気候変動への考慮状況を認証審査で説明できる状態にしておきます。

まとめ | ISO/IEC 27001改訂後も継続的な見直しが重要

ISO/IEC 27001は2022年に改訂され、附属書Aの管理策が114項目・14分類から93項目・4分類へ再編されました。さらに2024年には、気候変動への考慮を追加する追補が発行され、日本ではJIS Q 27001:2023とJIS Q 27001:2025を併せて適用します。
2022年版への移行期間はすでに終了しているため、現在重要なのは、改訂後の要求事項を日常のISMS運用へ定着させることです。リスクアセスメントや適用宣言書、規程、教育、内部監査を組織の変化に合わせて見直し、判断や対応の記録を残しましょう。
情報セキュリティコンサルティング コーチマモル(Coach MAMORU)では、ISMSの新規取得や更新だけでなく、取得後の継続運用もサポートしています。規格改訂への対応や日々のISMS運用に不安がある場合は、私たちにご相談ください。

おすすめサービスはこちら

カテゴリー:情報セキュリティ
関連キーワード: