ISO27001(ISMS)とは?要求事項や取得のメリット・方法を解説

ISO27001(ISMS)の取得を検討しているものの、「どのくらいの期間がかかるのか」「何から始めればよいのか」「自社だけで進められるのか」と悩んでいませんか。
ISO27001の取得期間は6ヶ月〜1年程度が目安です。適用範囲の決定、推進体制の整備、リスクアセスメント、管理策の選定と文書化、社内教育と運用、内部監査とマネジメントレビューを経て、認証機関による審査(第一段階・第二段階)を受けます。費用は、認証機関へ支払う審査費用、外部支援を使う場合のコンサルティング費用、社内工数に分かれます。社内にISMSの知見がない場合や、取引先から期限を示されている場合は、取得支援のコンサルティングサービスを利用する方法もあります。
この記事では、ISO27001(ISMS)の基礎知識と要求事項、取得期間と費用の目安、認証取得までの流れ、支援会社の選び方を解説します。
この記事でわかること
- ISO27001とISMSの関係、プライバシーマークとの違い
- ISO27001の要求事項と、附属書Aの管理策
- 取得にかかる期間と費用の目安
- 認証取得までの7ステップ
- 外部支援が必要になるケースと、支援会社の選び方
ISO27001(ISMS)とは

ISO27001は、企業や組織が情報を安全に管理するための仕組みを整え、継続的に運用していることを示す国際規格です。正式にはISO/IEC 27001と表記します。
セキュリティツールを導入するだけでは取得できません。情報資産の洗い出し、リスク評価、社内ルールの整備、教育、監査までを含めて、管理体制を作る必要があります。
ISO27001とISMSの関係
ISO27001は、情報セキュリティマネジメントシステム(ISMS)に関する要求事項を定めた国際規格です。ISMSは、組織が保有する情報をリスクから守るための管理体制を指します。
つまり、ISMSが「情報を守るための仕組み」であり、ISO27001は「その仕組みが国際的な基準に沿っているかを確認するための規格」です。認証を取得するには、ISMSを構築したうえで、認証機関による審査を受けます。
ISMSが目指すのは、情報の機密性、完全性、可用性をバランスよく保つことです。実務上は「ISO27001認証」と「ISMS認証」が同じ意味で使われます。ISMSの基本的な仕組みや導入ポイントは「ISMSとは?Pマークとの違いや認証取得の流れ・導入ポイントを解説」でも解説しています。
JIS Q 27001との違い
JIS Q 27001は、ISO/IEC 27001を日本の国家規格として定めたものです。日本産業規格(JIS)にもとづいて制定されており、内容は国際規格との整合性が保たれています。
「ISO27001」は国際規格名、「JIS Q 27001」はそれを日本の産業規格として反映した名称です。法令や指針では、JIS Q 27001の表記が使われることがあります。
なお、認証基準は改訂されています。JIS Q 27001:2023に対して追補1が発行され、JIS Q 27001:2025となりました。JIS Q 27001:2025は追補のみの内容であるため、JIS Q 27001:2023と併せて適用する必要があります。取得や更新を進める際は、最新の認証基準に対応できているかを認証機関へ確認してください。
プライバシーマークとの違い
ISO27001とプライバシーマークは、どちらも情報管理に関する認証ですが、対象範囲が異なります。
プライバシーマークは、個人情報の適切な取り扱いを示す日本国内の制度です。一方、ISO27001は個人情報だけでなく、顧客情報、営業資料、設計情報、契約書、システム情報など、組織が扱う幅広い情報資産を対象にします。
個人情報保護を重視するならプライバシーマーク、情報セキュリティ全体の管理体制を整えたいならISO27001が選択肢になります。両方を取得する企業もあります。どちらを優先すべきかの判断基準は「ISMSとプライバシーマークはどちらを取得すべき?違いや判断基準を解説」で詳しく解説しています。
ISO27001が求められる場面
ISO27001は、情報管理の信頼性を取引先や顧客に示したい場面で求められます。システム開発、BPO、クラウドサービス、コンサルティング、情報処理業務など、顧客情報や機密情報を扱う企業では取得を求められることがあります。
官公庁や大企業との取引、入札参加、業務委託契約の条件として必要になるケースもあります。取得には一定の期間がかかるため、取引先から要請されてから動き出すのではなく、事業計画や営業戦略に合わせて準備を進めましょう。官公庁・行政入札での要件の見方は「官公庁・行政入札でPマークとISMSはどちらが必要?要件の見方や取得準備を解説」で解説しています。
なお、ISO27001の取得は法的な義務ではありません。あくまで任意の認証制度です。
ISO27001の要求事項
ISO27001を取得するには、ISMSを構築し、規格に定められた要求事項を満たす必要があります。
本文と附属書Aの構成
ISO27001の要求事項は、本文(0〜10章)と附属書A(Annex A)に分かれています。
本文では、ISMSの構築と運用に必要な枠組みが定義されています。組織の状況分析、リスク評価、方針策定、改善活動などです。この部分は、すべての組織が満たす必要があります。
附属書Aは、具体的な対策のリストです。ISO/IEC 27001:2022では、93項目の管理策が整理されています。
附属書Aの4つの管理策
2022年の改訂で、管理策は従来の14カテゴリから4つのテーマに再編されました。
| カテゴリ | 内容 | 代表的な管理策 |
|---|---|---|
| 組織的管理策 | 情報セキュリティを組織全体で運用・管理するためのルールと体制 | セキュリティ方針の策定、役割と責任の明確化、リスクアセスメント、委託先の管理 |
| 人的管理策 | 従業員や関係者が適切な意識と行動を持つための対策 | 入社時の契約・誓約書、セキュリティ教育、退職時のアクセス権の解除 |
| 物理的管理策 | 情報資産が保管されている建物や設備の物理的な保護 | 入退室管理、監視カメラ、機器の持ち出し制限、災害対策 |
| 技術的管理策 | ITシステムやネットワークに関する対策 | アクセス制御、暗号化、ウイルス対策、ログ管理、認証機能 |
適用宣言書(SoA)とは
附属書Aの管理策は、すべてを適用する必要はありません。リスクアセスメントの結果にもとづき、自社に必要な管理策を選定します。
このとき作成するのが、適用宣言書(SoA:Statement of Applicability)です。適用宣言書には、どの管理策を採用したか、なぜ採用したか、採用しない管理策についてはその理由を記載します。
適用宣言書は、審査で必ず確認される文書です。管理策の選定根拠を説明できる状態にしておく必要があります。
ISO27001の取得期間と費用の目安

取得期間と費用は、企業規模、対象部門、既存の情報管理体制、外部支援の有無によって変わります。
企業規模別の取得期間
取得期間は、中小企業で6ヶ月〜1年程度が目安です。大規模組織や複数拠点を対象にする場合は、1年以上かかることがあります。
| 企業規模・状況 | 取得期間の目安 | 想定される進め方 |
|---|---|---|
| 小規模企業 | 6ヶ月〜9ヶ月程度 | 対象範囲を絞り、必要書類と運用を短期間で整える |
| 中規模企業 | 8ヶ月〜12ヶ月程度 | 部門横断で体制を作り、教育や内部監査まで計画する |
| 大規模企業・複数拠点 | 1年以上 | 拠点や部署ごとの運用差を調整しながら進める |
すでに情報資産台帳、社内規程、アクセス管理の仕組みが整っている企業では、準備を進めやすくなります。一方、情報資産の洗い出しから始める場合や、複数部門を対象にする場合は、関係者の調整と文書整備に時間がかかります。
取引先や入札要件に合わせて取得期限が決まっている場合は、審査機関の予約状況も含めて早めに計画を立ててください。
期間が長引きやすい原因
最も多いのが、適用範囲が曖昧なまま進めてしまうことです。対象部署や対象業務が決まらなければ、情報資産の洗い出しもリスクアセスメントの範囲も定まりません。
社内の協力体制が整っていない場合も時間がかかります。ISO27001は情報システム部門だけで完結する取り組みではありません。総務、法務、人事、営業、現場部門の協力が必要です。文書作成、教育、内部監査の記録が後回しになると、審査前に手戻りが発生します。
取得費用の内訳
取得費用は、審査費用、コンサルティング費用、社内工数に分かれます。
| 費用項目 | 内容 | 確認したいポイント |
|---|---|---|
| 審査費用 | 認証機関による審査にかかる費用 | 審査日数、対象範囲、認証機関ごとの料金 |
| コンサルティング費用 | 取得準備や審査対応の支援費用 | 支援範囲、訪問回数、文書作成の有無 |
| 社内工数 | 担当者の作業時間や教育対応 | 担当者数、部門調整、記録管理の負担 |
中小企業の場合、初期費用は100万円〜200万円前後が一般的です。従業員数が増えるほど審査対象が広がるため、費用も上がります。大企業やグループ全体での取得となると、500万円〜1,000万円以上を見込むケースもあります。
認証機関やコンサルタントによって料金体系が異なるため、複数の見積もりを取り、費用対効果を比較してください。
維持・更新にかかる費用
ISO27001は取得して終わりではありません。認証の有効期間は3年間です。その間、通常1年ごとにサーベイランス審査(定期審査)を受け、3年ごとに更新審査(再認証審査)へ対応します。
維持にかかる年間コストは、数十万円〜100万円程度が一般的です。組織の規模と運用体制によって変わります。このほか、内部監査、社員教育、文書の見直しにかかる社内工数も発生します。
取得時だけで予算を考えると、運用フェーズで負担が大きく感じられます。初回取得の段階から、更新審査まで見据えて体制と予算を組んでください。更新審査で不適合になりやすい原因や準備の進め方は「ISMS更新審査で不適合になる原因は?準備リストと進め方を解説」で解説しています。
参考:ISMS/ITSMS/BCMS/AIMS認証を取得するには(JIPDEC)
ISO27001(ISMS)認証取得の流れ
認証取得は、適用範囲を決めてから、リスクアセスメント、管理策の選定、文書化、社内運用、内部監査、認証審査へと進みます。
- 適用範囲の決定
- 推進体制の整備
- リスクアセスメントの実施
- 管理策の選定と文書化
- 社内教育と運用開始
- 内部監査とマネジメントレビュー
- 認証機関による審査
ステップ1:適用範囲の決定
最初に決めるのは、認証の対象となる範囲です。全社で取得するのか、特定の部署や事業所に絞るのかによって、準備する文書と確認すべき業務が変わります。
適用範囲が広いほど、管理対象の情報資産と関係者が増えるため、取得までの期間と費用も大きくなります。取引先が求める条件と、自社が守るべき情報の範囲を踏まえ、無理なく運用できる範囲を設定してください。ここで曖昧さを残さないことが、後工程の手戻りを防ぎます。
ステップ2:推進体制の整備
適用範囲が決まったら、取得プロジェクトを進める体制を整えます。情報セキュリティ責任者、事務局、部門担当者の役割を決め、誰が何を担当するのかを明確にします。
ISO27001は、情報システム部門だけで進めるものではありません。紙資料の管理、入退室管理、従業員教育、委託先管理も関係するため、関係部門の協力が欠かせません。経営層が目的と優先度を示せば、現場の協力を得やすくなります。
ステップ3:リスクアセスメントの実施
対象範囲にある情報資産を洗い出し、情報資産台帳に整理します。情報資産には、顧客データ、契約書、営業資料、システム、端末、紙書類などが含まれます。
洗い出した情報資産に対して、漏えい、改ざん、紛失、利用停止、不正アクセスなどのリスクを特定し、影響度と発生可能性を踏まえて対応の優先度を決めます。リスク評価の結果は、管理策の選定と文書化の土台になります。現場の実態に合わせて行ってください。
ステップ4:管理策の選定と文書化
リスクアセスメントの結果をもとに、附属書Aの93項目から、自社に必要な管理策を選びます。選定した管理策と、選定しなかった管理策の理由は、適用宣言書(SoA)にまとめます。
そのうえで、情報セキュリティ方針、手順書、運用ルール、各種記録類を文書化します。文書は審査のために作るのではありません。日常業務で使える内容にすることが重要です。現場の運用とかけ離れたルールは形だけになるため、実際に守れる粒度で整えてください。
ステップ5:社内教育と運用開始
文書とルールを整えた後は、従業員への教育を行い、実際の運用を始めます。教育では、情報の取り扱い、パスワード管理、メール送信時の注意、紙書類の保管、インシデント発生時の報告方法を周知します。
ISO27001では、ルールを作っただけでは不十分です。組織内で実際に運用されている状態が求められます。教育記録、点検記録、アクセス権の見直し記録を残しておきましょう。審査前に慌てて準備するのではなく、日常業務の中で記録を積み上げてください。
ステップ6:内部監査とマネジメントレビュー
運用を開始した後は、内部監査でルールが守られているかを確認します。監査では、文書の整備状況だけでなく、実際の業務で手順が守られているか、記録が残っているかを確認します。
監査の客観性を保つため、監査対象業務に直接関与していない担当者が実施する必要があります。見つかった不備は、是正処置として改善内容を記録します。
その結果をもとに、経営層がISMSの運用状況を確認するのがマネジメントレビューです。内部監査とレビューを行えば、認証審査前に問題点を把握し、改善した状態で審査に臨めます。
ステップ7:認証機関による審査
認証審査は、原則として第一段階審査と第二段階審査の2段階で行われます。
第一段階審査では、ISMSに必要な文書と記録が整っているかを中心に確認されます。情報セキュリティ方針、手順書、リスクアセスメントの結果、適用宣言書などです。
第二段階審査では、現場でルールが運用されているか、関係者が内容を理解しているか、リスクアセスメントと管理策が実態に合っているかを確認されます。
不備が見つかっても、すぐに取得できなくなるわけではありません。是正処置を行い、認証機関の確認を受けることで、認証を取得できます。ただし、この対応期間も見込んでスケジュールを組む必要があります。審査機関の予約状況もあるため、希望時期から逆算して準備を進めてください。
ISO27001取得を相談できる支援会社

ISO27001は自社だけで取得することも可能です。ただし、初めて取得する企業や、取引先から期限を示されている企業では、外部支援を活用したほうが準備の抜け漏れと手戻りを減らせます。
外部支援が必要になるケース
外部支援が必要になりやすいのは、社内にISMSの知見を持つ担当者がいない場合です。規格の読み解き、リスクアセスメント、文書作成、内部監査の進め方に不安があると、準備に時間がかかります。
取引先や入札要件に合わせて期限内の取得を目指す場合も、外部支援を検討する価値があります。支援会社に相談すれば、全体スケジュール、必要書類、審査前の確認事項を整理できます。
コンサルティング会社と認証機関の違い
ISO27001取得では、コンサルティング会社と認証機関の役割を分けて考える必要があります。
コンサルティング会社は、ISMS構築、文書作成、社内教育、内部監査、審査準備を支援する立場です。一方、認証機関は、構築されたISMSがISO27001の要求事項に合っているかを審査する立場です。
取得支援を行う会社が、そのまま認証審査を行うわけではありません。相談先を選ぶ際は、支援を受ける会社と審査を受ける機関が別であることを理解しておきましょう。
なお、認証機関は、一般社団法人情報マネジメントシステム認定センター(ISMS-AC)が認定した機関から選びます。認証機関によって審査の実施方法、費用、日程の柔軟性が異なるため、複数の機関から見積もりを取ることが望ましいです。
支援会社を比較する判断基準
支援会社を比較するときは、費用だけでなく、支援範囲と進め方を確認します。文書テンプレートの提供だけなのか、リスクアセスメントや内部監査まで伴走してくれるのかによって、社内負担は大きく変わります。
- ・ISO27001取得支援の実績があるか
- ・文書作成だけでなく運用面まで支援できるか
- ・自社の業種や規模に合った提案ができるか
- ・取得後の維持・更新も相談できるか
特に確認したいのは、取得までのスケジュール設計、対応可能な業種、訪問やオンライン支援の有無、審査前レビューの内容、取得後の運用支援です。自社が不安に感じている工程を支援できる会社を選んでください。
情報セキュリティコンサルティング コーチマモル(Coach MAMORU)
コーチマモル(Coach MAMORU)は、株式会社日本パープルが提供する情報セキュリティコンサルティングサービスです。ISO27001(ISMS)の取得・更新支援、プライバシーマークの取得・更新支援、情報セキュリティ教育を提供しています。
ISMS取得支援では、会社の実態に合わせた無理のない進め方を提案します。適用範囲の検討、リスクアセスメント、文書整備、社内教育、内部監査、審査対応の準備まで、認証取得に必要な工程に対応します。運用時の具体的な業務までサポートするため、取得後の体制づくりまで見据えて相談できます。
初めてISO27001を取得する企業や、担当者だけで進行することに不安がある企業にとって、相談しやすい選択肢です。導入事例もあります(株式会社サイダスの導入事例はこちら)。
ISO27001(ISMS)に関するよくある質問
ISO27001を検討する際は、規格改訂、更新のタイミング、小規模企業での取得可否、不適合が出た場合の対応について疑問が生じやすいものです。ISO27001に関するよくある質問と回答を紹介します。
ISO27001の2022年版では何が変わりましたか?
附属書Aの管理策が見直され、93項目に整理されました。分類も、従来の14カテゴリから、組織的・人的・物理的・技術的の4つに再編されています。旧版から移行する場合は、適用宣言書と関連文書の見直しが必要です。なお、2024年には気候変動に関する追補も発行されており、日本国内ではJIS Q 27001:2025として反映されています。
ISO27001の認証は何年ごとに更新が必要ですか?
認証の有効期間は3年間で、3年ごとに更新審査(再認証審査)を受けます。認証期間中も、通常1年ごとにサーベイランス審査(定期審査)が行われます。更新審査では、文書が残っているだけでなく、リスクアセスメント、内部監査、教育、マネジメントレビューが継続されているかを確認されます。取得後の運用を後回しにすると、更新前の準備負担が大きくなります。
小規模企業でもISO27001は取得できますか?
取得できます。重要なのは、会社の規模に合った適用範囲を設定し、実際に運用できる情報管理体制を作ることです。従業員数が少なくても、顧客情報や機密情報を扱う業務があるなら、取得によって情報管理体制を対外的に示せます。ただし、少人数では担当者の負担が大きくなるため、文書作成や内部監査など一部の工程で外部支援を活用すると進めやすくなります。
ISO27001の審査で不適合になるとどうなりますか?
不適合が指摘されても、すぐに取得できなくなるわけではありません。指摘内容の原因を確認し、是正処置を行ったうえで、認証機関の確認を受けます。不適合には重大度の区分があり、区分の名称や扱いは認証機関によって異なります。文書の不足、記録の不備、運用とルールのずれが指摘されやすいため、審査前に内部監査や事前確認を行っておきましょう。
まとめ|ISO27001取得は、期間と流れの把握から始める
ISO27001(ISMS)は、企業が情報セキュリティを継続的に管理していることを示す国際規格です。取得には、適用範囲の決定、推進体制の整備、リスクアセスメント、管理策の選定と文書化、社内教育と運用、内部監査とマネジメントレビュー、認証審査という7つの工程があります。
期間は6ヶ月〜1年程度が目安です。ただし、適用範囲が曖昧なまま進めたり、社内の協力体制が整っていなかったりすると、想定以上に時間がかかります。最初に全体スケジュールと社内体制を整え、どこまで自社で対応するかを明確にしてください。
社内に専門知識がない場合や、期限内の取得を目指す場合は、支援会社へ相談することで手戻りを減らせます。情報セキュリティコンサルティング コーチマモル(Coach MAMORU)では、取得準備から運用・更新まで、自社の状況に合わせた進め方を提案します。





















