適用宣言書(Statement of Applicability)
関連: 6.1.3 d) 適用宣言書、管理策一覧
1. 目的
本書は、{{組織名}}の ISMS において、ISO/IEC 27001:2022 附属書 A に規定された 93 項目の管理策について、適用の有無及びその理由を宣言することを目的とする。
2. 適用範囲
本書は、{{組織名}}の ISMS 適用範囲({{適用範囲}})に適用する。
3. 凡例
| 記号 | 意味 |
|---|---|
| O | 適用する |
| X | 適用しない |
| P | 部分的に適用する |
4. 管理策の適用状況
A.5 組織的管理策(37項目)
A.6 人的管理策(8項目)
| No. | 管理策 | 適用 | 適用/除外の理由 | 実施状況 | 実装文書 |
|---|---|---|---|---|---|
| A.6.1 | 選考 | O | リスク対応として必要 | {{実施状況}} | 選考 |
| A.6.2 | 雇用条件 | O | リスク対応として必要 | {{実施状況}} | 従業員向けセキュリティガイドライン |
| A.6.3 | 情報セキュリティの意識向上、教育及び訓練 | O | 規格要求事項 | {{実施状況}} | 教育訓練記録、従業員向けセキュリティガイドライン |
| A.6.4 | 懲戒プロセス | O | リスク対応として必要 | {{実施状況}} | 是正処置手順 |
| A.6.5 | 雇用の終了又は変更後の責任 | O | リスク対応として必要 | {{実施状況}} | 従業員向けセキュリティガイドライン |
| A.6.6 | 秘密保持契約又は守秘義務契約 | O | 法的要求事項 | {{実施状況}} | サプライヤー管理方針、従業員向けセキュリティガイドライン |
| A.6.7 | リモートワーク | O | リスク対応として必要 | {{実施状況}} | 情報の許容される利用方針、従業員向けセキュリティガイドライン |
| A.6.8 | 情報セキュリティ事象の報告 | O | 規格要求事項 | {{実施状況}} | インシデント対応手順、従業員向けセキュリティガイドライン |
A.7 物理的管理策(14項目)
| No. | 管理策 | 適用 | 適用/除外の理由 | 実施状況 | 実装文書 |
|---|---|---|---|---|---|
| A.7.1 | 物理的セキュリティ境界 | O | リスク対応として必要 | {{実施状況}} | 物理的セキュリティ境界 |
| A.7.2 | 物理的入退 | O | リスク対応として必要 | {{実施状況}} | 物理的入退 |
| A.7.3 | オフィス、部屋及び施設のセキュリティ | O | リスク対応として必要 | {{実施状況}} | オフィス、部屋及び施設のセキュリティ |
| A.7.4 | 物理的セキュリティの監視 | O | リスク対応として必要 | {{実施状況}} | 物理的セキュリティの監視 |
| A.7.5 | 物理的及び環境的脅威からの保護 | O | リスク対応として必要 | {{実施状況}} | 事業継続計画 |
| A.7.6 | セキュリティを保つべき領域での作業 | O | リスク対応として必要 | {{実施状況}} | セキュリティを保つべき領域での作業 |
| A.7.7 | クリアデスク・クリアスクリーン | O | リスク対応として必要 | {{実施状況}} | 情報の許容される利用方針、従業員向けセキュリティガイドライン |
| A.7.8 | 装置の設置及び保護 | O | リスク対応として必要 | {{実施状況}} | 装置の設置及び保護 |
| A.7.9 | 構外にある資産のセキュリティ | O | リスク対応として必要 | {{実施状況}} | 情報の許容される利用方針、従業員向けセキュリティガイドライン |
| A.7.10 | 記憶媒体 | O | リスク対応として必要 | {{実施状況}} | 情報の許容される利用方針、従業員向けセキュリティガイドライン |
| A.7.11 | サポートユーティリティ | O | リスク対応として必要 | {{実施状況}} | 事業継続計画 |
| A.7.12 | ケーブル配線のセキュリティ | O | リスク対応として必要 | {{実施状況}} | ケーブル配線のセキュリティ |
| A.7.13 | 装置の保守 | O | リスク対応として必要 | {{実施状況}} | 装置の保守 |
| A.7.14 | 装置のセキュリティを保った処分又は再利用 | O | リスク対応として必要 | {{実施状況}} | 装置のセキュリティを保った処分又は再利用 |
A.8 技術的管理策(34項目)
5. 管理策の適用状況サマリー
| カテゴリ | 項目数 | 適用 | 除外 | 部分適用 |
|---|---|---|---|---|
| A.5 組織的管理策 | 37 | {{数}} | {{数}} | {{数}} |
| A.6 人的管理策 | 8 | {{数}} | {{数}} | {{数}} |
| A.7 物理的管理策 | 14 | {{数}} | {{数}} | {{数}} |
| A.8 技術的管理策 | 34 | {{数}} | {{数}} | {{数}} |
| 合計 | 93 | {{数}} | {{数}} | {{数}} |
6. 関連文書
改訂履歴
| 版 | 日付 | 変更内容 | 承認者 |
|---|---|---|---|
| 1.0 | {{発効日}} | 初版作成 | {{承認者}} |