【サンプルあり】ISMS適用宣言書とは?書き方や記載内容を徹底解説

ISMS認証(ISO27001)を取得する際には、ISMS適用宣言書の作成が欠かせません。社内でのセキュリティ体制の管理だけでなく、外部にも自社のセキュリティ体制を示すうえで重要な文書です。
しかし、はじめてISMS認証を取得する企業にとっては、ISMS適用宣言書がよくわからない場合も多いでしょう。
そこで、この記事ではISMS適用宣言書の概要や必要性、作成の流れを解説します。また作成の具体例や書式サンプルも紹介しますので、文書作成の参考にしてください。
目次
ISMS適用宣言書とは?

ISMS適用宣言書とは、ISO27001(ISMS)の附属書Aに定められた管理策のうち、「自社で適用する管理策」と「適用しない管理策」、そしてその判断理由を明確に示した文書です。
附属書Aには、情報セキュリティ管理策の一覧(93個)が記載されていますが、そのすべてを適用する必要はありません自社の事業内容やリスク状況に応じて必要な管理策を選定し、その根拠を整理したものがISMS適用宣言書です。
ISO27001の要求事項によって、ISMS適用宣言書は必ず作成することが求められています。
ISMS適用宣言書の必要性
ISMS適用宣言書を作成する必要性は、「組織内外に、情報セキュリティに対する方針や実施する対策を明確に示すこと」にあります。
具体的には、ISMS適用宣言書は以下の3つの役割を担います。
- 1.自社のセキュリティ対策を「見える化」すること
- どの管理策を採用し、どれを除外したのかを明確にすることで、自社の情報セキュリティ方針と対策内容を整理できます。
- 2.管理策選定の根拠を示すこと
- リスクアセスメントの結果をもとに管理策を選定していることの根拠となるため、「なぜその対策を行っているのか」を説明できるようになります。
リスクアセスメント:自社の情報資産を守るために「情報セキュリティリスクを特定し、特定したリスクにおいて脅威・脆弱性・影響などを分析し、評価するプロセス」
- 3.審査・監査に対応するための重要資料となること
- 内部監査や外部審査において、ISMSが適切に構築・運用されていることを証明する基礎資料として活用されます。
つまりISMS適用宣言書は、自社のリスクに基づいて適切に管理策を選定していることを証明する、いわば「セキュリティ対策の設計図」ともいえます。
内容が不十分な場合には、内部監査や登録審査で指摘を受ける可能性もあります。事業の実情に沿った形で正確に作成・管理することが重要です。
ISMS適用宣言書に記載する内容
ISMS適用宣言書には、附属書Aに定められている93項目の管理策について、自社がどのように取り扱うかを明確に記載します。
そもそも管理策とは、「附属書Aに記載されている、情報セキュリティリスクを低減するための対策」です。
ISMS適用宣言書には、93個の管理策を「適用する管理策」と「除外する管理策」に分けて記載します。具体的には、以下の4項目について示す必要があります。
- 適用する管理策とその規格番号
- 適用する理由
- 除外する管理策とその規格番号
- 除外する理由
※規格番号の順番どおりに記載する
管理策を適用・除外する判断基準
管理策を適用・除外するかどうかの判断は、基本的に自社で実施したリスクアセスメントの結果を基準に判断します。
自社の事業内容、取り扱う情報、業務プロセス、IT環境などを踏まえ、どのようなリスクが存在するのかを整理し、そのリスクに対応するために必要な管理策を選択します。
一方で、事業内容やシステム構成上、明らかに該当しない管理策については除外が可能です。ただし、除外する場合でも「該当しない理由」を論理的に説明できなければなりません。
例えば、「管理策5.23:クラウドサービスの利用における情報セキュリティ」を除外する場合、「クラウドサービスを利用していないため」といった除外理由が考えられます。
ISMS適用宣言書の設定の流れ

ここでは、ISMS適用宣言書を設定する流れを解説します。
1.管理策を把握する
まずは、附属書Aに記載されている93項目の管理策について内容を把握しましょう。93項目の管理策は、以下の4つのカテゴリに分類されています。
| 組織的な対策 (37項目) | 適切にISMSを構築・運用するための対策 |
|---|---|
| 人的な対策 (8項目) | 従業員によるミスや内部不正など、人によるリスクへの対策 |
| 物理的な対策 (14項目) | 不法侵入や災害などによるリスクから、建物や設備を保護するための対策 |
| 技術的な対策 (34項目) | ウイルス対策や不正アクセスなどによるリスクから、ソフトウェアなどを保護するための対策 |
2.適用・除外する管理策を選定する
管理策の内容を把握したら、それぞれの項目において適用もしくは除外するかどうかを選択します。管理策を適用する場合には、自社で運用する場合の方法やコストなどを具体的に検討しましょう。93項目中、0~10項目程度が適用除外となり、ほとんどの管理策は実行することが一般的です。
3.適用宣言書に落とし込む
適用・除外する管理策が決まったら、ISMS適用宣言書を作成します。除外する場合には、その理由もあわせて記載することが必要です。
またISMS適用宣言書を作成するとともに、管理策内容を実際に運用できるようにルール・マニュアル、手順書を明確にしましょう。
【サンプル】ISMS適用宣言書の具体例
ISMS適用宣言書の具体例を作成しましたので、自社で作成する際の参考にしてください。

審査でも評価につながるISMS適用宣言書を作成するには、「自社のリスクに基づいた合理的な意思決定を文書化すること」が重要です。
ここでは、ISMS適用宣言書を作成する際の注意点を解説します。
適用除外がある場合、合理的な理由が必要
附属書Aの93の管理策は、すべてを必ず適用する必要はありません。ただし、除外する場合には合理的な理由を明確に示すことが求められます。
例えば、以下のような理由があれば適用除外する合理的な理由と判断されます。
- 該当する業務が存在しない
- 事業内容上、対象となるリスクがない
一方で、「工数をかけたくない」「コストを抑えたい」といった理由は認められません。審査では除外の妥当性を説明できるように、第三者に説明するための根拠を整理しておくことが重要です。
リスクアセスメントとの整合性を保つ
ISMS適用宣言書は、リスクアセスメントの結果に基づいて作成する必要があります。
管理策の選定とリスク評価の内容に一貫性があるかどうかは、審査で特に重視されるポイントです。一貫性がない場合、ISMS適用宣言書の信頼性が損なわれる可能性があります。
例えば、リスクアセスメントで「物理的なセキュリティリスクが高い」と評価されたにもかかわらず、物理的アクセス制御に関する管理策を除外してしまうと、整合性が取れていないと判断される可能性があります。
またリスクアセスメントを実施した結果、「リスク受容(リスクが発生した際の影響を受け入れること)する」「自社に該当しない」と判断した場合には、管理策を除外することも可能です。
審査でよくあるISMS適用宣言書の不備
ISMS適用宣言書の記載内容に不備があると、審査員から「整合性が取れていない」「説明が不十分」などと指摘を受ける可能性があります。
審査でよくあるISMS適用宣言書の不備をまとめたので、参考にしてください。
除外管理策の理由が不明確
「自社には該当しないため」といった曖昧な表現だけでは不十分です。どのような業務体制や業務範囲から判断して除外したのかについて、具体的な根拠を明示する必要があります。
リスク評価結果との関係性が不明確
管理策の採用・除外理由が、リスクアセスメント結果と結び付いていないケースです。ISMS適用宣言書は、リスク評価の結果を反映させる必要があります。
ISMS適用宣言書と実態が一致していない
ISMS適用宣言書に「適用」と記載しているにもかかわらず、現場で運用されていない場合は不適合となる可能性があります。文書と実務の整合性は必ず確認が必要です。
ISMS適用宣言書を見直す際のポイント

ISMS適用宣言書は、一度作成して終わりではなく、定期的な見直し・更新が求められる文書です。
情報セキュリティを取り巻く環境は、IT技術の進化や社会のニーズ、業務内容の変化により、変動します。そのため、組織の現状やリスク評価結果に合わせてISMS適用宣言書を最新の状態に保つことが重要です。
ここでは、ISMS適用宣言書を見直すタイミングや確認すべきポイントについて解説します。
ISMS適用宣言書を見直すタイミング
ISMS適用宣言書は、少なくとも年に1回、または以下のような状況が発生した際に見直すことが大切です。
- 内部監査やマネジメントレビューの実施後
- 新たなリスクや脅威が発見されたとき
- 事業内容・組織体制の変更時
- 規格や法令の改訂があった場合
こうしたタイミングで見直すことで、審査時に不適合を指摘されにくくなるだけでなく、文書内容と現場での運用の乖離を防ぎます。
見直す際の確認ポイント
ISMS適用宣言書を見直す際には、以下のポイントを確認しましょう。ISMS適用宣言書の有効性を維持することにつながります。
- 会社の現状に適しているか
- リスクアセスメント結果との整合性が取れているか
- 発生したインシデントや監査結果が反映されているか
- 実際の運用で確実に実施されているか
定期的な見直しを通じて、ISMS適用宣言書を「実効性のある文書」として維持することが、組織のISMSの継続的改善にも寄与します。
まとめ
この記事ではISMS適用宣言書の概要や必要性、作成の流れを解説しました。
現在ISO27001の管理策は93個にわたり提示されています。これら一つひとつについて、自社のルールと照らし合わせて、適合・除外を決めていくことが必要です。そのため自社のルールだけでなく管理策に対する理解も求められます。
ISMS適用宣言書の作成に不安がある場合は、ISMSの取得サポートをプロのコンサルに相談することがおすすめです。
ISOプロでは月額4万円から御社に合わせたISO運用を実施中
ISOプロではISO各種の認証取得から運用まで幅広くサポートしております。
また、マニュアル作成など御社に合わせたムダのない運用を心がけており、既に認証を取得しているお客様においてもご提案しております。
サポート料金においても新プランを用意し、業界最安級の月額4万円からご利用いただけます。
























こんな方に読んでほしい