政府セキュリティ分類ポリシー(GSCP)は、英国における機密性の高い政府データを分類するためのシステムです。
歴史的に、英国では政府機関が政府保護マーキング制度を使用しており、データを非機密、保護、制限付き、機密、極秘、最高機密に分類しています。このシステムは紙ベースの記録用に設計されたものであり、現代の政府業務には容易に適用できず、広く理解されていません。[ 1 ]

GSCPは、公式、極秘、最高機密の3つのレベルの分類を使用します。[ 2 ]これは旧モデルよりも単純で、旧分類と新分類の間には直接的な関係はありません。「未分類」は新モデルから意図的に除外されています。政府機関は既存のデータを自動的に再分類することは想定されていないため、新システムで作業している組織が、旧システムに従ってマークされたデータの一部を扱う場合があるかもしれません。
情報資産所有者は引き続き情報に対する責任を負います。新しいポリシーでは特定のITセキュリティ要件は規定されていません。ITシステムはCESGの既存のガイダンスに従って構築および使用する必要があります。[ 3 ]
政府と取引のあるすべての人(請負業者や供給業者を含む)は、保護マークが付いているかどうかに関わらず、取り扱う情報を保護する責任を負います。
集約したからといって、必ずしも保護レベルが上がるわけではありません。例えば、個別に「公式」と分類された数千件のレコードを含むデータベースを、「機密」データベースに再分類するべきではありません。情報所有者は、リスク評価に基づいて管理に関する決定を下し、集約された情報が何であるか、誰がそれにアクセスする必要があるか、どのようにアクセスするかを検討する必要があります。
OFFICIAL には、日々の政府業務に関する幅広い情報を含む、公共部門のほとんどのデータが含まれます。特別なリスクにさらされることはありません。個人データは通常 OFFICIAL になります。[ 4 ]データは、高価で扱いにくい専門技術や官僚主義ではなく、商業上のベストプラクティスに基づく管理によって保護されるべきです。すべての文書を「OFFICIAL」とマークする必要はありません。これは政府文書のデフォルトであると理解されています。[ 5 ]
組織は、特定の種類の公式データを強調するために「記述子」を追加する場合があります。たとえば、契約に関する商業的に機密性の高い情報や、現地採用の大使館職員が閲覧すべきではない外交データなどです。これらの記述子は、必ずしも特別な管理を必要とするものではありません。「公式」には通常、以前は非機密、制限付き、または機密扱いだった種類のデータが含まれますが、これは状況によって異なる場合があります。
公式データに対する脅威モデルは、一般的な大規模民間企業と同様であり、個人ハッカー、圧力団体、犯罪者、調査報道記者などが情報を入手しようとする可能性を想定しています。この脅威モデルは、組織犯罪グループや外国政府などによる、非常に執拗で高度な攻撃に対する防御を保証するものではありません。こうした攻撃は起こり得るものの、通常の管理体制でより困難にすることができ、さらに厳格な管理体制は不均衡となるでしょう。公式情報に日常的にアクセスする者は、BPSS(英国公共安全システム)によるスクリーニングを受けるべきです。
OFFICIALには、データ保護法(個人データ)やPCI DSS(カード決済)など、別途規制要件の対象となるデータが含まれる場合があります。
OFFICIAL-SENSITIVEは、特に知る必要性の原則を徹底することが重要な公式データに対する追加の注意書きです。OFFICIAL-SENSITIVE文書にはその旨を明記する必要がありますが、必ずしも追跡する必要はありません。
これは分類ではありません。[ 6 ]「機密」は、職員による特別な取り扱いが必要な、公式とマークされた情報のごく一部に対する取り扱い上の注意です。
「極めて機密性の高い情報」とは、例えば国防や犯罪捜査に深刻な損害を与える可能性のある情報を指します。データは、上級情報リスク責任者(組織における役員レベルの役職)が、その情報が重大な影響を及ぼすものであり、高度な攻撃者から保護する必要があると判断した場合にのみ、「機密」としてマークされるべきです。データの保護には専門的な技術が用いられる場合もありますが、市販のセキュリティツールの再利用が依然として重視されています。
「極秘」は「公式」よりも格上のレベルであり、政府機関は「公式」で十分な場合に過度に慎重になり、より厳格な規則を適用しないよう警告されている。
機密情報に日常的にアクセスする者は、通常、機密情報取扱資格(SCクリアランス)を取得している必要がある。機密データは、情報公開法(FOIA)に基づく開示の対象外となる場合が多い。
極めて高い影響レベルを持つデータ。漏洩した場合、多数の死者など、非常に深刻な影響が生じる。そのため、極めて高いレベルの保護が必要であり、CESG承認製品を含む既存の「極秘」データに使用されているものと同様の管理が求められる。極秘データではリスクはほとんど許容されないが、完全にリスクのない活動は存在しない。[ 7 ]
極秘情報に日常的にアクセスする人は、通常、DVクリアランスを取得している必要があります。極秘情報は、FOIAによる開示の対象外であると想定されます。そのような情報の開示は、公務秘密法による訴追の基準を超えるものと想定されます。[ 8 ]
特別な取り扱い指示は、分類表示と併用して、内容の性質や出所を示したり、指定されたグループへのアクセスを制限したり、強化された取り扱い措置の必要性を示したりするために用いられる追加の表示です。特別な取り扱い指示には、文書の冒頭付近の段落に加えて、記述子、コードワード、接頭辞、および各国の注意書きが含まれます。[ 2 ]
記述子は、機密情報の特定のカテゴリを識別するためにセキュリティ分類とともに使用され、アクセスを制限するための常識的な予防措置が必要であることを示します。通常の記述子は「COMMERCIAL」、「LOCSEN」、「PERSONAL」です。[ 2 ]
コードワードとは、特定の資産やイベントのセキュリティ保護を提供するセキュリティ分類に続く、大文字で表記された単語のことです。通常、機密および最高機密の資産にのみ適用されます。[ 2 ]
外国政府または国際機関に送られるすべての資産のセキュリティ分類には、UK プレフィックスが追加されます。このプレフィックスは、英国が発信国であることを示し、開示の可能性がある場合は英国政府に相談する必要があることを意味します。[ 2 ]
国家的注意書きは、セキュリティ分類に続いて記載されます。明示的に記載されていない限り、国家的注意書きが付いた情報は、外国政府、海外の請負業者、国際機関に送信されず、また、いかなる外国人にも開示されません。[ 2 ] 例
英国大使館や外交使節団、サービス部隊や施設を除き、英国国内の注意書きが付いた資産は海外に送られません。[ 2 ]
従来のGPMSモデルと同様に、分類の選択はデータの機密性のみに基づいていました。しかし、GSCPは、旧モデルとは異なり、侵害の結果を主要な要素とはせず、潜在的な脅威アクター(攻撃者)の能力と動機、そしてそのリスクがビジネスにもたらす許容度に基づいて分類を行います。
外国諜報機関や重大組織犯罪グループなど、能力と意欲のある攻撃者が機密データの範囲内にいると考えられる場合、企業は暗黙のうちにこのリスクを受け入れ、データを「公式」として分類しなければなりません。このリスクを受け入れない、または受け入れられない場合は、少なくとも当初はデータを「極秘」とみなす必要がありますが、漏洩した場合の影響も考慮すれば、後日「公式」に格下げしたり、「最高機密」に格上げしたりすることも可能です。
このアプローチの意味するところ、そして有能で意欲的な攻撃者によるリスクが許容できるか否かを二者択一的に判断するという性質上、データはGPMSを経由した時のように、GSCPを直線的に通過することは容易ではない。
これは、GPMSの厳格な階層構造(例:機密解除、保護、制限付き、機密、極秘、最高機密)に慣れていた情報資産所有者には見落とされがちな複雑さです。
それに対し、GSCPデータは、脅威の性質と企業にとっての許容度に応じて、公式または機密の分類から始まり、その後、侵害された場合の影響に基づいて、分類が上下します。
したがって、公式データは最高機密に格上げされる可能性はあるが、有能な攻撃者による攻撃のリスクが見直されない限り、機密情報にはなり得ない。
機密データは、漏洩の可能性があっても重大な結果が生じないと判断された場合は、公式レベルに格下げされる可能性があり、また、重大な結果が生じる可能性がある場合は、最高機密レベルに格上げされる可能性もある。
影響レベルは完全性と可用性も考慮に入れるが、CESGのビジネス影響レベル(BIL)システムも見直し中で、ほとんどの実務的な場面では現在使われなくなっている。
したがって、データの機密性が侵害された場合の影響が大きいほど分類が高くなるという厳密な原則はもはや当てはまりません。なぜなら、影響力の大きいデータ(生命の脅威につながる可能性のある資料を含む)であっても、関係する事業主が外国諜報機関や重大組織犯罪の能力を持つ攻撃者から保護する必要はないと判断した場合、依然として「公式」として分類される可能性があるからです。
逆に、影響ははるかに小さいデータ(例えば、犯罪組織に対する進行中の警察の捜査や、訴追の可能性に関する諜報情報など)であっても、企業がそのような攻撃者からの侵害を容認しない場合は、機密扱いとされる可能性がある。
Guidance issued in April 2014 at the implementation of the GSCP and still available on Gov.UK sources [9] suggested that UK Government information systems would continue to be accredited much as before, normally using CESG Information Assurance Standard 1 & 2. This has however been progressively discarded through GDS and NCSC blog statements since May 2014 and the IS1 & 2 standard itself is no longer maintained or mandated. Accreditation has also been largely replaced by alternative models of assurance aligned to various commercial practices.
The NAO report "Protecting Information across Government" (Sep 2016) was somewhat critical of the move to this model and the adoption of GSCP overall [10]
Existing published guidance continues to suggest that storage media which hold UK government data should still be destroyed or purged according to HMG IA Policy No. 5, however terminology in this guidance and other material has not been updated fully to reflect the changes from GPMS protective markings to GSCP classifications and as such its value is now arguably somewhat reduced as a published standard.
Higher classifications still tend to require stricter personnel vetting.
The Government Security Classifications Policy was completed and published in December 2012; additional guidance and supporting processes were developed over time. The policy came into effect on 2 April 2014. Government procurement procedures took account of the new policy from 21 October 2023 so that new security requirements could be taken into account in contracts let from that date.[11]