ISO 28000:2022 「セキュリティとレジリエンス - セキュリティ管理システム - 要件」は、国際標準化機構(ISO)が発行した管理システム規格であり、サプライチェーンに関連する側面を含むセキュリティ管理システムの要件を規定しています。[1]
この規格はもともと「船舶および海事技術」に関するISO/TC 8によって開発され、2007年に発行されました。[2] 2015年にISO 28000シリーズの責任は「セキュリティとレジリエンス」に関するISO/TC 292に移管され、2019年に改訂を開始することが決定されました。改訂の正当性調査はISO TMB(技術管理委員会)によって承認されました。[3] ISO 28000の改訂版は2022年3月15日に発行されました。
範囲と内容
ISO の他の管理システム規格と同様に、ISO 28000 で規定されている要件は汎用的であり、種類、規模、業界を問わず、すべての組織に適用できるようになっています。ただし、要件の適用範囲は、組織の環境と複雑さによって異なります。
ISO 28000:2022 は 10 の主要な条項に分かれており、附属書 SLで規定された調和された構造と標準化されたテキストを採用しています。
規格は以下のように分かれています。
- 範囲
- 規範的参照
- 用語と定義
- 組織の状況
- リーダーシップ
- 計画
- サポート
- 手術
- パフォーマンス評価
- 改善
ISO 28000:2007 は、より広範なサプライ チェーン管理システム内のセキュリティを標準化するために開発されました。改訂版では、PDCA管理システム構造が採用され、ISO 28000 が拡張され、この規格の要素がISO 9001 :2000、ISO 14001 :2004、特にISO 22301 :2018などの関連規格と一致するようになりました。また、サプライ チェーン内のセキュリティの制限が排除されたため、組織のセキュリティのあらゆる側面で使用できることが明らかになりました。
利点
ISO 28000 を実装すると、組織全体で実現される幅広い戦略的、組織的、運用上のメリットが得られます。
利点には以下が含まれますが、これらに限定されません:
- セキュリティの向上とそれによる回復力の強化
- 体系化された管理手法
- 信頼性とブランド認知度の向上
- 用語と概念の使用法の統一
- サプライチェーンの側面を含む組織パフォーマンスの向上
- 国際的に認められた基準に照らしたベンチマーク
- コンプライアンスプロセスの強化
リスク管理の統合の改善
この国際規格は、セキュリティ関連リスク(組織とその利害関係者のセキュリティに関連するリスク)の評価と処理に特化しており、この文脈ではISO 31000を参照しています。これにより、共通の統合プラットフォームで既存のエンタープライズ リスク管理とのより広範なインターフェイスが改善されます。リスク管理に対するこの統合アプローチは、部門横断的なリスク管理メカニズムの調整、パフォーマンス測定の改善、継続的な改善の保証、組織内のサイロ思考の防止を目的として、ISO 31000 で推奨されています。
応用
ISO 28000:2007 は当初、さまざまな規模の組織がさまざまな複雑さのサプライ チェーンにこの規格を適用できるように開発されました。改訂後の現在では、ISO 28000:2022 はサプライ チェーンを超えて組織のあらゆる側面に適用できます。
組織が ISO 28000:2022 を採用する一般的な理由は、次のとおりです。
- セキュリティ管理システムの開発、
- セキュリティ管理ポリシーの目的に対する内部コンプライアンス、
- ベストプラクティスベンチマークへの外部準拠、
- 規格への適合保証、
- セキュリティ管理システムを効果的かつ調整され統合的に適用することで、組織の回復力を強化します。
ISO 28000:2022は認証可能な規格です。[4] 2016年に認証件数が最も多かった国は、インド(425)、日本(299)、スペイン(231)、米国(223)、英国(197)でした。[3]
歴史
ISO 28000はもともと、船舶および海洋技術に関するISO技術委員会ISO/TC 8によって公開仕様として開発され[2]、2005年に発行されました。2007年にISO/PAS 28000:2005は撤回され、ISO 28000:2007というタイトルの完全なISO規格に置き換えられました。2014年に、ISO 28000:2007は見直され、確認されました。[5]
2015年に、ISO/TC 292セキュリティとレジリエンスが規格の責任を引き継ぎ、2019年後半に規格の改訂を開始することを決定しました。[6] 2022年3月に、改訂された規格の第2版が発行されました。[7]
関連規格
ISO 28000は、以下のISOセキュリティ管理規格シリーズの最初のものである。[8]
- ISO 28001:2007 サプライチェーンのセキュリティ管理システム – サプライチェーンのセキュリティ、評価、計画を実施するためのベストプラクティス – 要件とガイダンス
- ISO 28002:2011 サプライチェーンのセキュリティ管理システム – サプライチェーンのレジリエンスの開発 – 使用に関するガイドラインを含む要件
- ISO 28003:2007 サプライチェーンのセキュリティ管理システム – サプライチェーンのセキュリティ管理システムの監査および認証を提供する機関に対する要求事項
- ISO 28004 サプライチェーンのセキュリティ管理システム - ISO 28000 の実装に関するガイドライン
- ISO 28004-1:2007 パート1: 一般原則
- ISO 28004-2:2014 パート2:中小規模の港湾運営におけるISO 28000の採用ガイドライン[9]
- ISO 28004-3:2014 パート 3: 中規模および小規模の企業 (海上港湾以外) での使用を目的とした ISO 28000 の採用に関する追加の具体的なガイダンス
- ISO 28004-4:2014 パート 4: ISO 28001 への準拠が経営目標である場合の ISO 28000 の実装に関する追加の具体的なガイダンス
- ISO 28005 サプライチェーンのセキュリティ管理システム – 電子港湾通関 (EPC)
- ISO 28005-1:2013 パート 1: メッセージ構造
- ISO 28005-2:2011 パート2: コアデータ要素
参照
参考文献
- ^ 「ISO 28000:2022」. 2022年5月4日.
- ^ ab 「ISO/TC 8 - 船舶および海洋技術」。ISO。2020年11月17日。
- ^ ab "Isotc292"より。
- ^ ISO 28000: 2022 セキュリティとレジリエンス - セキュリティ管理システム - 要件 [1]
- ^ https://www.iso.org/standard/44641.html ISO 28000:2007 サプライチェーンのセキュリティ管理システムの仕様
- ^ 「ISOTC292」。www.isotc292online.org。
- ^ 「ISOTC292」。www.isotc292online.org。
- ^ 「ISO 28000:2007」。SRI 。 2020年7月27日閲覧。
- ^ 「ISO 28004-2:2014」。ISO。
