2026年8月17日月曜日

情報セキュリティ規格

 

ISO/IEC 27001:2022に準拠した情報セキュリティの体系的な管理は、
情報セキュリティの重要な保護目標(機密性、完全性、可用性)に関して、
情報およびITシステムの効果的な保護を確保することを目的としています。
この保護はそれ自体が目的ではなく、
ビジネスプロセスを支援し、企業目標を達成し、
情報の円滑な提供と処理を通じて企業価値を維持することを目的としています。実際には、ISMSはこの目的のために以下の3つの視点を使用します。
◗ G - ガバナンスの視点
– IT目標と情報セキュリティ目標は、
より上位の企業目標(例:
COSOやCOBITによって裏付けられている、またはそれらから派生している)から導き出されます。
◗ R - リスクの視点
– 企業価値とITシステムの保護ニーズとリスクエクスポージャー
– 企業のリスク許容度
– 機会とリスク
◗ C - コンプライアンスの視点
– 法律、規制、規格による外部要件
– 内部仕様とガイドライン
– 契約上の義務
これらの視点によって、どのプロセスがセキュリティ対策の対象となるかが決定されます。

2026年8月15日土曜日

マネジメントシステムの進化



 本稿は、マネジメントシステムの未来を探る新シリーズの第一弾となる記事である。

本シリーズ(訳者注:本編に続き文書化に関する次編がある)では、個々の規格を検証するのではな

く、マネジメントシステムが当初開発された際の原則を再検討し、組織が意図せずして、プロセス管

理やパフォーマンス向上から、文書管理、監査、認証活動へと注意を移してしまったのではないかと

いう問いを投げかける。

このシリーズを通して、私はもう一つの一般的に受け入れられている前提にも異議を唱えていきたい

と思う。



この記事の前では、マネジメントシステムが本来の目的から徐々に逸脱してきたかどうか、そしてプ

ロセス管理、リーダーシップの関与、組織の有効性に立ち返ることの重要性について考察した。

その議論を通して、ある共通のテーマが繰り返し浮かび上がってきた。

1ヘッダ

多くの組織は、文書化された情報、記録、台帳、様式、テンプレート、監査スケジュール、そしてま

すます高度化するソフトウェアプラットフォームの維持に多大な労力を費やしていることである。し

かし、こうした資源の投入にもかかわらず、多くの組織は依然として、業務上の問題、プロセスの非

効率性、監査疲れ、そして限られた業務改善といった課題に直面している。


--------------


紙ベースの文書を無くすシステムは生成AI Claude で作成できる。このリンク先(GetHub)は、そのことを証明している。いろいろとクリックして確かめてほしい。手順書もClaudeが自動で作成してくれた。なお、このダッシュボードと文書は完成したものではない。あくまで、サンプル事例である。


https://yy1002-ai.github.io/qms-addition/


2026年8月14日金曜日

ISO42001

 

この規格の正式名称は「ISO/IEC 42001:2023 Information technology — Artificial intelligence — Management system(情報技術 — 人工知能 — マネジメントシステム)」ですが、簡潔に「ISO/IEC 42001」や単に「ISO 42001」と呼ばれることが一般的です。
名称に含まれる「2023」という数字は発行年を表しています。実際、この規格は2023年12月に発行されました。これは、2022年11月のChatGPT公開を機にAIブームが始まってから1年後のことです。
ISO 42001はISO(国際標準化機構)によって発行されました。ISOは世界各国の政府によって設立された国際機関であり、各規格は多くの国の代表者による承認を必要とします。
実質的に、ISOが発行する各規格は、世界中の国々に受け入れられるものとなります。
1.2. どのような企業がISO 42001を導入できるか?
ISO 42001は、営利・非営利、大企業・中小企業、あらゆる業種といった、どのような種類の組織であってもその要件に適合できるように策定されています。
基本的には、AIシステムを開発または利用する企業を対象としています。ビジネスの世界でAIの存在感が増すにつれ、本規格はISO 9001、ISO 14001、ISO 27001などと同様に、最も広く導入される規格の一つになると予想されています。

2026年8月13日木曜日

音声解説 ISO90001:2026

 



notebooklm.google.com/notebook/1e040cf6-055b-4d67-a7e9-10056acffd8d/artifact/40182752-bbd6-4100-ad79-b3ccd3f39c7f




ISO 9001:2026の改訂は、組織に対して単なるルールの変更以上の、**マネジメントシステムの統合性、デジタル化、および運用効率の大幅な向上**という多面的な影響を与えます。主な影響は以下の通りです。


### 1. 整合化された構造(HS)による統合の容易化

2026年版では、以前のAnnex SL(上位構造:HLS)に代わり、**「整合化された構造(HS)」**が採用されます [1]。

*   **管理の効率化**: 箇条のタイトルや順序が標準化されるため、ISO 14001(環境)やISO 45001(労働安全衛生)など、**複数のマネジメントシステムを統合して運用することが容易になります** [1, 2]。

*   **重複の排除**: 統一されたアーキテクチャにより、コンプライアンスの枠組みにおける冗長性が削減され、組織全体での一貫した理解が促進されます [1]。


### 2. 「文書化された情報」の概念と管理手法の変化

文書管理に関する用語と意図が大きく変わり、組織は「単なる保管」から**「活用のためのアクセシビリティ」**への転換を求められます。

*   **用語の変更**: 「文書化された情報を維持する」が「文書化された情報として**利用可能であること**」へ、「保持する」が「**証拠として**利用可能であること」へと変更されます [2, 3]。

*   **リアルタイムの意思決定**: 文書は単に保存されるだけでなく、必要な時に関係者が即座にアクセスでき、**意思決定やプロセスの検証にリアルタイムで活用される状態**にあることが義務付けられます [3]。

*   **デジタルトランスフォーメーションの推進**: バインダーやPDFによる管理から、**デジタルツールやAIを活用した動的な管理システム**への移行が推奨されます [4, 5]。


### 3. リスクベースのアプローチによる効率化

不要な文書化を避け、組織の敏捷性(アジャイル)を高めることが重視されます。

*   **過剰な文書化の防止**: 適合性と有効性を示すために**本当に重要な情報のみを文書化する**リスクベースのアプローチが奨励されます [6]。

*   **敏捷性の向上**: 調査によると、文書化の範囲を適切に管理した企業の60%が、業務効率と従業員のエンゲージメントにおいて測定可能な利益を得ています [6]。


### 4. 期待される具体的メリット

これらの変更を適切に導入することで、組織は以下のような具体的な成果を得られるとされています。

*   **監査準備時間の短縮**: 整合化された用語を使用することで、監査準備時間を**最大20%削減**できる可能性があります [2]。

*   **業務効率の向上**: 統合システムを採用した組織では、文書化と監査プロセスの合理化により、**内部プロセスの効率が30%向上**したというデータがあります [2]。

*   **法的リスクの低減**: デジタル記録によるトレーサビリティと完全性を確保することで、非適合に伴うペナルティを15%削減できる可能性があります [7]。


結論として、ISO 9001:2026への対応は、組織にとって**事務的な負担を減らし、より機敏で透明性の高い、テクノロジーを活用した品質管理体制**へと進化する機会となります [4, 8, 9]。

2026年8月12日水曜日

情報セキュリティ

 

組織は情報セキュリティシステムを、単なるチェックリストやポリシー、手順書と捉えがちで、通常の業務とはかけ離れた、多くのことを阻害するものとみなしています。このような考え方に固執することで、組織はISMS(情報セキュリティマネジメントシステム)を適切に構築し、運用面、財務面、あるいはマーケティング面での評判といった面で、その潜在能力を最大限に発揮することができません。幸いなことに、市場には組織がこうした状況に対処するのに役立つ多くのフレームワークが存在し、その一つがISO 27001:2022です。 ISO 27001:2022規格は、単独で運用する場合でも、ISO 9001(品質)、ISO 22301(情報セキュリティ)、ISO 14001(環境)、ISO 45001(業務安全衛生)などの他のマネジメントシステムと統合する場合でも、組織規模や業種を問わず、情報セキュリティを管理し、情報セキュリティリスクに対処する方法に関するガイダンスと方向性を提供します。これは、組織自身だけでなく、顧客、サプライヤー、その他の利害関係者にも多くのメリットをもたらします。しかし、ISO規格や情報セキュリティの概念に馴染みのない方にとって、ISO 27001は理解しにくいかもしれません。そこで、このホワイトペーパーを作成し、ISO 27001の理解を深めるお手伝いをいたします。

2026年8月8日土曜日

リスクベースの考え方

 

品質管理者は一般的に、仕様を満たす製品や、失敗しないプロセスを管理する責任者と見なされがちですが、彼らが本当に関心を寄せているのはパフォーマンス、つまり人と機械が連携して物事をより簡単、より良く、より速く、より低コストで実現できるよう支援することです。時には、損失を防ぐための管理体制を構築したり、無駄を削減したり効率を高めたりするプロジェクトを実行したりすることも含まれます。また、改善と成長の機会を見出し、それを活用することも重要です。リスクを特定し管理するための手法は、多くの場合、品質管理ツールボックスに含まれています。

リスクベース思考とは、「脅威と機会を考慮した手法を用いて、成果達成の確実性を積極的に高めるための考え方」です(Laqua、2018)。この考え方は、業務遂行時、製品やプロセスの設計時、製品やプロセスの改善時、さらには戦略策定時にも適用できます。
リスクベース思考は、損失の防止、機会の獲得、そして組織全体のコミュニケーションの改善に役立ちます。そのため、ISO 9001:2015やバルドリッジ・パフォーマンス・エクセレンス・プロセスなど、多くの品質マネジメントシステムの中核要素となっているのも当然と言えるでしょう。

2026年8月5日水曜日

生成AI



 

残念ながら、ISO 42001はISO 27001やISO 9001といった他の規格に比べて、より多くの文書作成を求めています。何から始めればよいかお悩みの方のために、本記事では、規格の各条項や管理策に対応させた文書および記録の一覧を解説します。
ISO 42001基礎コース
ISO 42001規格について知っておくべきすべてを、分かりやすく解説します。
ISO 42001では、AI方針(トップレベル)、AIMS適用範囲文書、AIリスク管理手法、適用宣言書、AIリスク対応計画など、20種類以上の文書作成が求められます。


ISO 42001の導入方法を検討されている方は、以下の記事で18のステップをご覧いただけます。
このステップは、AIガバナンス規格に完全に準拠し、認証監査を受けるための最適な方法を示しています。

ISO 42001を導入するためのベストプラクティスは、
経営陣のサポートを得ることから始まり、
経営陣によるレビューと是正措置で終わる18のステップに従うことです。
ISO 42001基礎コース
ISO 42001規格について知っておくべきことすべてを、
分かりやすい形式で解説します。