ガイドSG

情報セキュリティポリシー(基本方針・対策基準・実施手順)3層構造完全攻略|策定と運用徹底解説

公開: 2026-08-25更新: 2026-08-26
情報セキュリティマネジメント試験で頻出のセキュリティポリシーの3層構造(基本方針、対策基準、実施手順)の役割と改定頻度、周知方法を徹底解説。

組織が遵守すべき情報セキュリティのルールである「情報セキュリティポリシーの3層構造」を整理します。

1. セキュリティポリシーの3層構造

階層

名称

内容・位置づけ

開示対象・改定頻度

第1階層 (最上位)

情報セキュリティ基本方針 (Policy)

組織の情報セキュリティに対する根本的な理念、姿勢、経営者のコミットメントを宣言する最上位文書。

社外にも原則公開。 改定頻度は低く不変的。

第2階層

情報セキュリティ対策基準 (Standard)

基本方針を実現するための全社共通の具体的な遵守ルールや行動規範(パスワード運用基準、持ち出し基準等)。

社内限定(非公開)。 年1回程度定期見直し。

第3階層 (最下位)

情報セキュリティ実施手順 (Procedure)

対策基準を実施するための個別のシステムや業務ごとの詳細なマニュアルや設定手順書。

該当担当者のみ限定。 システム変更時等に随時更新。

この記事に関連する教科書用語

編集・検証について

編集・検証:IT資格ラボ編集部

IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。

編集方針・情報源・訂正方針を見る