このサイトは現在開発中です

JapanTracker 政府情報システムのためのセキュリティ評価制度(ISMAP)の創設と運用

政府情報システムのためのセキュリティ評価制度(ISMAP)の創設と運用

期間
2018年8月27日〜2026年3月
記録
11件
報道
1件

概要

政府がクラウドサービスを調達する際のセキュリティ評価制度ISMAP(政府情報システムのためのセキュリティ評価制度)をめぐる記録。2018年の検討会発足から、2020年の制度創設と運用開始、ISMAP-LIUの新設や管理基準の改定を経た運用の推移までを扱う。

記録 記録はすべてAIが集めています。出典は例外なく付けていますが、その多くは出典を示しただけで、本文まで読んで確かめたものではありません。内容の正確さは保証できないので、必ず出典に当たって確認してください。事実関係に争いのあるものは、記録の本文と注記に書いています。各記録の「出典・関連する人物や組織」を開くと、出典の一覧と、関わった人物・組織のページへのリンクが出ます。

  1. クラウド安全性評価の検討会が初会合

    経済産業省と総務省が共同で「クラウドサービスの安全性評価に関する検討会」の第1回会合を開催した。2018年6月15日閣議決定の「未来投資戦略2018」を踏まえ、政府が適切なセキュリティ水準を満たすクラウドサービスを採用できるようにするための評価手法を検討するもの。既存のクラウドサービスガイドライン、国内外の認証制度・監査の仕組みを踏まえて議論が進められた。

    出典 2件・関連する人物や組織 2件

    出典

    関連する人物や組織

  2. クラウド安全性評価の最終とりまとめ

    「クラウドサービスの安全性評価に関する検討会」が最終とりまとめを公表した。2019年7月12日の中間とりまとめ、同年12月11日開始のとりまとめ案パブリックコメントを経たもので、政府情報システムにおけるクラウドサービスのセキュリティ評価制度(後のISMAP)の枠組みの土台となった。

    出典 2件・関連する人物や組織 2件

    出典

    関連する人物や組織

  3. ISMAP基準案のパブコメを開始

    「政府情報システムのためのセキュリティ評価制度(ISMAP)における各種基準(案)」に対する意見公募手続(パブリックコメント)が開始された。ISMAP基本規程・管理基準・標準監査手続の各案が示され、6月の制度発足に向けた最終調整が進められた。

    出典 1件・関連する人物や組織 3件

    出典

    関連する人物や組織

    内閣官房・総務省・経済産業省が共同で意見公募を実施。内閣官房側の実務はNISCが担った

  4. ISMAPの運用を開始

    内閣官房・総務省・経済産業省が「政府情報システムのためのセキュリティ評価制度(ISMAP)」の運用を開始したと発表した。ISMAP基本規程・ISMAP管理基準・ISMAP標準監査手続(いずれも制定日は2020年6月3日)が公表され、政府機関等がクラウドサービスを調達する際、第三者監査により本制度の管理基準を満たすことを確認したサービスを「ISMAPクラウドサービスリスト」に登録し、原則としてリスト掲載サービスから調達する仕組みが始まった。

    出典 3件・関連する人物や組織 3件

    出典

    関連する人物や組織

    内閣官房(NISC)・総務省・経済産業省の3省庁体制で発足。デジタル庁は2021年9月の発足後に所管へ加わった

  5. ISMAPリストに初の10サービス

    ISMAPクラウドサービスリストの第1弾として、10のクラウドサービスが公表された。制度発足から約9カ月を経て、実際に政府機関が調達対象とできる登録サービスが初めて示された。

    注記: 第1弾の登録件数(10サービス)は検索結果の要約に基づくもので、具体的なサービス名の一覧は本データ作成時点で確認できていない。

    出典 1件・関連する人物や組織 3件

    出典

    関連する人物や組織

  6. ISMAP暫定措置の見直しを決定

    サイバーセキュリティ対策推進会議・各府省情報化統括責任者(CIO)連絡会議が「政府情報システムのためのセキュリティ評価制度(ISMAP)の暫定措置の見直しについて」を決定した。ISMAPクラウドサービスリストへの登録が始まって間もない時期に、未登録のクラウドサービスを調達する際の暫定的な取扱いを見直すもの。

    注記: 決定内容の詳細(見直しの具体的な条件変更等)は検索結果の要約に基づくもので、本文は確認できていない。

    出典 1件・関連する人物や組織 1件

    出典

    関連する人物や組織

    サイバーセキュリティ対策推進会議・各府省情報化統括責任者(CIO)連絡会議の決定。事務局はNISC

  7. ISMAP-LIUの運用を開始

    相対的にセキュリティリスクが低い業務・情報を扱うSaaSを対象とする簡素な評価制度「ISMAP-LIU」(ISMAP for Low-Impact Use)の運用が開始された。中堅・中小・スタートアップ事業者がISMAP登録に取り組みやすくすることを狙いとし、通常のISMAPより評価範囲・手続を簡素化した枠組みとして新設された。

    出典 2件・関連する人物や組織 4件

    出典

    関連する人物や組織

    デジタル庁発足(2021年9月)後、NISC・デジタル庁・総務省・経済産業省の4省庁体制で運用

  8. ISMAP-LIU登録の特別措置を開始

    ISMAP-LIUの登録促進のための特別措置の運用が始まった(2025年3月31日までの期間限定)。中小・スタートアップ事業者を中心にISMAP-LIU登録の時間的・費用的負担が課題とされたことを踏まえ、期間中1回に限り外部監査の範囲を「実施状況評価」等に限定できるようにするなど、登録手続を軽減する措置。

    注記: 特別措置の具体的な内容・期間は検索結果(コンサルティング会社等の解説記事)の要約に基づくもので、総務省・経済産業省の一次公表資料の本文は確認できていない。

    出典 2件・関連する人物や組織 3件

    出典

    関連する人物や組織

  9. ISMAP管理基準を改定

    NISC・デジタル庁・総務省・経済産業省がISMAP管理基準の改定を行った。生成AIサービスの取扱いやサプライチェーンリスクへの対応強化などが盛り込まれたとされる。

    注記: 改定内容の詳細(生成AIサービスが評価対象としてどう位置付けられたか等)は本文未確認。一部の解説記事は同じ改定を「2024年8月改定」と紹介しており、日付の関係は確認できていない。

    出典 2件・関連する人物や組織 4件

    出典

    関連する人物や組織

  10. ISMAP管理基準の改定方針を提示

    ISMAP管理基準の全般的な改定方針が示された。約1,200項目に及ぶ管理基準を、統制目的・詳細管理策の粒度を見直すことで数百項目規模に圧縮するとともに、ISO/IEC 27000系規格の改定を反映する方向とされ、ガイドライン等は2027年3月ごろに公表される見込みと報じられた。

    注記: 改定方針の公表日・詳細は検索結果の要約に基づくもので、一次資料(ISMAP運営委員会の公表文書)の本文は確認できていない。

    出典 1件・関連する人物や組織 4件

    出典

    関連する人物や組織

    2025年7月1日にNISCを改組して発足した国家サイバー統括室(NCO)が所管に加わった後の公表

  11. ISMAP登録が350件を超える

    ISMAPクラウドサービスリストの登録件数が2026年3月時点で350件を超えたと報じられた。過去2年間で1.4倍以上に増加したとされ、AWS・Microsoft Azure・Google Cloudなど主要プラットフォームに加え、生成AI関連サービスやセキュリティ特化型サービスの登録が続いているとされる。

    注記: 件数・時点とも一次資料(ISMAPポータル)で直接確認したものではなく、商用メディア記事の要約に基づく。制度創設時(2021年3月、10件)からの正確な推移は未確認。

    出典 1件・関連する人物や組織 1件

    出典

    関連する人物や組織

    ISMAPクラウドサービスリストはIPA運営のISMAPポータルで公表される

今後わかること このページは、現時点で出典を確認できた事実を集めたものです。これで全容が分かるわけではありません。調査は継続中で、以下の資料や判断はまだ出ていません。これらによって、原因の評価も責任の所在も変わりえます。このページの記述だけで結論を出さないでください。

  1. 改定後の管理基準が何項目になり、内容がどう変わるか

    ISMAP管理基準の抜本改定(約1,200項目から数百項目への圧縮、ISO/IEC 27000系規格改定の反映)の内容確定とガイドライン公表 /国家サイバー統括室(NCO)・デジタル庁・総務省・経済産業省(ISMAP運営委員会) /見込み: 2027年3月ごろ(ガイドライン等の公表見込みとして報じられている)

    2025年12月25日の改定方針公表を踏まえたもの。正確な公表・施行スケジュールは検索結果の要約以上には確認できていない。

  2. 既登録事業者・申請中事業者の移行スケジュールや審査業務にどう影響するか

    ISMAP管理基準の抜本改定(約1,200項目から数百項目への圧縮、ISO/IEC 27000系規格改定の反映)の内容確定とガイドライン公表 /国家サイバー統括室(NCO)・デジタル庁・総務省・経済産業省(ISMAP運営委員会) /見込み: 2027年3月ごろ(ガイドライン等の公表見込みとして報じられている)

  3. 地方公共団体のクラウドサービス調達においてISMAP登録がどこまで要件・推奨とされるか

    地方公共団体におけるISMAP制度の取扱い(クラウド調達要件化の範囲)の確定 /総務省自治行政局デジタル基盤推進室

    2024年12月9日付の内閣府規制改革推進会議ワーキンググループ資料「地方公共団体のISMAP制度の取扱いについて」で検討状況が示されているとみられるが、本文は本データ作成時点で確認できていない。

  4. ガバメントクラウド・自治体システム標準化(別case参照)との関係がどう整理されるか

    地方公共団体におけるISMAP制度の取扱い(クラウド調達要件化の範囲)の確定 /総務省自治行政局デジタル基盤推進室

  5. 2026年3月時点で350件を超えたとする報道の件数が正確にはいくつで、いつ時点の集計か

    ISMAPクラウドサービスリストの登録件数の一次資料(IPA運営のISMAPポータル)での確認 /IPA(ISMAPポータル運営)

    現時点の記述は一次資料未確認の商用メディア記事の要約のみに基づく。

  6. 制度創設以来の登録数の推移を時系列データで裏付けられるか

    ISMAPクラウドサービスリストの登録件数の一次資料(IPA運営のISMAPポータル)での確認 /IPA(ISMAPポータル運営)

報道 このケースについて観測できた報道の一覧です。網羅ではなく、「どうやって集めたか」に書いた範囲で見つかったものだけを載せています。探していない媒体・期間・経路があるので、件数を媒体どうしで比べることはできません。ある媒体の記事がここに無いことは、その媒体が報じなかったことを意味しません。

どうやって集めたか・観測結果(0件)

どうやって集めたか

  1. 手作業での収集

    注記: このケースの records[] の出典として集めてあった報道記事を、そのまま報道一覧に転記したもの。個々の記事をどの検索でいつ見つけたかは記録が残っていない。この分については収集経路をたどれない。報道機関以外(官公庁・企業・団体の公表資料、法律事務所やコンサルの解説、個人の発信)は報道ではないので含めていない。

  1. ScanNetSecurity 政府機関向けにクラウドサービス事業者を評価する制度を開始(総務省ほか)

    関連する記録 1件・収集経路

    関連する記録

    アーカイブ

    https://web.archive.org/web/20240301005556/https://scan.netsecurity.ne.jp/article/2020/06/05/44178.html

    収集経路

    2026年8月14日の手作業での収集

このページの作り方と限界

  • この case には私人は登場しない。人物・組織はすべて省庁・独立行政法人(IPA)・クラウド事業者等の法人・組織であり、実名記載の対象外の判断は不要だった。
  • 2020年6月のISMAP運用開始の決定日について、一部の検索結果には「令和2年6月30日にサイバーセキュリティ対策推進会議・各府省情報化統括責任者(CIO)連絡会議で決定」という記述があったが、ISMAP基本規程・管理基準・標準監査手続の公式文書はいずれも制定日を「令和2年6月3日」としている。本caseでは公式文書に記載された日付(6月3日)を採用したが、両者の関係(決定日と文書制定日の違いの可能性等)は本文レベルで確認できていない。
  • 2024年のISMAP管理基準改定について、NISC等が公表した文書の表紙は制定(改定)日を「令和6年7月1日」としている一方、一部の解説記事は「2024年8月改定」と紹介しており、両者の関係(公表日と反映・周知時期の違いの可能性等)は確認できていない。本caseでは文書表紙の日付(7月1日)を採用した。
  • 2026年3月時点の登録件数「350件を突破」という記述は、ISMAPポータルを一次資料として直接確認したものではなく、検索結果に表示された商用メディア記事(TECH NOTES「ismapクラウドサービスリストの最新登録状況と検索方法を徹底解説」)の要約に基づく。件数・集計時点ともにIPA運営のISMAPポータルでの直接確認が必要。

このページを読んで…