ISO/IEC27017:2026改訂|5.18アクセス権で求められる認証方式の選択とは

ISO/IEC 27017:2026では、ISO/IEC 27001:2022との整合を図るため、多くの管理策に対して見直しや追加の手引きが行われています。その中でも、クラウドサービス利用者にとって実務上の影響が大きい改定の一つが「5.18 アクセス権(Access Rights)」です。

結論から言えば、今回の改定によってクラウドサービスカスタマ(CSC)は、クラウドサービスプロバイダ(CSP)が提供するアクセス権管理機能を単に利用するだけではなく、自社の要求事項やリスクレベルに照らして十分な管理が可能かどうかを検証することが求められるようになりました。

これは近年のサイバー攻撃や内部不正の多くが、不適切なアクセス権管理に起因していることと無関係ではありません。ISO/IEC 27017:2026は、クラウドサービス利用者にも主体的なアクセス権管理を求める方向へ進んでいると言えるでしょう。

目次

ISO/IEC 27017:2026で追加されたアクセス権管理の手引き

ISO/IEC 27017:2015にもアクセス権の管理に関する考え方は存在していました。

しかし、主な対象はクラウドサービスプロバイダ側であり、クラウドサービスカスタマ向けの追加手引きは用意されていませんでした。そのため従来は、

「アクセス権管理機能はクラウドサービス事業者が提供するもの」

という見方が比較的強かったと言えます。

今回の2026年版では、この考え方が大きく変化しています。

新たな手引きでは、クラウドサービスカスタマ自身が、提供されるアクセス権管理機能を評価し、自社の要件を満たしているかを確認することが求められています。

これは近年のクラウドサービス利用環境の変化を反映したものと考えられます。

なぜアクセス権管理が重要なのか

情報セキュリティにおいて、

「誰が、何に、どこまでアクセスできるのか」

を管理することは基本中の基本です。しかし実際には、

  • 管理者権限の付与ミス
  • 過剰権限の放置
  • 退職者アカウントの残存
  • 共有アカウントの利用
  • 委託先権限の管理不足

などが原因で重大な事故が発生しています。

特にクラウド環境では、一つのアカウントが大量のデータや重要なシステムへアクセスできる場合があります。

そのためアクセス権管理の適切性は、クラウドサービス利用における重要なリスク管理項目の一つになっています。

クラウドサービスごとにアクセス権管理は大きく異なる

今回の手引きが重視しているポイントの一つが、クラウドサービスごとにアクセス権管理機能が大きく異なることです。

利用者側が十分に理解しないまま導入すると、想定した管理が実現できない可能性があります。

管理者権限の範囲が異なる

あるクラウドサービスでは、

  • システム設定変更
  • ユーザー管理
  • ログ閲覧
  • データ削除

まで可能な管理者権限が提供されるかもしれません。

一方で別のサービスでは、管理者権限が限定的であり、詳細な制御ができない場合もあります。

自社の管理方針に照らした場合、その機能で十分なのかを確認する必要があります。

権限設定の細かさが異なる

クラウドサービスによっては、

  • 管理者
  • 一般利用者

という2段階のみの権限制御しかできないケースがあります。

一方で、

  • システム管理者
  • 部門管理者
  • 承認者
  • 編集者
  • 閲覧者

など細かな権限設定が可能なサービスも存在します。

組織の規模や業務内容によって必要な権限粒度は異なるため、自社に適した制御が可能かどうかを見極めなければなりません。

「できないこと」だけでなく「できること」も重要

アクセス権管理というと制限機能ばかりに注目しがちですが、実際には利用者の作業効率も重要です。例えば、

  • 部門ごとの権限委譲が可能か
  • 承認プロセスを管理できるか
  • 一時的な権限付与が可能か
  • 外部ユーザーを管理できるか

などは、業務運用に大きく影響します。

セキュリティを強化した結果、現場が利用しにくくなれば、シャドーITや運用逸脱の原因にもなります。そのため、

「制限できること」

だけでなく、

「必要な業務がスムーズに実施できること」

も重要な評価ポイントになります。

自社基準を持つことが重要

ISO/IEC 27017:2026から読み取れる大きなメッセージは、

「クラウドサービスの評価基準を自社で定めること」

です。例えば、

  • 機密情報を扱うシステム
  • 顧客情報を扱うシステム
  • 財務情報を扱うシステム

では、求められるアクセス権管理レベルが異なるでしょう。

そのため、

  • 管理者権限は最小限にする
  • RBAC(ロールベースアクセス制御)を必須とする
  • 特権アカウント管理を実施する
  • 権限レビューを定期実施する

など、自社としての管理基準を定め、その基準を満たすクラウドサービスを選択することが重要です。

ISO/IEC 27017:2026が求める利用者の役割

従来の考え方では、

「アクセス権管理機能はクラウド事業者が用意するもの」

という認識が中心でした。しかし今回の改定は、

「その機能が十分かどうかを判断する責任は利用者にもある」

という考え方を強めています。つまりCSCは、

  • 提供される機能を理解する
  • 自社要件と比較する
  • 必要な権限制御を定義する
  • 継続的に見直す

という役割を担う必要があります。これは近年広く採用されている「責任共有モデル(Shared Responsibility Model)」の考え方とも一致しています。

まとめ

ISO/IEC 27017:2026の5.18「アクセス権」に追加された手引きは、クラウドサービス利用者に対して主体的なアクセス権管理を求める内容といえます。

クラウドサービスごとに、

  • 管理者権限の範囲
  • 権限制御の粒度
  • 運用可能な管理機能

は大きく異なります。

そのためクラウドサービスカスタマは、自社のセキュリティ要求や業務要件を明確にした上で、そのクラウドサービスが必要なアクセス権管理を実現できるかを検証しなければなりません。

ISO/IEC 27017:2026は、クラウドサービス利用者に対して「利用者として受け身でいるのではなく、自らセキュリティレベルを判断し、適切なアクセス権管理の方法を選択すること」を求める規格改定であるといえるでしょう。

ISO27017:2026改訂対応支援については、ISO27017:2026改訂対応支援ページをご覧ください。

ISO27017認証取得支援については、ISO27017認証取得ページをご覧ください。

ISO/IEC27017:2026改訂点一覧は、こちらのページをご覧ください。

この記事の著者/責任者

株式会社アールアンドイー 代表取締役 平間 亮 (Hirama Ryo)

私はこれまで20年以上にわたり、組織のISO等の認証取得支援に関わる中で、「認証取得そのもの」が目的化し、本来の改善活動や企業価値向上につながっていないケースを数多く見てきました。そのような課題を解決したいという思いから、組織の実態に合った仕組みづくりを支援する株式会社アールアンドイーを設立いたしました。現在はISO9001、ISO14001、ISO27001、プライバシーマークをはじめとする各種認証取得支援に加え、CSR調達対応やマネジメントシステムの統合・スリム化支援などを行っています。私たちは「認証を取得すること」ではなく、「組織に根づき成果につながる仕組みをつくること」を大切にし、これからもお客様それぞれの課題に寄り添いながら、実践的な支援を続けてまいります。

目次