ISMAPとは
ISMAP(イスマップ、Information system Security Management and Assessment Program)とは、日本の政府が、クラウドサービスを調達する際に、あらかじめ安全性の基準を満たしているかを評価し、登録する制度です。「政府情報システムのためのセキュリティ評価制度」と呼ばれます。
政府の各機関が、個別にクラウドの安全性を審査する負担を減らし、一定の基準を満たすサービスから選べるようにする目的があります。
クラウドの事業者は、基準に基づく監査を受け、所定の手続きを経て、登録簿に掲載されます。この登録のあるサービスが、政府の調達で参照される仕組みです。
仕組み・ポイント
制度の関係者と流れを整理します。
| 関係者 | 役割 |
|---|---|
| クラウドの事業者 | 基準への対応を整え、監査を受けて登録を申請する |
| 監査を行う機関 | 事業者の対応が基準を満たしているかを確認する |
| 制度の運営側 | 登録の審査を行い、登録簿を公開する |
| 調達する政府機関 | 登録されたサービスから選ぶ |
民間の企業が、政府や自治体に向けてサービスを提供しようとする場合、この制度が関係する場合があります。一方、登録の対象は特定のサービスの範囲に限られるため、「会社が登録されている」ことと、「そのサービス全体が登録されている」ことは、別の話です。
制度の対象や運用は、見直されることがあります。そのため、登録の状況や最新の要件は、必ず公式の情報で確認する必要があります。
実務での使い方・具体例
架空の例として、官公庁向けにクラウド型のサービスを提供したいと考える事業者を想定します。調達の仕様に、制度の登録が条件として含まれていないかを確認することが最初の作業です。条件にあれば、登録の準備に必要な期間と体制が、事業計画に影響します。
また、利用する側(調達する組織)は、自分たちが使いたいサービスが登録の対象範囲に含まれているかを確認します。登録されている範囲と、実際に使う機能が一致しているかが重要です。最新の制度の内容は、公式の情報や専門家で確認してください。
利用者側の組織も、調達の際に、登録の有無だけでなく、実際の利用の範囲と、自組織で行うべき設定を確認します。
判断のチェックポイント
- 提供先の調達の条件に、制度の登録が含まれるか確認したか
- 登録の対象範囲が、提供するサービスと一致しているか
- 登録に必要な準備の期間と体制を、計画に含めたか
- 制度の最新の要件を、公式の情報で確認したか
- 別の認証や評価との関係を整理したか
- 登録後の維持に必要な対応を把握したか
よくある誤解と注意点
- 登録があれば、すべての利用が安全とは限らない:利用側の設定も重要です。
- 会社が登録されているのと、サービスが登録されているのは別:対象の範囲を確認します。
- 民間の取引に必ず必要な制度ではない:主に政府の調達に関わります。
- 制度の内容は変わりうる:最新の情報を確認します。
- 取得に時間と準備が必要:事業の計画に早めに織り込みます。
関連用語
- ISMS(情報セキュリティマネジメントシステム):組織の情報セキュリティの管理の仕組み
- クラウド(クラウドコンピューティング):制度の対象となるサービス形態
- セキュリティチェックシート:取引先から求められる確認の様式
- PCI DSS:決済に関する別の基準
Otsumuに相談できること
公的な取引を視野に入れる場合、必要な基準や準備を早めに把握することが、事業計画の精度を高めます。Otsumuでは、市場の入り方や優先順位づけの整理を、ご一緒にお手伝いできます。
MVP開発のご支援内容もご覧いただけます。進め方に迷う段階であれば、30分の無料相談でお話しください。
執筆:Otsumu株式会社 / 編集日 2026.10.04