ISO 28000:2022 「セキュリティとレジリエンス – セキュリティ管理システム – 要求事項」は、国際標準化機構(ISO)が発行した管理システム規格であり、サプライチェーンに関連する側面を含むセキュリティ管理システムの要求事項を規定しています。[ 1 ]
この規格は、当初ISO/TC 8(船舶及び海事技術)によって開発され、2007年に発行されました。[ 2 ] 2015年にISO 28000シリーズの責任はISO/TC 292(セキュリティとレジリエンス)に移管され、同委員会は2019年に改訂作業を開始することを決定しました。改訂の妥当性調査はISO TMB(技術管理委員会)によって承認されました。[ 3 ] ISO 28000の改訂版は2022年3月15日に発行されました。
ISOの他のマネジメントシステム規格と同様に、ISO 28000で規定されている要求事項は汎用的であり、業種、規模、業種を問わず、あらゆる組織に適用できることを意図しています。ただし、要求事項の適用範囲は、組織の環境と複雑さによって異なります。
ISO 28000:2022 は 10 の主要な条項に分かれており、附属書 SLで定められた調和された構造と標準化されたテキストを採用しています。
標準は次のように分類されます。
ISO 28000:2007は、より広範なサプライチェーンマネジメントシステムにおけるセキュリティを標準化するために開発されました。改訂版では、PDCAマネジメントシステムの構造がISO 28000の拡張に採用され、この規格の要素がISO 9001 :2000、ISO 14001 :2004、そして特にISO 22301 :2018といった関連規格と整合するようになりました。また、サプライチェーンにおけるセキュリティの制約が解消されたため、組織のセキュリティのあらゆる側面に適用できることが明確になりました。
ISO 28000 を実装すると、組織全体で実現される幅広い戦略的、組織的、運用上のメリットが得られます。
利点には以下が含まれますが、これらに限定されません。
この国際規格は、セキュリティ関連リスク(組織とその利害関係者のセキュリティに関連するリスク)の評価と対応に特化しており、ここではISO 31000を参照しています。これは、共通の統合プラットフォームにおいて、既存のエンタープライズリスクマネジメントとのより広範なインターフェースを改善します。この統合的なリスクマネジメントアプローチは、ISO 31000で推奨されており、部門横断的なリスクマネジメントメカニズムの連携強化、パフォーマンス測定の改善、継続的な改善の確保、そして組織内のサイロ思考の防止を目的としています。
ISO 28000:2007は当初、様々な規模の組織が、様々な複雑度のサプライチェーンに適用できるように開発されました。改訂後のISO 28000:2022は、サプライチェーンにとどまらず、組織のあらゆる側面に適用できるようになりました。
組織が ISO 28000:2022 を採用する一般的な理由は次の通りです。
ISO 28000:2022は認証可能な規格です。[ 4 ] 2016年に認証取得数が最も多かった国は、インド(425)、日本(299)、スペイン(231)、米国(223)、英国(197)でした。[ 3 ]
ISO 28000は、もともとISOの技術委員会である船舶・海洋技術に関するISO/TC 8によって公開仕様として開発され[ 2 ]、2005年に発行されました。2007年、ISO/PAS 28000:2005は廃止され、ISO 28000:2007というタイトルの完全なISO規格に置き換えられました。2014年、ISO 28000:2007は見直され、確認されました。[ 5 ] 2015年、ISO/TC 292セキュリティとレジリエンスが規格の責任を引き継ぎ、2019年後半に規格の改訂を開始することを決定しました。[ 6 ] 2022年3月に改訂第2版が発行されました。[ 7 ]
| 年 | 説明 | |
|---|---|---|
| 2005 | ISO/PAS 28000 | |
| 2007 | ISO 28000(第1版) | |
| 2022 | ISO 28000(第2版) |
ISO 28000は、以下のISOセキュリティマネジメント規格シリーズの最初のものである。[ 8 ]