ISMSにおいて、「情報セキュリティ管理者」という役割は明確には規定されておらず、力量についても具体的な要件はありません。
そのため、組織で定める情報セキュリティ管理者の役割に応じて必要な力量を満たしているかという観点となります。
また、特定の資格を要するものでもありません。
ただし、この役割は多くの場合、JIS Q 27001:2025_5.3のISMSが規格の要求に適合することを確実にする責任及び権限を担っており、その場合には通常「ISMSの規格要求事項への理解」は有しておくべきスキルとして挙げられます。
役割の内容から一般的に求められるスキル(力量の要件)の例として、以下のようなものが挙げられます。
- 情報セキュリティに関する全般的な知識(脅威、脆弱性、対策等)
- リスクマネジメントの知識とスキル
- 組織のマネジメントシステムの構築・運用スキル
- 経営層への報告・提言力
- 関連法令・規制の理解
力量を保証する方法については、情報セキュリティに関する研修や教育の受講記録、ISMS審査員補やISMS内部監査員などの認定資格の取得、情報処理安全確保支援士などの国家資格の取得等が考えられます。
また、過去にISMSなどの運用経験があることや、情報セキュリティ関連業務の実務経験をもって力量を保証するケースも見受けられます。