ISMSとPマークの運用方法
【2026年9月時点の情報】
本記事は2016年9月の公開時点の情報です。プライバシーマークの審査は、2024年10月1日の申請受付分から「JIS Q 15001:2023」に準拠した構築・運用指針に基づいて行われています。ISMS認証の規格は、現在「ISO/IEC 27001:2022」です。プライバシーマークの申請料・審査料・付与登録料・再現地審査料は、2026年10月1日の申請分から改定されています。改定後の料金は「プライバシーマークの審査料金が2026年10月から改定に|値上げの背景と取得・更新企業が今すべきこと」をご確認ください。
情報保護の第三者認証制度には、個別の問題ごとの技術対策のほかに、組織のマネジメントとして、リスクの特定やリスク分析、リスク評価を網羅するプロセス全体を自らのリスクアセスメントによって必要なセキュリティレベルを決定したうえで、計画的に資源を配分しながら、システム運用を行う「ISMS(情報セキュリティマネジメントシステム)」と、個人情報の保護の基準を定めたJIS規格である「JISQ15001:2006(個人情報保護に関するマネジメントシステム-要求事項)」に基づいて、個人情報保護マネジメントシステムを整備し、個人情報の取扱いを適切に行っている事業者に対して付与される「プライバシーマーク(Pマーク)制度(Pマーク制度)」の二通りがあります。
いずれの制度も、個人を特定し識別できる手掛かりとなる情報である個人情報(住所、氏名、年齢、性別、生年月日、電話番号などの基本情報のほか、学歴や職歴、勤務先、結婚歴、クレジットカード番号、病歴、前科の有無など)も保護する対象となっていますが、このふたつの制度には、どのような違いがあるのでしょうか。また、どちらの制度を認定されている方が企業にとって有利になってくるのでしょうか。
この記事のポイント
- ISMSもプライバシーマーク(Pマーク)も、マーク取得はゴールではなくスタートライン
- ISMSは3年毎の更新審査と半年~1年毎に1回の定期審査、プライバシーマーク(Pマーク)は2年おきの更新がある
- ISMSの保護対象は適用範囲内の全ての情報資産全般、プライバシーマーク(Pマーク)の保護対象は個人情報のみ
- B to Bが主体ならISMS、B to Cが主体ならプライバシーマーク(Pマーク)を優先して取得するべき
更新日の違い
ISMS(情報セキュリティマネジメントシステム)もプライバシーマーク(Pマーク)にも言えることですが、これらの制度はマークを取得することだけが目的ではなく、マーク取得後には、厳しい一定の要求やルールに基づいて、日常的な運用を行い、その精度を上げていくことが目標となります。すなわち、いずれの制度もマーク取得はゴールではなくスタートラインとなるのです。
また、どちらの制度にも数年おきに更新がありますので、スタートラインに立った時点で、更新日に向けての準備が並行して行われることになります。
情報セキュリティマネジメントシステムの更新は、3年毎の更新審査と、半年~1年毎に1回の定期審査となっており、定期審査は一部の箇所、更新審査は全体をチェックする審査となっています。
それらにかかる費用の目安は、次のとおりです。
| 審査 | 頻度 | 内容 | 費用の目安 |
|---|---|---|---|
| 定期審査 | 半年~1年毎に1回 | 一部の箇所をチェック | 維持審査料金として約48万円 |
| 更新審査 | 3年毎 | 全体をチェック | 更新審査料金は約65万円 |
また、プライバシーマーク(Pマーク)の更新は、2年おきになっており、現場調査が主になります。かかる費用は事業所の規模によって異なり、次のとおりです。
| 規模 | 申請料 | 審査料 | 付与登録料 | 合計 |
|---|---|---|---|---|
| 小規模 | 51,429円 | 123,428円 | 51,429円 | 226,286円 |
| 中規模 | 51,429円 | 308,572円 | 102,858円 | 462,859円 |
| 大規模 | 51,429円 | 668,571円 | 205,715円 | 925,715円 |
もちろん、いずれの制度も更新だけではなく新規申請にも費用が必要になります。
対象範囲と保護対象はどれぐらい変わる?
ISMS(情報セキュリティマネジメントシステム)の対象範囲は会社単位もしくは事業所単位、部門単位、事業単位になっており、保護対象は、個人情報はもちろんのこと、ハードウエア(PC・サーバ、ネットワークインフラ、記録媒体など)やソフトウエア(業務ソフトウェア、システムソフトウェア(OS)、開発用ツールなど)、適用範囲内の全ての情報資産全般が対象となっています。
もちろん、サービス資産としての空調、電源、照明、人的資産として資格、技能、ノウハウなども情報資産(Asset)であると考えるべきでしょう。一方、プライバシーマーク(Pマーク)の対象範囲は原則として会社単位のみになっており、保護対象は個人情報のみとなります。
そのため、自社で直接取得する個人情報は社員や従業員の個人情報程度のものであり、顧客や取引先、委託先、エンドユーザーなどの外部からの情報処理などで預かる個人情報が多い場合(B to Bが主体)には、情報セキュリティマネジメントシステムを優先的に取得するべきですし、自社で直接取得する顧客等の個人情報が多い場合(B to Cが主体)には、プライバシーマーク(Pマーク)を優先して取得するべきでしょう。
| 項目 | ISMS | プライバシーマーク(Pマーク) |
|---|---|---|
| 対象範囲 | 会社単位もしくは事業所単位、部門単位、事業単位 | 原則として会社単位のみ |
| 保護対象 | 個人情報はもちろんのこと、ハードウエアやソフトウエア、適用範囲内の全ての情報資産全般 | 個人情報のみ |
| 優先して取得するべき場合 | 外部からの情報処理などで預かる個人情報が多い場合(B to Bが主体) | 自社で直接取得する顧客等の個人情報が多い場合(B to Cが主体) |
もちろん、両方を取得しても問題はありませんが、いずれの制度も運用や維持をしていくためには、それなりの徹底したルール作りや社員のモチベーションの維持が必要となります。会社の業務内容に合ったものを取得し、そのために構築されたルールの運用を徹底し、ブラッシュアップしていく方が現実的であると言えるでしょう。
自社に合わせて運用することが大切
ISMS(情報セキュリティマネジメントシステム)やプライバシーマーク(Pマーク)の取得をする場合には、次の2通りがあります。
- 会社で自力で取得をする場合
- 「プライバシーマーク(Pマーク)取得支援サービス」などを活用して、プロのコンサルタントにサポートしてもらいながら取得する場合
もちろん、自力で取得する場合は、大変な試行錯誤が必要となり、当初想定していた取得期限を過ぎてしまう可能性もありますが、決して無理な話ではありません。
担当者の方に経験がない場合には、書籍、セミナーなどで勉強しながら進めていくことも必要になってきますが、その経験は血となり肉となり、いずれは会社の大きな財産にもなるでしょう。
しかし、情報セキュリティとは、会社によって取り扱う情報の内容も異なれば、その対象や物量、運用ルールなどもさまざまですので、書店で取得活動のための実用書を購入して読んでみたところで、自社にぴったり合った運用方法などは記載されていないのが現状です。制度を審査する機関の要求は非常に細かくなりますので、会社の規模や従業員の数、オフィスのレイアウトや設備に至るまで、すべて会社に合わせた業務フローの徹底やルール作りが必要となります。
「プライバシーマーク(Pマーク)取得支援サービス」などのコンサルタントを利用する場合には、独自で取得する場合とは異なり、会社が不得意とする分野に対しても、適切なアドバイスや改善策を提案することができます。
自社取得の場合には、どうしても得意とする分野不得意とする分野がありますので、対応に偏りが出てしまうのです。第三者からの客観的な視点というのは、セキュリティレベルを強化させるためにも不可欠となってくるでしょう。
さきに、お話ししたように、ISMS(情報セキュリティマネジメントシステム)、プライバシーマーク(Pマーク)のいずれもマークの取得が始まりであり、ゴールではありません。自社で取得されたものの、その後の運用が大変過ぎるあまりに、社員やマーク担当者が息切れをしてしまい、2年後の更新を辞退してしまったというような話は少なくありません。それでは、これまでに掛かった労力はもちろん、時間や費用などが水の泡となってしまいます。
また、取引先やユーザーからの信頼も失いかねません。なによりも、これまで日常の業務と並行してマークの取得や運用に携わってきた担当者や社員のモチベーションの低下にも繋がってしまう可能性があります。たとえ、一旦は自力で取得はしたものの、その後の運用が上手くいっていない、また、新たな保護対象ができたので、これまでの運用ルールの見直しや設備投資が必要になったなど、どのようなことでもコンサルタントであれば、あなたの会社に合った適切な解決策を見出してくれるでしょう。
もしも、現在、情報保護の担当者でありながら、その運用に行き詰まっているという場合には、ぜひ一度、プロのコンサルタントに相談をしてみましょう。高い知識を持ったコンサルタントを見つけることも、担当者のスキルのひとつなのです。

✅ 株式会社UPFの実績・特徴
- 多くの企業様への支援実績
- 業界トップクラスのPマーク・ISMS取得コンサルティング会社
- 費用:Pマーク・ISMSとも、取得できなかった場合は全額返金
- プライバシーマーク(Pマーク)審査機関(JIPDEC)の現役審査員が在籍
- 全国対応・完全リモート対応でどこからでも相談可能
- Pマーク・ISMS・AIMS(ISO/IEC 42001)・TISAXのワンストップ支援
【2026年10月1日現在の注記】
株式会社UPFの支援実績は、累計5,673社です(うちPマーク4,250社、ISMS 1,192社、TISAX 110社)。数字の定義と集計時点は「UPFの支援実績・継続率などの数字の定義と根拠」をご覧ください。
Pマーク新規取得の支援費用は49万円〜(税抜)で、取得時・更新時ともに全額返金保証が付いています。
ISMS新規取得の支援費用は65.8万円〜(税込)の一括料金です。取得後から次回更新までのサポートは無料で、取得できなかった場合は全額返金します。期間は最短5ヶ月が目安です。
📞 まずは無料相談を。お問い合わせはこちら
よくある質問(FAQ)
Q. ISMS認証取得にかかる期間はどれくらいですか?
A. 一般的に8〜15ヶ月程度です。株式会社UPFでは業界トップクラスの実績で最短ルートのサポートを提供しています。
Q. ISMSとPマークの違いは何ですか?
A. ISMSはISO国際規格に基づく情報セキュリティ全般の認証、PマークはJIS規格に基づく日本独自の個人情報保護認定制度です。
Q. ISMS認証のコンサル費用は?
A. 業界相場100万円〜300万円のところ、株式会社UPFは業界最安水準で全面サポート。まずは無料相談でお問い合わせください。
この記事を書いた人
株式会社UPF
同じテーマの記事はこちら
AIMS(ISO/IEC 42001)とPマーク・ISMSの違い|既存認証があると何が短縮できるのか
AIMS(ISO/IEC 42001)はPマーク・ISMSと何が違うのか。既存認証を持つ企業が流用できる7割と、新しく作る必要のある3割を実務の視点で整理します。 […]
SCS評価制度とは?経営者が今、押さえておくべき要点
経済産業省とIPAが進める「SCS評価制度」は、企業のセキュリティ対策レベルを★で可視化する新しい仕組みです。取得自体は任意ですが、実際には取引先からの要請が引き金になります。取引 […]
令和8年改正個人情報保護法、企業は何を準備すべきか-実務コンサルタントの視点
2026年7月10日、個人情報の保護に関する法律等の一部を改正する法律案が参議院本会議で可決・成立しました。 施行は公布から2年以内で政令により定められる見通しですが、プライバシー […]
プライバシーマークの審査料金が2026年10月から改定に|値上げの背景と取得・更新企業が今すべきこと
【2026年10月1日時点の情報】 本記事で解説している料金改定は、2026年10月1日(木)の申請分から適用されています。10月1日以降に新規・更新の申請を行う場合は、改定後の料 […]
夏休み目前♪長期休暇前後にやっておきたいPマーク、ISMS担当者のセキュリティ対策とは
長期休暇のシーズンが近づくと、情報システム担当者にとって気になるのがセキュリティ対策です。 お盆休みや年末年始など、まとまった休みの期間は担当者自身も休暇を取ることが多く、社内シス […]