【統7】や【統24】で「国内外の法令や評価制度等」とあるが、評価制度等として想定されるものを例示してほしい。 国内の例としては、JISや経済産業省のシステム監査基準などのほか、政府情報システムのためのセキュリティ評価制度(ISMAP)が考えられます。 国外の例としては、ISOやNISTによるSP800シリーズ、EU共通の規格であるENなどのほか、米国のFedRAMP、英国のG-cloud、豪州のIRAP、シンガポールのMTCSなどが挙げられます。 <ガイドライン記載箇所> 【統7】 【統24】