何が起きたか
期間内に確認済み(状況報告は2026年10月4日〜9日頃):ISO/IEC 27090はISOステージ60.00「国際規格発行手続き中」に移行し、最終的な製作工程は最大7週間以内に完了する見込み。これは以前の未確認の「発行間近」報告(2026年9月)に続くものです。本規格は、組織に対し、AIシステムのライフサイクル全体(データポイズニング、モデル窃取など)におけるセキュリティ脅威を特定・理解・緩和するための構造化された基盤を提供し、ISO/IEC 27001/27002およびISO/IEC 42001を補完するものであり、置き換えるものではありません。
なぜ重要か
ISO/IEC 27090は、一般的なISMSコントロールとは区別される、AI固有のセキュリティ脅威と侵害に特化した最初の国際規格です。正式な発行が目前に迫っているため、規制産業におけるCISO、AIプロバイダー/デプロイヤー、監査人、調達チームは、具体的なコンプライアンス準備期間に直面しています。また、第三者AI保証スキームがすでに参照しているISO 27001/42001/27090スタックにも組み込まれます。
必要な対応
既存のAI脅威モデリングおよびT&EプロセスをISO/IEC 27090のコントロールにマッピングする。規格発行時にAI資産(トレーニングデータ、モデル、推論、統合)がISMS拡張でカバーされる方法を計画する。調達チームと監査チームに新しい義務について説明する。