情報セキュリティガバナンスと経営層の責任

セキュリティを経営問題として捉える情報セキュリティガバナンスと、経営者に求められる責任・ガイドラインを解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

情報セキュリティは現場だけの問題ではなく、経営の問題です。今回は経営層が担う「情報セキュリティガバナンス」の考え方と責任を学びます。

紺野 アキ(普段) 紺野 アキ

先生、セキュリティって情シスの人ががんばる話だよね? なんで経営層が出てくるの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

いい疑問ね。
企業活動全体を方向づけて統制するのが「コーポレートガバナンス」で、その中で情報セキュリティを扱うのが情報セキュリティガバナンスよ。
経営層が責任を持って取り組む仕組みのことなの。

灰原 さや(普段) 灰原 さや

つまり、現場任せにせず、経営が主体的に関与するという考え方ですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
経営者には、事業を守るために自ら方針を決めて、その実行をモニタリングする責任があるの。
IPAと経済産業省の「サイバーセキュリティ経営ガイドライン」もこの立場に立っているのよ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

経営者がやることって、具体的にはどんなことなんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

ガイドラインでは、経営者が認識すべき「3原則」があるの。
1つ目は経営者がリーダーシップを取ること、2つ目は自社だけでなくサプライチェーンの委託先まで含めて対策すること、3つ目は平時・緊急時ともに関係者とのコミュニケーションを適切に行うこと、よ。

灰原 さや(普段) 灰原 さや

経営者が指示すべき重要10項目、というのもありましたね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

よく覚えているわね。
方針の策定、リスク管理体制の構築、資源の確保、PDCAの実施、委託先の管理、そしてインシデント発生時の対応体制の整備などが含まれるの。

紺野 アキ(普段) 紺野 アキ

PDCAって、計画して回し続けるやつだよね!

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
ISMSの中心的な考え方でもあるわ。
方針を決めて終わりではなく、Plan-Do-Check-Actで継続的に改善していくの。
経営層はその結果の報告を受けて評価し、次の方針に反映させる役割を担うのよ。

灰原 さや(普段) 灰原 さや

経営層の責任という点では、対策が不十分でインシデントが起きた場合、法的な責任を問われることもあるのですよね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

ええ。
会社法上の善管注意義務(善良な管理者の注意義務)や忠実義務の観点から、取締役が適切な内部統制を怠ったと判断されれば、株主代表訴訟などで責任を追及されることもあるわ。
だからこそ経営の問題なの。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

セキュリティ投資は、コストじゃなくて経営判断なんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

その理解が大切よ。
事業継続を守るための投資として、経営層が主体的に位置づけることが求められているの。

確認クイズ

経済産業省とIPAが公表している「サイバーセキュリティ経営ガイドライン」において、経営者が認識すべき「3原則」に含まれないものはどれか。

  1. 経営者がリーダーシップを取ってセキュリティ対策を進める
  2. 自社のみならずサプライチェーンの委託先も含めた対策を行う
  3. セキュリティ製品を最も安価な製品に統一して調達する
  4. 平時・緊急時のいずれにおいても関係者と適切にコミュニケーションを行う
こたえを見る

正解: 3. セキュリティ製品を最も安価な製品に統一して調達する

正解は「セキュリティ製品を最も安価な製品に統一して調達する」。これは3原則に含まれない。3原則は(1)経営者のリーダーシップ、(2)サプライチェーン(委託先含む)を含めた対策、(3)平時・緊急時のコミュニケーションであり、選択肢1・2・4がそれに該当する。製品の統一調達やコスト最小化は原則の内容ではない。

薔薇崎ねむ、紺野アキが水族館で大水槽を鑑賞を楽しむ様子

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。