サイバーセキュリティ経営ガイドライン等の各種指針を整理

経産省・IPAの経営者向け指針(3原則と重要10項目)を中心に、中小企業向けガイドラインや政府統一基準群など主要なガイドラインを整理。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

企業がセキュリティ対策を進めるうえで指針となる各種ガイドラインを学びます。特にサイバーセキュリティ経営ガイドラインは経営者向けの重要文書です。

紺野 アキ(普段) 紺野 アキ

セキュリティって現場のエンジニアが頑張るものだよね?
経営者は関係あるの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

それが大ありなのよ。
経済産業省とIPAが出しているサイバーセキュリティ経営ガイドラインは、まさに『経営者が認識すべき』内容をまとめたものなの。

灰原 さや(普段) 灰原 さや

経営者向けの3原則と、担当幹部(CISO等)に指示すべき重要10項目が柱でしたね。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

よく覚えているわね。
3原則は、経営者がリーダーシップを取ること、自社だけでなくビジネスパートナーや委託先も含めた対策が必要なこと、そして平時・緊急時ともに関係者との適切なコミュニケーションが必要なこと、の三つよ。

薔薇崎 ねむ(びっくり) 薔薇崎 ねむ

サプライチェーンも見ないといけないんですねぇ。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そう、サプライチェーン全体のリスクを意識するのが今の時代なの。
重要10項目には、リスク管理体制の構築や、インシデント発生に備えた復旧体制の整備、演習の実施なども含まれているわ。

紺野 アキ(普段) 紺野 アキ

他にもガイドラインってあるの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

たくさんあるわ。
IPAが出す中小企業の情報セキュリティ対策ガイドラインは、体力の弱い中小企業向けに実践的な手引きを示しているの。
5分でできる自社診断なども付いているのよ。

灰原 さや(普段) 灰原 さや

NISCの政府機関等のサイバーセキュリティ対策のための統一基準群もありますね。
政府機関が守るべき基準です。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

ええ。
それに個人情報を扱うなら個人情報保護委員会の個人情報保護法ガイドライン、クレジットカード情報を扱うならPCI DSSという業界標準にも従う必要があるわ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

ガイドラインって法律とは違うんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

いい質問ね。
ガイドラインの多くは法的な強制力を持つ『法律』ではなく、望ましい対策を示す指針や手引きよ。
ただ、法律の解釈を示すガイドラインは実務上ほぼ従うべきものとして扱われるわ。

灰原 さや(笑顔) 灰原 さや

つまり、法律で大枠を定め、ガイドラインで具体的なやり方を補うという関係ですね。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
試験では『どのガイドラインが誰向け・何のためのものか』を対応づけて覚えるといいわよ。

紺野 アキ(笑い) 紺野 アキ

経営ガイドラインは経営者向け、中小企業向けは中小企業向け、って感じで整理すればいいんだね!

確認クイズ

サイバーセキュリティ経営ガイドラインに関する記述として、適切なものはどれか。

  1. 情報システム部門の担当者が守るべき技術的な設定手順を細かく規定したものである。
  2. 経営者が認識すべき3原則と、担当幹部に指示すべき重要10項目を示している。
  3. 違反した企業に罰則を科すことを定めた法律である。
  4. 中小企業だけを対象とし、大企業には適用されない指針である。
こたえを見る

正解: 2. 経営者が認識すべき3原則と、担当幹部に指示すべき重要10項目を示している。

サイバーセキュリティ経営ガイドラインは、経営者が認識すべき3原則と、担当幹部(CISO等)に指示すべき重要10項目を示す、経営者向けの指針であり、選択肢2が正しい。1は誤りで、細かな技術的設定手順ではなく経営レベルの取組みを示す。3も誤りで、罰則を伴う法律ではなくガイドライン(指針)である。4も誤りで、中小企業に限らず広く企業一般の経営者を対象とする(中小企業専用は別途『中小企業の情報セキュリティ対策ガイドライン』がある)。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。