企業がセキュリティ対策を進めるうえで指針となる各種ガイドラインを学びます。特にサイバーセキュリティ経営ガイドラインは経営者向けの重要文書です。
セキュリティって現場のエンジニアが頑張るものだよね?
経営者は関係あるの?
それが大ありなのよ。
経済産業省とIPAが出しているサイバーセキュリティ経営ガイドラインは、まさに『経営者が認識すべき』内容をまとめたものなの。
経営者向けの3原則と、担当幹部(CISO等)に指示すべき重要10項目が柱でしたね。
よく覚えているわね。
3原則は、経営者がリーダーシップを取ること、自社だけでなくビジネスパートナーや委託先も含めた対策が必要なこと、そして平時・緊急時ともに関係者との適切なコミュニケーションが必要なこと、の三つよ。
サプライチェーンも見ないといけないんですねぇ。
そう、サプライチェーン全体のリスクを意識するのが今の時代なの。
重要10項目には、リスク管理体制の構築や、インシデント発生に備えた復旧体制の整備、演習の実施なども含まれているわ。
他にもガイドラインってあるの?
たくさんあるわ。
IPAが出す中小企業の情報セキュリティ対策ガイドラインは、体力の弱い中小企業向けに実践的な手引きを示しているの。
5分でできる自社診断なども付いているのよ。
NISCの政府機関等のサイバーセキュリティ対策のための統一基準群もありますね。
政府機関が守るべき基準です。
ええ。
それに個人情報を扱うなら個人情報保護委員会の個人情報保護法ガイドライン、クレジットカード情報を扱うならPCI DSSという業界標準にも従う必要があるわ。
ガイドラインって法律とは違うんですかぁ?
いい質問ね。
ガイドラインの多くは法的な強制力を持つ『法律』ではなく、望ましい対策を示す指針や手引きよ。
ただ、法律の解釈を示すガイドラインは実務上ほぼ従うべきものとして扱われるわ。
つまり、法律で大枠を定め、ガイドラインで具体的なやり方を補うという関係ですね。
そのとおり。
試験では『どのガイドラインが誰向け・何のためのものか』を対応づけて覚えるといいわよ。
経営ガイドラインは経営者向け、中小企業向けは中小企業向け、って感じで整理すればいいんだね!
確認クイズ
サイバーセキュリティ経営ガイドラインに関する記述として、適切なものはどれか。
- 情報システム部門の担当者が守るべき技術的な設定手順を細かく規定したものである。
- 経営者が認識すべき3原則と、担当幹部に指示すべき重要10項目を示している。
- 違反した企業に罰則を科すことを定めた法律である。
- 中小企業だけを対象とし、大企業には適用されない指針である。
こたえを見る
正解: 2. 経営者が認識すべき3原則と、担当幹部に指示すべき重要10項目を示している。
サイバーセキュリティ経営ガイドラインは、経営者が認識すべき3原則と、担当幹部(CISO等)に指示すべき重要10項目を示す、経営者向けの指針であり、選択肢2が正しい。1は誤りで、細かな技術的設定手順ではなく経営レベルの取組みを示す。3も誤りで、罰則を伴う法律ではなくガイドライン(指針)である。4も誤りで、中小企業に限らず広く企業一般の経営者を対象とする(中小企業専用は別途『中小企業の情報セキュリティ対策ガイドライン』がある)。