新しいリスクマネジメントとは
日本はセキュリティ原理主義に走り過ぎか!?(1/2 ページ)
リスク・インテリジェンスの観点から情報セキュリティをみるとどうなるだろう。日本企業では情報セキュリティマネジメントの課題が多い。監査法人トーマツでパートナーを務める丸山満彦氏は次の6つを指摘する。
1つ目は、情報セキュリティリポリシーが単なる文書と化し、事業戦略とリンクしていない問題。対策の実施や従業員の行動に影響しておらず、セキュリティの強化が事業の発展にどのようにつながるかが見えていない。
2つ目は、情報セキュリティマネジメントが現場に浸透せず、ルールが十分に理解されないため、必要な対策が現場で実施されないこと。
また、3つ目は、リスク評価を判断するのが誰か明確ではなく、情報の価値を正確に判断する手法も確立していないこと。
4つ目が、投資対効果の分析が十分にできていない問題。必要な投資を行わず、不必要な投資をしているなどの誤った状況が起こっている。
そして、5つ目は、理想的な対策をルール化して、結果的に現場で守られなくなっている現状。できる対策ばかり実施し、本当にすべき対策がなおざりになっている。
最後に6つ目として、社内にセキュリティ監査が可能な人材が不足し、内部監査が十分にできていないなどを挙げている。
ERMをマトリックスで考える
効果的かつ効率的なリスクマネジメントができていないことは明白である。そこで、ERMをマトリックスで考える視点が有効になる。リスクの影響が大きくコントロールが不十分な部分はリスク対策を強化する。影響が大きくともコントロールが十分な部分はモニタリングし、十分に機能しているかどうかを確認する。
また、影響は小さいがコントロールが不十分な部分はリスク発生の場合の累積損害を測定して、対策をすべき・すべきではないことを明確にする。そして、影響が小さく、コントロールが十分なものはやりすぎではないかを考える。このやりすぎが、米国SOX法では大きな議論になった。やりすぎの対策は効率化を考えなければならない。
継続的なモニタリングと改善
丸山氏は、リスク・インテリジェンスの視点から見る情報セキュリティについて、いくつかのポイントを示している。
まず、ビジネスを始点とした情報セキュリティを考えることが重要になるということ。情報セキュリティの強化が本当にビジネスの発展につながるのか、他のビジネスを阻害していないか、セキュリティのために本業が圧迫されすぎるような“セキュリティ原理主義”に走っていないかなどを注意する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
ITmedia エグゼクティブのご案内
「ITmedia エグゼクティブは、上場企業および上場相当企業の課長職以上を対象とした無料の会員制サービスを中心に、経営者やリーダー層向けにさまざまな情報を発信しています。入会いただくとメールマガジンの購読、経営に役立つ旬なテーマで開催しているセミナー、勉強会にも参加いただけます。 勉強会のスケジュールはこちら
ぜひこの機会にお申し込みください。
入会希望の方は必要事項を記入して申請ください。審査のうえ登録させていただきます。
- 入会条件:
- 上場企業および上場相当企業の課長職以上
※入会は無料です
エグゼクティブコンテンツ
SpecialPR
アクセスランキング
-
1
「セキュリティは事業を活かす出汁、責任者はCIMOで目指せ」 - JTB 椎野氏
-
2
「CISOは1人の経営者たれ」――ログの先の人を思う、LayerX CISO 星氏
-
3
ITmedia エグゼクティブ勉強会スケジュール
-
4
スキルの向上だけでは成長は望めない――より重要になる「成長マインドセット」とは
-
5
第50回:なぜ「優秀なマネジャー」ほど経営に嫌われるのか
-
6
本田技研工業のDXはボトムアップとトップダウンで“Hondaらしく推進”
-
7
味の素社が挑む“dX”とAI駆動開発――“企画・開発・営業ができる人財”が新規事業を加速する
-
8
「人間洗濯機」が高齢者施設に 福祉の現場に万博技術導入 人手不足解消や産業成長に期待
-
9
重要文化財の弁財天像 3Dデータ化で確実に継承へ 「将来に残したい」神奈川・江島神社
-
10
PMOのポテンシャルを最大化する~いかにして変革プログラムを成功に導くか~
ITmedia エグゼクティブ SNS
インフォメーション
注目情報をチェック
ITmediaエグゼクティブをフォロー