新しいリスクマネジメントとは
日本はセキュリティ原理主義に走り過ぎか!?(1/2 ページ)
リスク・インテリジェンスの観点から情報セキュリティをみるとどうなるだろう。日本企業では情報セキュリティマネジメントの課題が多い。監査法人トーマツでパートナーを務める丸山満彦氏は次の6つを指摘する。
1つ目は、情報セキュリティリポリシーが単なる文書と化し、事業戦略とリンクしていない問題。対策の実施や従業員の行動に影響しておらず、セキュリティの強化が事業の発展にどのようにつながるかが見えていない。
2つ目は、情報セキュリティマネジメントが現場に浸透せず、ルールが十分に理解されないため、必要な対策が現場で実施されないこと。
また、3つ目は、リスク評価を判断するのが誰か明確ではなく、情報の価値を正確に判断する手法も確立していないこと。
4つ目が、投資対効果の分析が十分にできていない問題。必要な投資を行わず、不必要な投資をしているなどの誤った状況が起こっている。
そして、5つ目は、理想的な対策をルール化して、結果的に現場で守られなくなっている現状。できる対策ばかり実施し、本当にすべき対策がなおざりになっている。
最後に6つ目として、社内にセキュリティ監査が可能な人材が不足し、内部監査が十分にできていないなどを挙げている。
ERMをマトリックスで考える
効果的かつ効率的なリスクマネジメントができていないことは明白である。そこで、ERMをマトリックスで考える視点が有効になる。リスクの影響が大きくコントロールが不十分な部分はリスク対策を強化する。影響が大きくともコントロールが十分な部分はモニタリングし、十分に機能しているかどうかを確認する。
また、影響は小さいがコントロールが不十分な部分はリスク発生の場合の累積損害を測定して、対策をすべき・すべきではないことを明確にする。そして、影響が小さく、コントロールが十分なものはやりすぎではないかを考える。このやりすぎが、米国SOX法では大きな議論になった。やりすぎの対策は効率化を考えなければならない。
継続的なモニタリングと改善
丸山氏は、リスク・インテリジェンスの視点から見る情報セキュリティについて、いくつかのポイントを示している。
まず、ビジネスを始点とした情報セキュリティを考えることが重要になるということ。情報セキュリティの強化が本当にビジネスの発展につながるのか、他のビジネスを阻害していないか、セキュリティのために本業が圧迫されすぎるような“セキュリティ原理主義”に走っていないかなどを注意する。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
ITmedia エグゼクティブのご案内
「ITmedia エグゼクティブは、上場企業および上場相当企業の課長職以上を対象とした無料の会員制サービスを中心に、経営者やリーダー層向けにさまざまな情報を発信しています。入会いただくとメールマガジンの購読、経営に役立つ旬なテーマで開催しているセミナー、勉強会にも参加いただけます。 勉強会のスケジュールはこちら
ぜひこの機会にお申し込みください。
入会希望の方は必要事項を記入して申請ください。審査のうえ登録させていただきます。
- 入会条件:
- 上場企業および上場相当企業の課長職以上
※入会は無料です
エグゼクティブコンテンツ
SpecialPR
アクセスランキング
-
1
JR東、磁気乗車券を2027年春に廃止 小型券はQR付き大型券へ、環境負荷軽減
-
2
富士通、新方式の量子コンピューター試作機を世界初開発 ダイヤモンドで計算精度を向上
-
3
AI画像認識で検査効率化、技能継承やロボ自律制御にも活用へ 東芝総合研究所の落合誠所長
-
4
「AI社員」活用、NECは無人部署 DeNAには17体、南場社長「けなげ」と太鼓判
-
5
「ビール化」するサントリー「金麦」、救世主になれるか 10月6日発売 関西で販売強化
-
6
顧客価値創出へのAIの貢献
-
7
「身代金は支払うべきか」――YKK APが7年越しに気付いた経営とセキュリティの視点のギャップ
-
8
鷹は、自らの爪・羽根・くちばしを折ることで、生まれ変わる
-
9
マイケル・ジャクソンはなぜ白い靴下を履いたのか?
-
10
第53回:なぜ、日本企業では「考えるマネジャー」が育たないのか──AI時代、「言われたことは得意だが、課題抽出や提案は苦手」な組織から脱する方法
ITmedia エグゼクティブ SNS
インフォメーション
注目情報をチェック
ITmediaエグゼクティブをフォロー