ISMS とサイバーセキュリティ経営

ISMS の PDCA サイクル、CISO の役割、サイバーセキュリティ経営ガイドラインを整理。

セキュリティ管理の枠組み (ISMS) と経営層への報告は、科目B問1や問11 (監査) でも問われます。経営の視点をもつのが AP のレベル感。

鳴海 理央(普段) 鳴海 理央

ISMS は ISO/IEC 27001 に基づく情報セキュリティマネジメントシステム。
PDCA サイクルでリスク管理を回します。

砂原 ニコ(普段) 砂原 ニコ

経営層が知っておくべきことって何だろう?

緒方 ナオミ 先生(笑顔) 緒方 ナオミ 先生

サイバーセキュリティ経営ガイドライン (経産省 + IPA) は『経営層が認識すべき3原則』『リーダーシップによる10の重要項目』を示している。
CISO の任命や予算確保が経営責任、っていうのがポイントね。

藤咲 まりあ(普段) 藤咲 まりあ

PDCA って…?

鳴海 理央(普段) 鳴海 理央

Plan (計画)・Do (実施)・Check (点検)・Act (見直し) の4段階。
年次でリスクアセスメントと対策見直しを回すのが ISMS の基本動作です。

緒方 ナオミ 先生(普段) 緒方 ナオミ 先生

AP では『ISMS の3要素』『PDCA の各フェーズで何をするか』『CISO の役割』が頻出よ。

確認クイズ

ISMS (情報セキュリティマネジメントシステム) の運用において、PDCA サイクルの『Check』段階で行う活動として最も適切なものはどれか。

  1. セキュリティポリシーを策定し、リスクアセスメントを行う
  2. 策定したセキュリティ対策を実装し、運用する
  3. 実装した対策の有効性を点検・評価し、内部監査を実施する
  4. 経営層へ報告し、必要な見直しを行う
こたえを見る

正解: 3. 実装した対策の有効性を点検・評価し、内部監査を実施する

PDCA の Check 段階は『実装した対策が機能しているか点検・評価』する段階。内部監査・モニタリング・是正処置の準備を行います。1 は Plan、2 は Do、4 は Act です。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。