Compact
true
担当領域:セキュリティ実装技術/専門分野:セキュリティ実装技術
OS・ミドルウェアの要塞化ツールの開発やリスクアセスメント、セキュリティ要件定義・設計の支援を通じてNECのセキュリティ提案・実装推進に従事。現在は、主にセキュリティ実装のための規程・ガイドライン整備を担当。CISSP、CISA、情報処理安全確保支援士(RISS)を保持。 趣味は週末ヨガと年に数回の手仕事(梅酒・梅シロップ・味噌・ジャムづくりなど)の母ちゃんエンジニア。

※For the English version, please refer to here.

セキュリティガバナンスは、組織全体のセキュリティ方針や戦略を定め、リスクを低減させるための重要な要素です。本ブログでは、ISO/IEC 27014 (情報セキュリティガバナンス)で定義されるセキュリティガバナンスの枠組みと目的をもとに、セキュリティ担当部門がセキュア開発のために実践することやそのコツを、NECの事例も交えながらご紹介します。

セキュリティガバナンスとは何か

サイバー攻撃の高度化、法令・規制の強化、サプライチェーンリスクの顕在化など、セキュリティを取り巻く環境は年々複雑化しています。このような状況下において、組織全体のセキュリティに関する方針・戦略を定めリスクを低減させるためのセキュリティガバナンスの重要性が高まっています。
ISO/IEC27014(情報セキュリティガバナンス)の記載を見ると、「セキュリティガバナンス」とは、組織が事業の目的や戦略に合わせてセキュリティの目的および戦略を定め、それに基づいた活動を実施するための体制・プロセスを整備し、継続的に評価、分析していくプロセスであると読み取れます。(注:ISO/IEC27014では「情報セキュリティガバナンス」ですが、情報セキュリティ以外にも適用できるため、本文では単に「セキュリティガバナンス」と記載します。)また、これは主に経営層が主導してセキュリティの戦略的な方向性を定め、組織全体でその実現を図るためのものです。
一方、似たような言葉で「セキュリティマネジメント」がありますが、こちらはセキュリティガバナンスの枠組みの中では、現場での実行を担うものです。ISO/IEC 27001に基づく情報セキュリティマネジメントシステム(ISMS)は、情報資産の機密性・完全性・可用性を維持するための管理体制であり、PDCAサイクルに基づいてリスク評価・対策実施・運用・改善を繰り返すプロセスにより成り立っています。

セキュリティガバナンスとセキュリティマネジメントを目的・主体・期待される効果の違いで見てみると、下記のようになっています。
(ISO/IEC 27001、ISO/IEC27014をベースに筆者が取りまとめ)

項目
1
1
セキュリティガバナンス
1
1
セキュリティマネジメント
1
1
目的
1
1
  • 事業の目的・戦略とセキュリティの目的・戦略を合わせる
  • 経営陣・利害関係者に価値を提供する
  • セキュリティリスクに適切に対処されていることを確実にし、説明責任を果たす
1
1
  • セキュリティを確保するために、体系的にリスク管理と継続的改善をはかる
1
1
主体
1
1
経営層・統括部門
1
1
実務部門(管理者/従業員)
1
1
期待される結果
1
1
  • セキュリティ状況を把握し、リスクに関する素早い意思決定ができる
  • セキュリティへの効率的,効果的な投資が図れる
  • 法制度や規制・契約などが遵守できる
1
1
  • 保護対象に対して、機密性,完全性、可用性を維持できる
  • 利害関係者に対してセキュリティリスクを適切に管理しているという信頼を与える
1
1

また、セキュリティガバナンスとセキュリティマネジメントの関係性は、図1のようになります。つまり、ガバナンスによって「何をどこまで守るか」を定め、マネジメントによって「どう守るか」を実行する関係にあります。

図 1セキュリティガバナンスモデル(筆者がISO/IEC27014をベースに作成)
図 1セキュリティガバナンスモデル(筆者がISO/IEC27014をベースに作成)
100

セキュア開発とセキュリティガバナンスの関係

NECで実践している製品・システム・サービスのセキュア開発は、旧内閣サイバーセキュリティセンター(現在の国家サイバー統括室)で「情報セキュリティを企画・設計段階から確保するための方策」と定義されたセキュリティ・バイ・デザイン[1]の考え方に基づいています。企画・設計段階からセキュリティを考慮しておくことで、後戻りが少なくコスト低減につながる考え方です。
このセキュア開発を個々の技術者の努力に依存する場当たり的な取り組みではなく現場で確実に実践するためには、セキュリティガバナンスの存在が不可欠です。NECではセキュリティガバナンスにおける戦略・方針を表現するものとして、2023年より各組織でセキュア開発の体制・プロセスを定めるよう定義したサイバーセキュリティ管理規程を全社規程として掲げています。

セキュア開発のガバナンスを支える体制とプロセスの整備

この章では、ISO/IEC 27014に記載されているセキュリティガバナンスモデルを参照しつつ、NECがどのようにセキュア開発のガバナンスを実践しているかを説明します。

セキュリティガバナンスの実践に必要なプロセス

ISO/IEC 27014では、セキュリティガバナンスの実践に必要なプロセスとして、以下の5つを挙げています。

プロセス
1
1
説明(筆者が要約)
1
1
評価(Evaluate)
1
1
経営陣が、セキュリティ目的や戦略について現在の状況や将来の予測を考慮し、今後その達成を最適化するために必要な調整おこなうプロセス
1
1
指示(Direct)
1
1
経営陣が、自社のセキュリティ目的や戦略を、管理者や従業員に示すプロセス
1
1
監視(Monitor)
1
1
経営陣が、セキュリティ目的や戦略の達成を評価するためにガバナンス活動の状況を可視化し、モニタリングするプロセス
1
1
伝達(Communicate)
1
1
経営陣や社外の利害関係者が、双方に必要なセキュリティに関する情報を交換するプロセス
1
1
保証(Assure)
1
1
経営陣が、独立した客観的な監査やレビュー、認証を社外に委託するプロセス
1
1

これらは経営陣が実施するプロセスですが、経営陣のみで行うことは難しいため、実際にはセキュリティ担当部門がプロセスを実行するための基盤をつくり、経営陣と現場の管理者や従業員とをつなぐ役割を担っている企業が多いのではないでしょうか。セキュリティ担当部門は、図1に示した通り、主に「指示(Direct)」、「監視(Monitor)」の部分を担う存在です。
この2つのプロセスについて、NECのセキュリティ担当部門では、下記のような内容にブレークダウンして実践しています。

NECのセキュア開発におけるセキュリティガバナンスの実践

NECのセキュア開発においては、セキュリティ担当部門にて下記のような施策をもってセキュリティガバナンスの実践や現場でのセキュリティマネジメントの支援を行っています。

上記の内容も含めて、NECのセキュリティガバナンスやセキュア開発に関わる活動は「サイバーセキュリティ経営報告書」[2]にまとめておりますので、ぜひご参照ください。

規程や基準の設計および運用のポイント

ISO/IEC 27014では、セキュリティガバナンスの目的として以下の6つが定義されています。これらは、規程や基準の設計・運用においても有用であるためご紹介しておきます。下記は、6つの目的を筆者の解釈で要約したものです。

上記をふまえて、筆者はセキュリティ担当部門の立場として、セキュリティガバナンスの実効性を高めるためのコツは下記だと考えています。

まだまだ、不足している観点や今後整備しなければいけないことはたくさんありますが、現時点で今までの歩みを振り返り、ポイントをまとめさせていただきました。

まとめ

セキュア開発におけるセキュリティガバナンスは、組織全体でセキュリティを「考え、実行し、改善する」ための仕組みだと考えています。セキュリティ担当部門は、経営層の方針を受けて、現場が実践できる体制と基準を整備し、継続的に支援・改善していく役割を担っています。セキュリティは「守る」だけでなく、「信頼を創る」ための戦略的な要素となりえますので、その基盤となる規程や基準を策定している立場であるということにはとても身が引き締まる思いです。同じような立場の方に、今回の記事が少しでも参考になれば幸いです。

参考文献

[1] 情報セキュリティを企画・設計段階から確保するための方策 (SBD(Security by Design))
https://www.nisc.go.jp/pdf/policy/general/SBD_overview.pdf

[2] サイバーセキュリティ経営報告書2025
https://jpn.nec.com/sustainability/ja/security/index.html

[3] サイバーセキュリティ経営ガイドライン
https://www.meti.go.jp/policy/netsecurity/mng_guide.html

執筆者プロフィール

執筆者
original
50

妹脊 敦子(いもせ あつこ)
担当領域:セキュリティ実装技術
専門分野:セキュリティ実装技術

OS・ミドルウェアの要塞化ツールの開発やリスクアセスメント、セキュリティ要件定義・設計の支援を通じてNECのセキュリティ提案・実装推進に従事。現在は、主にセキュリティ実装のための規程・ガイドライン整備を担当。CISSP、CISA、情報処理安全確保支援士(RISS)を保持。 趣味は週末ヨガと年に数回の手仕事(梅酒・梅シロップ・味噌・ジャムづくりなど)の母ちゃんエンジニア。