【第6回】【統治】経営者が決めるセキュリティ方針とルール作り

今回からいよいよ実践編です。第5回でご紹介した7分類に沿って、「具体的に何をすればよいか」を一つずつ取り上げていきます。最初のテーマは、すべての土台となる【統治(ガバナンス)】――経営者が決めるセキュリティ方針とルール作りです。

■ なぜ「経営者が」決めるのか

セキュリティ対策と聞くと「詳しい社員かIT業者に任せる仕事」と思われがちです。しかし、★3の要求事項でも、統治は経営者が主導することが前提になっています。理由は3つあります。

  • お金と業務の判断が伴うから:対策には投資判断や業務ルールの変更が付きものです。現場の担当者では決められません。
  • 人が代わっても続く仕組みにするため:担当者任せの対策は、その人の退職や異動で崩れます。会社の方針・文書として残せば、体制が変わっても続きます。
  • 取引先への説明責任があるから:SCS評価制度の★は、取引先に「わが社はこう取り組んでいる」と示すためのものです。その出発点である方針は、会社としての意思表示にほかなりません。

第2回・第5回で触れたニチレイの事例でも、緊急対策本部の即日設置など「経営としての初動」が被害の抑え込みを左右しました。統治は形式ではなく、いざという時に会社を守る実力です。

■ ステップ1:基本方針を作る(A4一枚でよい)

最初に作るのは情報セキュリティ基本方針です。難しく考える必要はありません。A4一枚に、次の6項目を自社の言葉で書けば十分です。

項目 書き方の例
目的 「当社は、お客様と取引先からお預かりする情報を守るため、情報セキュリティに全社で取り組む」
対象範囲 「全役員・全従業員(パート・派遣を含む)と、当社が扱うすべての情報・機器」
経営者の責任 「代表取締役が情報セキュリティの最高責任者として、必要な体制と資源を確保する」
従業員の責務 「全員が社内ルールを守り、異変に気づいたら速やかに報告する」
法令順守 「個人情報保護法をはじめ関連する法令・契約上の義務を順守する」
見直し 「本方針と社内ルールは、年1回および重大な事故・環境変化の際に見直す」

作成した方針は、社内に掲示・周知するとともに、IPAのSECURITY ACTION(★1・★2の自己宣言)の宣言にそのまま使えます。★3への道のりの最初の一歩が、この一枚で踏み出せます。

■ ステップ2:社内ルール(規程)を決める

方針が「憲法」なら、ルールは「日々の交通ルール」です。まずは事故につながりやすい場面から、最低限この5つを決めましょう。

  1. パスワードと認証のルール:使い回し禁止、推測されにくいものにする、重要システムは多要素認証を使う。
  2. 端末・データの持ち出しルール:PCやUSBメモリの持ち出し可否、私物端末の業務利用(可否と条件)を決める。
  3. ソフト・サービスの導入ルール:勝手なインストールやクラウドサービスの無断利用を禁止し、申請・承認の流れを作る。
  4. データの取り扱いとバックアップのルール:重要データの保存場所を決め、バックアップの取得・確認を習慣化する。
  5. 事故時の報告ルール:「おかしい」と思ったら誰に・どうやって報告するかを一本化する。夜間・休日の連絡先も決めておく。

ポイントは、現実に守れるルールにすることです。厳しすぎるルールは必ず形骸化し、「ルールはあるが誰も守っていない」状態が一番危険です。また、就業規則など既存の社内規程と矛盾しないかも確認しましょう。

■ ステップ3:推進体制を作り、回し続ける

最後に、決めたことを回す体制です。中小企業なら大がかりな組織は不要で、次の3つの役割が決まっていれば十分です。

  • 責任者:経営者自身。方針の決定、投資判断、重大事故時の指揮を担う。
  • 実務担当:日々の管理(アカウント、更新、バックアップ確認など)。総務や情報システム担当の兼任で構いません。
  • 外部の相談先:自社で判断できない技術的な問題やインシデント時に頼れる専門家・支援サービス。

そして、年1回の見直しをカレンダーに入れてください。ルールを作って終わりではなく、「事故やヒヤリの経験」「新しい働き方(テレワーク等)」「制度の更新」を反映して育てていくことが、統治の分類で評価される姿です。

■ よくあるつまずきと対処

Q1. 文書を作る時間も知見もありません。
A. 最初からきれいな規程集を目指さないでください。基本方針A4一枚+上記5ルールのメモ書きからのスタートで十分です。IPA「中小企業の情報セキュリティ対策ガイドライン」のひな形も活用できます。

Q2. 専任の担当者を置く余裕がありません。
A. ★3は専任者を求めていません。責任者(経営者)+兼任の実務担当+外部の相談先という組み合わせが、中小企業の現実解です。

Q3. ルールを作っても守られる気がしません。
A. 「なぜこのルールがあるのか」を事例とセットで伝えるのが近道です。朝礼や社内報で最近の被害事例を共有し、ルールの意味を繰り返し話題にしてください。


次回(第7回)は【特定①】。守るべき情報資産・機器を洗い出す「棚卸し」の進め方を、台帳のひな形イメージとあわせて解説します。

方針のひな形づくりや社内ルールの整備も、ヨドックがご支援します。

お問い合わせはこちら