Skip to main content

読み込み中です

      厳格化する法令・規制・ガイドラインの遵守

      近年、企業はさまざまなセキュリティ法令・規制・ガイドラインへの遵守を求められています。たとえば、自動車産業のサプライヤーに対しては、複数のOEMなどから、自工会・部工会のサイバーセキュリティガイドライン、 ドイツ自動車工業会によるTISAX®認証、NIST CSFなどに基づいたセキュリティ強化の要求があります。要求の都度、異なるセキュリティ規制やガイドラインに基づいて、社内でセキュリティ評価するのは非効率で、また異なる法令・規制・ガイドラインであっても、個々の要求事項を見ると、類似した内容が多数あります。

      下記のようなセキュリティポリシーにかかわる要求事項は、「セキュリティ規程類が作成され、公開され、定期的に更新されている」という1つの統制目的を達成すれば、すべてを満たすことができます。この考え方は“Test once and satisfy many(一度のテストで複数を充足)”と呼ばれます。

      法令・規制・ガイドライン項番要求事項
      TISAX VDA-ISA 6.0.11.1.1 Must項目
      • 情報セキュリティの要件が決定され、文書化されている。
        • 要件は組織の目標に適合している。
        • ポリシーが作成され、組織によって公表されている。
      1.1.1 Should項目
      • 組織の戦略、法律、契約に基づいた情報セキュリティ要件がポリシーで考慮されている。
      1.1.2 Must項目
      • ポリシーには、組織内の情報セキュリティの目的と重要性が含まれる。
      ・・・
      自工会部工会サイバーセキュリティガイドライン 2.11-1
      • 自社の情報セキュリティ対応方針(ポリシー)を策定している
      • 自社の情報セキュリティ対応方針を策定し、文書化すること
      1-2
      • 自社の情報セキュリティ対応方針(ポリシー)の内容を確認し、必要に応じて見直ししている

      【規則】社内外の環境変化を踏まえて、内容を確認し、適宜見直ししていること

      【頻度】情報セキュリティ対応方針(ポリシー)の内容を確認、改善:1回以上/年

      ※別途、重大な変化が発生した場合には迅速に対応すること

      ・・・
      NIST CSF 2.0GV.PO-01サイバーセキュリティリスクを管理するためのポリシーは、組織の状況、サイバーセキュリティ戦略、優先順位に基づいて確立され、伝達および施行される。
      ・・・

      このような要求事項は、法令・規制・ガイドラインごとのスプレッドシートで管理している場合がほとんどですが、スプレッドシートでは法令・規制・ガイドラインをまたがって可視化するのは困難です。

      KPMGの支援

      アセスメント基盤では、以下のように統制目的に対して、法令・規制・ガイドライン、および要求事項を自由に紐づけて、この単位でテスト計画を策定し、テストの実施やフォローアップを管理できます。

      また統制目的単位で、テストに必要な文書・証跡を対象部門から入手するワークフローを回し、入手・確認した文書・証跡をテスト結果として合わせて保存できます。これらによって、不規則に管理されることが多い統制内容・テスト手順・確認証跡・テスト結果を一元管理することができ、自己評価/内部監査の効率化および品質向上に貢献します。

      【アセスメント基盤イメージ】
      Japanese alt text: コンプライアンス基盤構築支援_図表1
      【ServiceNowのプラットフォームイメージ】

      アセスメント基盤は、自己評価/内部監査の準備と実施のプロセスを分離して、柔軟な自己評価/内部監査のプロセスを実装します。ServiceNowのプラットフォームにおいては以下のようなイメージです。

      アセスメント基盤構築支援_図表2

      ServiceNow社の各モジュールに対するKPMGの知見を通じて、既存のSecOpsの仕組みとの連携や新しい基盤の構築等、SecOps業務の効率化と高度化を支援します。

      ITおよびOTシステム等におけるセキュリティ脆弱性の発生場所・検出方法を整理して対応のルールやプロセスを基盤として実装し、脆弱性対応の高度化を支援します。

      インシデントの関連プロセスの自動化やPlay Bookの基盤実装により、インシデント対応の迅速化・標準化、運用負荷の削減を支援します。

      お問合せ

      お問合せフォームより送信いただいた内容は、確認でき次第回答いたします。

      blue

      KPMGコンサルティング

      戦略策定、組織・人事マネジメント、デジタルトランスフォーメーション、ガバナンス、リスクマネジメントなどの専門知識と豊富な経験から、幅広いコンサルティングサービスを提供しています。

      Japanese alt text: KPMGコンサルティング