• 検索結果がありません。

情報セキュリティ調査で分かった組織における情報セキュリティポリシーの“例外措置”について

N/A
N/A
Protected

Academic year: 2021

シェア "情報セキュリティ調査で分かった組織における情報セキュリティポリシーの“例外措置”について"

Copied!
6
0
0

読み込み中.... (全文を見る)

全文

(1)情報処理学会研究報告 IPSJ SIG Technical Report. Vol.2016-EIP-71 No.6 2016/2/19. 情報セキュリティ調査で分かった組織における 情報セキュリティポリシーの“例外措置”について. 村﨑康博 †1. 原田要之助 †1. 内閣サイバーセキュリティセンター (NISC)から発表されている「政府機関の情報セキュリティ対策のため の統一基準群」の規定には,情報セキュリティに関わる内部規定として「例外措置」の申請・審査・承認のた めの手順と担当者を含めるよう定めている.一方,民間組織において使用される規定では,例外措置が規定さ れ適用されているかは不明である.さらに官公庁でも例外措置条項をそのまま適用しているのかは明確でな い. 本稿では各組織における例外措置の策定状況と認知度についてアンケートによる調査を実施し,その発見 事項から今後の研究課題を考察した.. Survey on Exception Measures of Information Security policy in Organization. YASUHIRO MURASAKI†1. YONOSUKE HARADA†1. The Rule of "Management Standards for Information Security Measures for the Central Government Computer Systems" announced by the National Information Security Center (NISC)" included a procedure and person in charge for application, examination, the approval of "exception measures" as an internal rule about information security. On the other hand, in the rule to be used in private organization, whether exception measures are prescribed or applied are unknown. Furthermore, even in the government offices, the clause of“exception measures”has been applied is not clear. In this study, a survey by the questionnaire about the development situation and the recognition of the “exception measures” in each organization is carried out, and considered the finding issues for a future research theme. 1. はじめに 今日 の情 報セキュリティ対策 においては,技 術 的・システ ム的な対策や人材育成・確保 や啓もう活動などの人的対策 に合わせ,法的措置も含めた組織ガバナンスなどの組織的 な対応が求められている. その中で,情報セキュリティインシデント(以下,インシデン. 2. 情報セキュリティポリシーにおける例外規 定 2.1 例外規定を策定する意義 情報セキュリティの組織的な対策の1つに,内部規定 等による業務管理・運用体制の構築があげられる.これ. ト)に備え,事前に規定を策定し迅速な措置の実施に備える. は,情報セキュリティポリシー(基本方針)を策定し,. ことは,どの企業や官公庁など(以下,組織と表す)において. それに基づいてスタンダート(対策基準)として規定・. も必須施策のひとつと考えられる.. ルールを策定し,さらに具体的に運用していくためのプ. また,一部の組織では,想定できなかった状況にも対応で きるように事前に“例外規定”を策定し,例外措置を実施する ことで継続的な業務管理を維持しようとしている. 各 組 織における例 外 措 置の策 定 状 況と認 知 度 の実 態 を 把握することは,情報セキュリティ対策を考える上で重要な要. ロシージャ―(実施手順)を設定していくものである. 対 策 を と る べ き事 象 が 法 的に あ る 程 度 決 めら れ て い る場合,通常規定から逸脱する行為については事前に想 定できるため,業務の継続化を維持するための例外措置 は,事前に例外規定に策定することができる.. 素の1つである.そこで,本稿では,現状を確認するためにア. 例えば,特許出願の場合には,いち早く研究成果を学. ンケートによる調査を実施し,結果分析を行った.さらに,得. 会発表するために,出願手続きが遅延することがあらか. られた結果から,今後の課題について考察する[1][2].. じめ“想定”される.したがって特許法では「発明の新. †1 情報セキュリ ティ大学 院大学 INSTITUTE of INFORMATION SECURITY. ⓒ2016 Information Processing Society of Japan. 1.

(2) 情報処理学会研究報告 IPSJ SIG Technical Report. Vol.2016-EIP-71 No.6 2016/2/19. 規性喪失の例外規定の適用(30条)」,により例外措置. 12章「運用のセキュリティ」において,情報処理設備. の 事 後 対応 を 事前 計 画で 想定 し た 範囲 内 だけ で 実施 で. の運用における管理目的及び管理策操作手順に,例外へ. きる.したがって通常・例外のいずれからも逸脱した措. の対応についての記載がある[9][10].具体的には,例外. 置について,法的には認められず却下されることになる.. 措置を認める場合には,例外規定として明確に規定等に. 一方,情報セキュリティの場合においては,情報セキ. 定めるとともに,運用を変更する場合には,変更管理を. ュ リ テ ィイ ン シデ ン トが 予測 不 可 能な 状 況と な るこ と. 徹底することを述べている.すなわち,ISMS 認証への. もあるので,事後対応を事前計画で想定した範囲内だけ. 新規もしくは更新認定を希望する組織は,例外規定の策. で実施することは,想定外の状況への柔軟な対応を難し. 定・実施が求められていると言えよう.. くする場合がある. したがって,情報セキュリティの場合の例外規定には 以下の要素が求められる [3]. ・ 原則は,計画準備段階で策定した手順に従い,実 際のインシデント発生時に対応する ・ 計画準備段階での手順がインシデントの実情に 沿わないときには,手順以外の方法で対応できる ための手続きを予め準備する ・ また,担当者の判断で,事前に定められた処置と は異なる例外処置を可能にする ・ これらの例外処置をも管理する対象に含める ・ 例外措置と罰則とを事前に対応づけている 例外措置を設けることによって,実際には違反の結果,. また,民間組織においては,金融機関など一部 の組織で は統一基準群を参考にしているものの[11][12],例外規定に ついてどの程度普及しているかはこれまで不明であった.さら に,官公庁においても,統一基準群の例外規定をどのように 適用しているのかについても不明であった. 許可権限者. 申請者. 例外措置申請. 書類確認. 書類不備. 可. [4].. 上 位 へ 回 付. リスク分析 意見記述 審査権限 判断 可. ンがなくなり,ガバナンス構築としては,むしろ効果的 ク 管 理 での 見 直し に 役立 てる こ と がで き るよ う にな る. 申請受付. 申. 責 任 が 明確 と な る こ とで 故意 と 過 失の 間 のグ レ ーゾ ー と考えられている.また例外措置の記録は,以後のリス. 最高情報セキュリティ 責任者. 審査. 意 審査結果通知. 2.2 本稿での例外規定の定義. (許可/不許可). 副. 副本2部作成 正本管理. 一方、情報セキュリティにおける例外規定は,最初か. 不可. 副. 正. 審査結果報告 管理台帳作成 台 台 台. ら 全 て の事 象 に網 羅 的に 対処 で き る措 置 手順 を 準備 し た上で運用をはじめるわけではない.そしてそれは甚大 災 害 や サイ バ ーテ ロ など の非 常 時 での 事 象ば か りで な く,日常業務に支障がないものの通常ルールから逸脱し た 想 定 外の 新 たな 事 象に 対し て も 例外 措 置を 講 じる こ. 申:本雛形における記入済の[例外措置申請書] 意:本雛形における[許可権限者が疑義・意見がある場合に申請者にその内容を書面で確認す るための意見書] 正:本雛形における審査済の[例外措置申請書]の正本 副:本雛形における審査済の[例外措置申請書]の副本 台:本雛形における[例外措置申請書の管理台帳]. 図 1 政府機関等での例外措置業務フロー. とが起こりうる. 日常業務においても”想定外の事象が起こりうる”こ とを“想定内”として意識し,非常時・通常時問わず,. 3. 例外規定のアンケート調査に向けて. 逸 脱 す る運 用 をせ ざ るを 得な い 事 象に 対 して 例 外規 定. そこで前述の通り,例外規定の策定状況の実態を把握す. を用いて措置を講じ、措置の時点で規定がない場合は事. るために,官公庁(政府機関・自治体など),企業,大学. 後に規定策定への手続きを進めるべきであると考える.. などの組織に対してアンケートによる調査を実施した[1].. 2.3 例外規定策定の事例と動向. 3.1 仮定の設定. 情 報セキュリティ分 野 における国 内の外 規 定の策 定 を明. まず,アンケート調査を実施する上で,組織における. 確に示しているのが,内閣サイバーセキュリティセンター(以. 例外規定の普及に向けた取組みへの理想と実際から,仮. 下,NISC)の「政府機関の情報セキュリティ対策のための統. 定をたてた.これを表1に示す.. 一基準群(以下,統一基準群)」である[5].これは官公庁向 けに,情報セキュリティに関わる内部 規定 において「例外 措 置」の申請・審査・承認のための手順と担当者を含めている. 例外措置の手続きの流れを図1に示す.さらに,このた めの様式も定められている[6]. ま た , ISMS[7][8] に お い て は , ISO/IEC27002:2013 の. ⓒ2016 Information Processing Society of Japan. 表1 組織の例外規定に関する仮定 (仮定 1) 例外規定の普及は分野ごとにばらつ きがあるが,少なくとも官公庁では, 実際に業務として例外措置を行って いる. (仮定 2) 内 部 規 定 に な い 例 外 措 置 を と る と き,緊急性を要する場合は,直接経営 判断を優先するだけでなく,現場責 任者の判断でも措置ができるように なっている.. 2.

(3) 情報処理学会研究報告 IPSJ SIG Technical Report (仮定 3) (仮定 4). 新規に例外規定を策定する場合,こ れまでの事例や外部からのものを参 考にしている. 例外規定の策定は,情報システム部 門など中央で統括しながら作成する のか,あるいは各組織の権限内で作 成するのかは,組織によって違いが ある. 例外規定の業務内容の見直しは短い 期間で定期的に行われる. 例外規定では例外措置のための実施 手順を記載し,特に罰則とセットに している.. (仮定 5) (仮定 6). Vol.2016-EIP-71 No.6 2016/2/19. [設問 20]. 例外規定が,組織全体での統一規定か, 現場組織ごとの規定か 例外規定に記載された例外措置の手続 き内容 例外規定の見直し頻度 具体的な効果についての主観的評価. [設問 21] [設問 22] [設問 23]. 5. アンケート分析結果 5.1 仮定1:. 当該アンケートで設問をたてるにあたって,仮定をも. 「例外規定の普及は分野ごとにばらつきがあるが,少な くとも官公庁では,実際に業務として例外措置を行って いる.」 設問14の結果を図2に示す.本設問では内部規定全. とに,回答者が経営側・現場側どちらでも回答できるよ. 般において「例外規定」の項目の有無についてたずねて. う配慮した.具体的には,トップダウン型の包括的な設. いる.結果は,青色系の「すべて/一部例外規定に内部. 問,ボトムアップ型の具体事例に関する設問を盛り込む. 規定にある」割合と,赤色の「内部規定にない」割合が. 工夫をした.. 同じ(42%)であった.. 3.2 アンケート設問作成においての事前準備. 1%. 4. アンケート調査の実施. 1% 11%. 3%. すべての内部規定にある. 8%. 一部の内部規定にある. 4.1 アンケート調査実施内容(全体). 内部規定にはない. 各組織で情報セキュリティに関わる「例外規定」の実 34%. 態を把握するために,平成 27 年度の情報セキュリティ. わからない・知らない 答えたくない. 大学院大学原田研究室で実施したアンケートの一部(第. 42%. その他. 3 章)として,例外規定に関連する設問を盛り込んだ.. 無回答(10件). 当研究室では 2015 年 8 月に「情報セキュリティ調査」 アンケートを郵送にて実施した.対象は,日本国内のプ. 図2. ライバシーマーク取得組織,ISMS 認証取得組織,BCMS. 情報セキュリティに関わる内部規定全般にお いて「例外規定」の項目の有無(択一). 認証取得組織,官公庁,教育機関などから選んだ 4,500 組織(送達確認できたのは 4,373 組織)である.その結果. また,業種別 [1][2]で回答の多かった「情報通信業」. 352 件(8.0%)の回答が得られた[1][2].. 「サービス業」 「大学」 「公務(政府・自治体)」それぞれ. 4.2 アンケート設問. のクロス分析の結果を図3に示す.同図より「情報通信. 3.1 節の表1の仮定に基づいて作成したアンケートの 設 問 を 表2 に 示す . 本稿 では 全 ア ンケ ー ト 設 問 のう ち 「設問14」から「設問23」までが対象となる.なお,. 業」と「サービス業」では50%が,青色系の「すべて /一部例外規定に内部規定にある」ことが分かる. 100%. 本稿ではこのうちの「設問14」および「設問17」か ら「設問22」までを分析に使用している[1]. 5 章では,表1の仮定の順に関連する設問について分. 0% 8% 16%. 80% 38% 60%. 24% 22%. 28%. 析して考察する. 40%. [設問 14] [設問 15] [設問 16] [設問 17] [設問 18] [設問 19]. 表2 アンケート設問 情報セキュリティに関わる内部規定全 般において「例外規定」の項目の有無 例外規定が明記されていない事象(障 害,事故・事件,災害など)に対して, 一時的に例外措置した経験の有無 具体的な業務上の事象において,例外 規定の有無 内部規定に例外規定がない事象で緊急 を要する事態での一時的措置に,最初 にとる手段 新規の例外規定を策定する場合の参考 元 例外規定の策定と管理の事務処理する 主体部署. ⓒ2016 Information Processing Society of Japan. 38%. 41%. 12%. 9%. 情報通信業. サービス業. 53%. 71%. 16% 0% 大学. 5%. 20% 0%. すべての内部規定にある 内部規定にはない 答えたくない 無回答. 政府・自治体. 一部の内部規定にある わからない・知らない その他. 図3 情報セキュリティに関わる内部規定全般で の「例外規定」の項目の有無(業種別,択一). 3.

(4) 情報処理学会研究報告 IPSJ SIG Technical Report. Vol.2016-EIP-71 No.6 2016/2/19. 一方,公務(政府・自治体)では赤色の「内部規定に はない」が24%あり, 「大学」では半数以上(53%). 較的普及しているものとみられる. 他社の内部規定や具体的な事例. 159. 政府官庁の管理基準. 154. におよんでいる. これらから,仮定1については,例外規定について策. では半数程度が策定している傾向にある.公務において. 貴社の過去におけるインシ デント等への一時的措置例 貴社が想定する今後のインシ デント等に対する一時的措置. も,政府・官庁では統一基準群によって例外規定を策定. ISO、ISMS等国際規格. 定の有無が同程度であることから,十分に普及している ものとは言えない.しかし「情報通信業」 ・ 「サービス業」. して普及していることを考慮すれば,自治体への普及が. 100 97 95 9. その他. 今後の課題になると考えられる.. 21 無回答(21件). 5.2 仮定2: 「内部規定にない例外措置をとるとき,緊急性を要する 場合は,直接経営判断を優先するだけでなく,現場責任 者の判断でも措置ができるようになっている.」 仮定2に対応する設問17の結果を図 4 に示す.本設. 図5. 0. 50. 政府・官公庁の管理基準 他社の内部規定や具体的な事 例. 手段をとるか(とると想定するか)をたずねた.同図か らは,最初の措置判断は,赤色の「CISO 等経営責任者に 直接判断を受ける」組織は23%にとどまり,青色の「情 報セキュリティ責任者による現場判断を受ける」が半数 を占めることがわかる.. 4% 7%. CISO等経営責任者に直接 経営判断をあおぐ. 10% 51%. 23%. 情報セキュリティ委員会 での決議を受ける 従業者の判断で、事務 的・システム的に運用を とる その他. 図6. 200. 8. 貴社が想定する今後のインシ デント等に対する一時的措置. 5. 貴社の過去におけるインシ デント等への一時的措置例. 5. ISO、ISMS等国際規格. 2. その他. 0. 情報セキュリティ責任者 による現場判断を受ける. 5%. 150. 19. 問は,内部規定に例外規定がない事象で緊急を要する事 態において一時的措置をとる場合, 「最初」にどのような. 100. 内部 規 定に 新 規の 例外 規 定 を策 定 する 場 合 の 参 考元(複数選択). 0. 5. 10. 15. 20. 25. 内部 規 定に 新 規の 例外 規 定 を策 定 する 場 合 の 参 考元(政府・自治体). これらにより,仮定3に対する結果として,例外規定 を作成する場合,外部からの事例を参考にする組織が 多い傾向にある ことが分かる.また統一基準群を参考 にする組織も多く,例外規定を新規策定する際での 参. 無回答(16件). 図4. 内部規定に例外規定がない事象で緊急を要する 事態において一時的措置をとる場合,「最初」に とる手段 以上からは,仮定2に対する結果として,緊急性を要. する例外措置は,画一的にトップダウン型ばかりだけで はなく,まずは「現場組織の判断」が優勢されるボトム アップ型で実施されている組織が多いこと分かる. 5.3 仮定3: 「新規に例外規定を策定する場合,これまでの事例や外 部からのものを参考にしている.」 仮定3に対応する設問18の結果を図5に示す.本設 問は,内部規定に新規の例外規定を策定する場合,何を. 考となっていることが分かる. 5.4 仮定4: 「例外規定の策定は,情報システム部門など中央で統括 しながら作成するのか,あるいは各組織の権限内で作成 するのかは,組織によって違いがある.」 仮定4に対応する設問20の結果を図7に示す.本設 問は,例外規定は組織全体での統一された内部規定のみ か,それとも現場組織ごとにも規定されているかをたず ねた.同図から,例外規定は青色の「統一管理基準のみ」 が半数を越え(55%),赤色の「現場組織ごと」緑色の 「両方」と現場組織を考慮している割合(13%)と大 きく差があることが分かった.. 参考にするか(すると想定するか)をたずねた.同図か. 次に,設問19の結果を図8に示す.本設問は,例外. らは,例外規定は赤色の「他社事例」や「政府官庁の管. 規定を策定するにあたり,規程の策定と管理の事務処理. 理基準」をもとに策定されることが多いことが分かる.. する主体部署はどこであるかをたずねている.同図から. さらに公務(政府・自治体)についての内訳を図6に. は,例外規定を策定する組織は赤色系の「情報セキュリ. 示す.同図から赤色の「政府・官公庁の管理基準」が他. ティ担当部門」,「総務部門」,「情報システム管理部門」. に比べ多く,統一基準群を基に例外規定が策定され,比. の順で多く, 「総務部門」が情報システム業務を担当して. ⓒ2016 Information Processing Society of Japan. 4.

(5) 情報処理学会研究報告 IPSJ SIG Technical Report. Vol.2016-EIP-71 No.6 2016/2/19. いる組織もあることや「情報システム開発部門」も含め. や未回答が多いことから ,見直しをしていない組織も多. ると,情報系部門が圧倒的に占めていることがわかる.. いのではないかとも考えられる.. 2%. 6%. 統一管理基準のみ 20%. 随時. 現場組織ごと 24%. ~1年ごと 40%. 統一管理基準と現場組織の 両方 どちらもない. 55%. ~2年ごと ~3年ごと. 15%. 3年~ごと その他. その他 10%. 1% 1%. 無回答(23件). 図9. 3%. 図7. 例外規定は組織全体で統一されたものか,現場 組織ごとにも規定されたものか(択一). 情報セキュリティ担当部門 総務部門 情報システム管理部門 コンプライアンス担当部門 社長室又は役員室 リスク管理担当部門 企画部門 監査部門 情報システム開発部門 事業/営業部門 法務部門 人事部門 経理部門 その他 無回答(16件). 図8. 無回答(71件) 14%. 例外規定の見直し頻度(択一). 5.6 仮定6 「例外規定では例外措置のための実施手順を記載し,特 に罰則とセットにしている.」 仮定6に対応する設問21の結果を図10に示す.本. 152 108 101 33 33 29 21 21 19 17 16 8 6 22 16. 0. 9%. 設問は,例外規定における例外措置の業務にはどのよう な手続きが盛り込まれているかをたずねた.同図からは, 赤色の「指定書式の申請書」,「運用・管理指導(実施・ 終了)」, 「審査(稟議・通知)」が手続きとして盛り込ま れている一方,黄色の「罰則の適用」や「措置手順の見 直し」比較的少ないことが分かった. 120. 指定書式の申請書 91. 運用・管理指導(実施・終了). 50. 100. 150. 200. 例外規定を策定するにあたり,規程の策定と管 理の事務処理をする主体部署. 46. 罰則の適用. 26. 措置手順の見直し. 29. 問17」 「設問19」からは,多くの組織が例外規定を含. 42. その他. まない統一基準のみで策定・運用していることがわかる.. 77. 無回答(77件). 例外規定については,策定や運用にあたって専門的知識. 0. や経験などを要すると考えれば,情報セキュリティや情 で手掛けざるを得ない現状であると考えられる.. 55. 申請窓口. すなわち,仮定4に対応する「設問20」ならびに「設. 報システムなどの IT 関連部局で策定し,運用・管理ま. 77. 審査(稟議・通知) CISO等経営責任者への審査報告. 20. 40. 60. 80. 100 120 140. 図 1 0 例 外 規 定 に お け る 例外 措 置 の 業 務 に 盛 り 込 まれる手続き(複数選択可) 仮定6に対する結果については,統一基準群で推奨し. 5.5 仮定5: 「 例 外 規定 の 業務 内 容の 見直 し は 短い 期 間で 定 期的に 行われる.」 仮定5に対応する「設問22」の結果を図9に示す. 本設問は,例外規定の見直しの頻度についてたずねてい る.同図からは,例外規定の見直し頻度は,青色の「随. ている罰則の適用が少ないことから,通常規定や例外規 定への違反に抑止力が乏しく,情報セキュリティへの管 理体制に影響がでるおそれがあることが分かった.また 例 外 規 定を 策 定し て いる 組織 で は 図1 の よう な 業務 フ ローが整備されていると考えられる.. 時」見直ししている組織が40%と多い.また赤色の「1 年以内(14%)」緑色「2年以内(9%)」と続き,比 較的短い期間で見直しをしていることが分かった. 仮定5に対する結果として,組織は例外規定について, 見 直 し は随 時 行 う も のの 定期 的 で はな く 必要 に 応じ て 対処しているところが多いことが分かる.なお,その他. ⓒ2016 Information Processing Society of Japan. 6. 考察 各仮定に対する考察を受けて,本稿では,以下の点が 考えられる. まず,例外規定については体系的に「トップダウン的 な例外規定」と「ボトムアップ的な例外規定」の2つに. 5.

(6) 情報処理学会研究報告 IPSJ SIG Technical Report. Vol.2016-EIP-71 No.6 2016/2/19. 分けられると考える(表3). 表3 1. 2. 例外規定のタイプ. 程度と例外措置との関係”および“例外規定の策定に伴う例 外措置への評価基準”と考える.今回のアンケート結果を踏. タイプ. 特徴. まえ,今後はこの2つの要素について別途仮定をたてて,ア. トップダウン 型. 経営側,組織全体の統一規定・基準・ ガイドラインにおいて例外規定を 策定.経営側で管理.改定は数年程 度の間隔で定期的に実施する. 現場側,事業所や職場ごとの基準や ガイドライン,手引きなどにおいて 例外規定を策定.各現場で管理.直 接運用に関わることが多いため改 定はその都度柔軟に対応する.. ンケートの詳細な分析を進めていく予定である.そして社会. ボトムアップ 型. 全体や分野 ごとに統一基準が必要かどうか,その期待効果 について検証を進めていく. 謝辞. 本調査を実施するにあたり,アンケートへの回. 答にご協力を頂きました企業や団体,組織の皆様に感謝 します.. 本アンケートの「設問17」と「設問20」の結果か ら,多くの組織においてトップダウン型の規定策定がさ れている.すなわち部署ごとにカスタマイズして策定し ているものは少なく,多くは組織の統一基準で策定・措 置されている.また,例外措置の策定・管理は,情報セ キュリティや情報システムに関わる部署が多く,現場か らの策定は少ないことからも,同じくトップダウン型の 策定・運用・管理となっていると考えられる.. またアンケートの封入,データ入力に多大な協力をい ただいた,神奈川県立麻生養護学校元石川分教室,神奈 川県立高津養護学校川崎北分教室,神奈川県立鶴見養護 学校岸根分教室,神奈川県立みどり養護学校新栄分教室, 川崎市立中央支援学校(五十音順) ,外1校の神奈川県内 の特別支援学校に感謝します.さらに御指導頂いた本学 原 田 研 究室 各 位な ら びに 本学 事 務 局の 皆 様に 感 謝致 し ます.. 次に, “実際に措置をすることが少ない” “見直し頻度もその都度” “例外規定はないが一時的に例外措置を実施した” 組織が多いことから,例外措置は事象が起きたその都度 に対応し,その後必要に応じて規定として策定・見直し しているとみられる.したがって一時しのぎで,まず例 外措置を行い,次回同じ事象や全く異なる事象が起きた 時 の 例 外措 置 をと れ ない 組織 が 残 され て いる と 考え ら れる. そして,情報セキュリティに関する内部規定への例外 措置の規定化については,策定している組織と未策定の 組織とで二極化しており,今後,例外措置を策定してい ない組織への,普及への働きかけが求められるものと考 えられる.. 7. まとめと今後に向けて 本稿では主に統一基準群を参考に,組織ガバナンスの観 点から“例 外 規定”の策 定と例 外措 置 の取 扱 いやその効 果 などを調査するために,アンケート調査を実施し分析を進め た. 本アンケートを通じて,例外規定策定の現状を知ることは, 情報セキュリティにおける組織ガバナンスの実態の一部を得 ることにつながるものと考える. この例外措置の規定策定は政府期間のみならず,情報を 扱う全ての組織で必須であると考える.一方で,その策定へ の普及は十分に進んでおらず,組織は,どのように盛り込ん でいくべきか,試行錯誤している様子がうかがえる.. 参考文献 [1] 情報セキュリティ大学院大学原田研究室ホームページ http://lab.iisec.ac.jp/~harada_lab/survey.html [2] 村崎ほか,“2015 年情報セキュリティ調査から見えて くる企業・組織における現状”, 2016 年 暗号と情報セ キュリティシンポジウム講演予稿集,2B3-3. [3] 佐藤慶浩: 企業における情報セキュリティ対策の実務, 情報セキュリティ大学院大学講義資料, http://yosihiro.com/speech/presenter/2014-11-29b/data/ resources/2014-11-29b-enPit.pdf [4] 内閣サイバーセキュリティセンター: 政府機関の情報 セキュリティ対策のための統一管理基準 解説書 「1.2.1.3 違反と例外措置」, http://www.nisc.go.jp/active/general/pdf/K304-111C.pdf [5] 内閣サイバーセキュリティセンター: 政府機関の情報 セキュリティ対策のための統一管理基準(平成 26 年度 版) http://www.nisc.go.jp/active/general/pdf/kijyun26.pdf [6] 内閣サイバーセキュリティセンター: 政府機関統一基 準適用個別マニュアル群 DM2-04, http://www.nisc.go.jp/active/general/kijun_man_index.htm [7] ISO/IEC27001:2013(JIS Q 27001:2014),情報技術―セ キュリティ技術―情報セキュリティマネジメントシス テム-要求事項,日本規格協会 [8] 中尾康二編: ISO/IEC27001:2013 情報セキュリティマネ ジメントシステム要求事項の解説, 日本規格協会(2014) [9] ISO/IEC27002:2013 [10] 中尾康二編: ISO/IEC27002:2013 情報セキュリティ管理 策の実践のための規範, 日本規格協会(2015) [11] 金融情報システムセンター: 金融情報システムセンタ ーガイドライン検索システム, https://www.fisc.or.jp/guideline/ [12] 東京海上リスクコンサルティング: 金融機関の情報セ キュリティポリシー策定のためのアイディア・ヒント 集(V1.0) (2014), http://www.tokiorisk.co.jp/risk_info/up_file/200402041.pdf. そして今後,重要な要素となるのは,“通常基準との逸脱. ⓒ2016 Information Processing Society of Japan. 6.

(7)

参照

関連したドキュメント

She has curated a number of major special exhibitions for the Gotoh Museum, including Meibutsu gire (From Loom to Heirloom: The World of Meibutsu-gire Textiles) in 2001,

Study Required Outside Class 第1回..

23)学校は国内の進路先に関する情報についての豊富な情報を収集・公開・提供している。The school is collecting and making available a wealth of information

R1and W: Predicting, Scanning, Skimming, Understanding essay structure, Understanding and identifying headings, Identifying the main idea of each paragraph R2: Summarizing,

R1and W: Predicting, Scanning, Skimming, Understanding essay structure, Understanding and identifying headings, Identifying the main idea of each paragraph R2: Summarizing,

In OC (Oral Communication), the main emphasis is training students with listening and speaking skills of the English language. The course content includes pronunciation, rhythm,

SFP冷却停止の可能性との情報があるな か、この情報が最も重要な情報と考えて

続いて川崎医療福祉大学の田並尚恵准教授が2000 年の