セキュリティは技術課題ではなく経営課題
第35回:経営視点で考える「NIST CSF2.0」の導入効果
林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
2025/05/21
企業を変えるBCP
林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
上場のいかんを問わず、社会インフラを生業にしている企業や特段の配慮を要する個人情報を大量に扱う業種・業態(通販、金融、医療など)は、世界中のクラッカー(サイバー犯罪者)からターゲットにされます。身代金を目的にしたランサムウェア攻撃は犯罪社会において大金が動くビジネスに展開され、一向に収まる気配がありません。
偶然性によりセキュリティホールが空いてしまい、タイミング悪く被害に遭うケースもありますが、今後の傾向としては、AIを利用した標的型攻撃や内部犯行に留意すべきです。ITリテラシーがけっして低くない企業においても重大インシデントが発生していることを考えれば、現場の問題というよりも、経営的な問題だと考えるべきです。
いつどこからやって来るのかわからない、自分たちが経験していない、そんなサイバーセキュリティに対し、日本の一部の企業経営者は、たとえ上場大企業であっても技術に疎く、必要な経営資源を投下しない、十分なスキルを持った人材を配置する組織体制を構築しないなどの問題が指摘されています。これは、古くから日本人特有の「直接目に見えないもの(AIや技術アドバイザリーなど)」にお金を使わないという根源的な思想から来ているかもしれません。
しかし、一旦攻撃に晒され莫大な復旧費用や社会的信用失墜の憂き目に遭うと、途端に事の重大さに愕然とし、内外から、防御策を怠ったと経営責任を追及されることになる。そんな上場企業のサイバーセキュリティインシデントが毎年必ず発生し、ネットニュースを賑わせます。
こうした状況を危惧して金融庁は、昨年度からJ-SOXを改訂し、情報セキュリティに力を入れるように文言を追加しました。ただ、状況は以前と比較しても劇的な変化があるようには思えません。
一方で「情報セキュリティ」に関する管理策をマネジメントシステムとして規定したISO/IEC 27001、通称ISMS(Information Security Management System)の認証を取得する企業の数は、日本が世界で最も多いのをご存じでしょうか。
つまり、日本は情報セキュリティを強化する、アメリカはサイバーセキュリティを強化する。このスタンスの違いは何かについては以前、本コラムでも述べました(第28回:日米で異なるセキュリティ統制への要求)。が、実際に起こっている重大インシデントの被害金額、復旧に要する金額、社会的な信用失墜、ブランド低下を考えれば、経営的視点でサイバーセキュリティに力点を置くべきなのは明らかです。
企業を変えるBCPの他の記事
おすすめ記事
サプライチェーン強化による代替戦略への挑戦
包装機材や関連システム機器、プラントなどの製造・販売を手掛けるPACRAFT 株式会社(本社:東京、主要工場:山口県岩国市)は、代替生産などの手法により、災害などの有事の際にも主要事業を継続できる体制を構築している。同社が開発・製造するほとんどの製品はオーダーメイド。同一製品を大量生産する工場とは違い、職人が部品を一から組み立てるという同社事業の特徴を生かし、工場が被災した際には、協力会社に生産を一部移すほか、必要な従業員を代替生産拠点に移して、製造を続けられる体制を構築している。
2025/11/20
中澤・木村が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2025/11/18
企業存続のための経済安全保障
世界情勢の変動や地政学リスクの上昇を受け、企業の経済安全保障への関心が急速に高まっている。グローバルな環境での競争優位性を確保するため、重要技術やサプライチェーンの管理が企業存続の鍵となる。各社でリスクマネジメント強化や体制整備が進むが、取り組みは緒に就いたばかり。日本企業はどのように経済安全保障にアプローチすればいいのか。日本企業で初めて、三菱電機に設置された専門部署である経済安全保障統括室の室長を経験し、現在は、電通総研経済安全保障研究センターで副センター長を務める伊藤隆氏に聞いた。
2025/11/17
社長直轄のリスクマネジメント推進室を設置リスクオーナー制の導入で責任を明確化
阪急阪神ホールディングス(大阪府大阪市、嶋田泰夫代表取締役社長)は2024年4月1日、リスクマネジメント推進室を設置した。関西を中心に都市交通、不動産、エンタテインメント、情報・通信、旅行、国際輸送の6つのコア事業を展開する同社のグループ企業は100社以上。コーポレートガバナンス強化の流れを受け、責任を持ってステークホルダーに応えるため、グループ横断的なリスクマネジメントを目指している。
2025/11/13
リスクマネジメント体制の再構築で企業価値向上経営戦略との一体化を図る
企業を取り巻くリスクが多様化する中、企業価値を守るだけではなく、高められるリスクマネジメントが求められている。ニッスイ(東京都港区、田中輝代表取締役社長執行役員)は従来の枠組みを刷新し、リスクマネジメントと経営戦略を一体化。リスクを成長の機会としてもとらえ、社会や環境の変化に備えている。
2025/11/12
入国審査で10時間の取り調べスマホは丸裸で不審な動き
ロシアのウクライナ侵略開始から間もなく4年。ウクライナはなんとか持ちこたえてはいるが、ロシアの占領地域はじわじわ拡大している。EUや米国、日本は制裁の追加を続けるが停戦の可能性は皆無。プーチン大統領の心境が様変わりする兆候は見られない。ロシアを中心とする旧ソ連諸国の経済と政治情勢を専門とする北海道大学教授の服部倫卓氏は、9月に現地視察のため開戦後はじめてロシアを訪れた。そして6年ぶりのロシアで想定外の取り調べを受けた。長時間に及んだ入国審査とロシア国内の様子について聞いた。
2025/11/11
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方