日米で異なるセキュリティ統制への要求
第28回:「サイバーセキュリティ」と「情報セキュリティ」

林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
2024/01/22
企業を変えるBCP
林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
アメリカの証券取引委員会(SEC)が 2024 年度に実施に踏み切るForm 8-k item1.05(臨時報告書)を含む一連のサイバーセキュリティへの取り組みと報告義務の内容は、激しい議論を経て、アメリカの上場企業(SEC参加企業)に少なからずの衝撃を与えています。
日本でも、時を同じくしてJ-SOX改訂が実施されることは、すでにこのコラムで触れました(第25回、第27回)。その J-SOX改訂のポイントの一つにも、情報セキュリティの確保が示されています。
「Form 8-k item1.05 を含むサイバーセキュリティへの取り組み」とは、上場企業が、サイバーセキュリティに関する重大なインシデントが発生した際、その内容、時期、財務や経営に与える影響などを「4営業日以内」に臨時報告書 Form 8-kとして提出、開示することです。
他の Formでは、年次報告として、サイバーセキュリティの取り組みに対するガバナンスやマネジメント、担当役員のサイバーセキュリティに対する経歴(職歴、学歴、スキル等)なども報告しなければなりません。
ところで、アメリカのSECが示す枠組みは「サイバーセキュリティ」、日本のJ-SOXは「情報セキュリティ」と言っています。この違いは何でしょうか。
些細な言葉の使い方だと、プロでも気に留めない方々もおられます。意味合いからしても、情報セキュリティの範囲は広く、サイバー要素以外の人的なソーシャルエンジニアリング、紙媒体や他のメディア(USBやHDD/SSD)媒体の情報管理、ゾーンセキュリティなども含まれているので、何も「サイバー」として範囲を狭めなくとも「情報セキュリティ」と言っておけば、サイバーセキュリティは包含されるので、問題ないはずと、多くの人は考えています。
ただ、それは誰もがわかっていることです。なぜ SECは「サイバーセキュリティ」で、金融庁は「情報セキュリティ」なのか。
日本は中堅国と比較しても、上場企業のDX/AI、デジタル化が遅れ、IT活用の範囲も狭いことが指摘されています。上場企業が果たすべきリスクマネジメントの優先度設定において、情報セキュリティという範囲の広い言葉が項目としては挙がっているものの、その中のサイバーセキュリティについては具体的な対応項目が表に出なくなっています。
つまり、情報セキュリティの枠内で簡単にできること、予算がかからず人的スキルを要求しない簡易なシステムの導入に経営の目が行き、それを現場が選択してしまう。このことが非常に問題だと考えます。日本の上場企業はいまだに印鑑を押した紙を流通させ、USBを使い、人的な情報犯罪に対するシステム的なチェック体制も甘い、そう筆者は思っています。
アメリカのSECがサイバーセキュリティに固執しているのは、情報セキュリティ全体の枠組みの中で、特にサイバーセキュリティを優先させて対応している姿勢をステークホルダーに示せ、また対応している証拠を示せと言っているわけです。
企業を変えるBCPの他の記事
おすすめ記事
自社の危機管理の進捗管理表を公開
食品スーパーの西友では、危機管理の進捗を独自に制作したテンプレートで管理している。人事総務本部 リスク・コンプライアンス部リスクマネジメントダイレクターの村上邦彦氏らが中心となってつくったもので、現状の危機管理上の課題に対して、いつまでに誰が何をするのか、どこまで進んだのかが一目で確認できる。
2025/04/24
常識をくつがえす山火事世界各地で増える森林火災
2025年、日本各地で発生した大規模な山火事は、これまでの常識をくつがえした。山火事に詳しい日本大学の串田圭司教授は「かつてないほどの面積が燃え、被害が拡大した」と語る。なぜ、山火事は広がったのだろうか。
2025/04/23
リスク対策.com編集長が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2025/04/22
帰宅困難者へ寄り添い安心を提供する
BCPを「非常時だけの取り組み」ととらえると、対策もコストも必要最小限になりがち。しかし「企業価値向上の取り組み」ととらえると、可能性は大きく広がります。西武鉄道は2025年度、災害直後に帰宅困難者・滞留者に駅のスペースを開放。立ち寄りサービスや一時待機場所を提供する「駅まちレジリエンス」プロジェクトを本格化します。
2025/04/21
大阪・関西万博 多難なスタート会場外のリスクにも注視
4月13日、大阪・関西万博が開幕した。約14万1000人が訪れた初日は、通信障害により入場チケットであるQRコード表示に手間取り、入場のために長蛇の列が続いた。インドなど5カ国のパビリオンは工事の遅れで未完成のまま。雨にも見舞われる、多難なスタートとなった。東京オリンピックに続くこの大規模イベントは、開催期間が半年間にもおよぶ。大阪・関西万博のリスクについて、テロ対策や危機管理が専門の板橋功氏に聞いた。
2025/04/15
BCMSで社会的供給責任を果たせる体制づくり能登半島地震を機に見直し図り新規訓練を導入
日本精工(東京都品川区、市井明俊代表執行役社長・CEO)は、2024年元日に発生した能登半島地震で、直接的な被害を受けたわけではない。しかし、増加した製品ニーズに応え、社会的供給責任を果たした。また、被害がなくとも明らかになった課題を直視し、対策を進めている。
2025/04/15
生コン・アスファルト工場の早期再稼働を支援
能登半島地震では、初動や支援における道路の重要性が再認識されました。寸断箇所の啓開にあたる建設業者の尽力はもちろんですが、その後の応急復旧には補修資材が欠かせません。大手プラントメーカーの日工は2025年度、取引先の生コン・アスファルト工場が資材供給を継続するための支援強化に乗り出します。
2025/04/14
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方