最高情報セキュリティ責任者( CISO)は、情報資産と技術が適切に保護されるように、企業のビジョン、戦略、プログラムを確立および維持する責任を負う組織内の上級管理職です。CISO は、情報と情報技術(IT) のリスクを軽減するために、スタッフに企業全体のプロセスの特定、開発、実装、および維持を指示します。また、インシデントに対応し、適切な標準と制御を確立し、セキュリティ技術を管理し、ポリシーと手順の確立と実装を指示します。CISO は通常、情報関連のコンプライアンスにも責任を負います (たとえば、組織またはその一部のISO/IEC 27001認証を取得するための実装を監督します)。CISO は、クライアントと消費者のデータを含む、会社の専有情報と資産を保護する責任もあります。CISO は他の役員と協力して、会社が責任を持って倫理的に成長できるようにします。
通常、CISO の影響は組織全体に及びます。責任には以下が含まれますが、これらに限定されません。
- コンピュータ緊急対応チーム/コンピュータセキュリティインシデント対応チーム
- サイバーセキュリティ
- 災害復旧と事業継続管理
- アイデンティティとアクセス管理
- 情報プライバシー
- 情報規制コンプライアンス(例:米国PCI DSS、FISMA、GLBA、HIPAA、英国データ保護法 1998、カナダPIPEDA、欧州GDPR)
- 情報リスク管理
- 情報セキュリティと情報保証
- 情報セキュリティオペレーションセンター(ISOC)
- 金融システムやその他のシステムに対する情報技術制御
- IT調査、デジタルフォレンジック、eDiscovery
企業、政府機関、非営利団体では、組織内に CISO または同等の役職を置くことが標準的な慣行になっています。2009 年までに、大規模組織の約 85% にセキュリティ担当役員がおり、2008 年の 56%、2006 年の 43% から増加しています[要出典]。2018 年に、CIO、CSO、PwC が共同で実施した調査である「Global State of Information Security Survey 2018 (GSISS)」では、 [1] [2] 85% の企業に CISO または同等の役職があると結論付けられました。CISO の役割は、ビジネス プロセス、情報セキュリティ、顧客のプライバシーなどで見つかるリスクを網羅するように拡大しました。その結果、IT グループ内に CISO 機能を組み込まなくなる傾向があります。 2019 年、最高情報責任者(CIO) に報告する CISO はわずか 24% で、最高経営責任者(CEO) に直接報告する CISO は 40%、CEO を経由せずに取締役会に報告する CISO は 27% でした。CISO 機能を CIO の報告構造に組み込むことは、利益相反の可能性があり、役割の責任が IT グループの責任の性質を超えるため、最適ではないと考えられています。CISO の報告構造は、組織の規模、業界、規制環境、リスク プロファイルによって異なります。ただし、今日のビジネスにおける情報セキュリティの重要性により、CISO の役割は上級レベルの役職に昇格しました。[3]
企業では、CISO はビジネス感覚とテクノロジー知識をバランスよく兼ね備えている傾向にあります。CISO は需要が高いことが多く、報酬は同様の企業タイトルを持つ他の C レベルの役職と同等です。
典型的な CISO は非技術的な認定資格 ( CISSPやCISMなど) を持っていますが、技術的なバックグラウンドを持つ CISO はより広範な技術的スキルセットを持っています。その他の典型的なトレーニングには、情報セキュリティ プログラムを管理するためのプロジェクト管理、情報セキュリティ予算を管理するための財務管理 (認定MBA の取得など)、情報セキュリティ マネージャー、情報セキュリティ ディレクター、セキュリティ アナリスト、セキュリティ エンジニア、テクノロジー リスク マネージャーの異種チームを指導するためのソフト スキルなどがあります。最近では、プライバシーの問題に CISO が関与していることから、CIPPなどの認定資格の需要が高まっています。
この分野での最近の進展は、「仮想」CISO(vCISO、「部分的CISO」とも呼ばれる)の出現である。[4] [5]これらのCISOは、フルタイムのエグゼクティブCISOをサポートするには規模が足りない組織、またはさまざまな理由からこの役割を専門とする外部エグゼクティブに任せたい組織のために、共有または部分的な形で業務を行う。vCISOは通常、従来のCISOと同様の機能を果たし、通常従来のCISOを雇用している企業が代わりを探している間、「暫定」CISOとして機能することもある。[6] vCISOが組織をサポートできる主な分野には、次のものがある。
- あらゆる形態のサイバーリスクとその対処計画に関するアドバイス: vCISO は、組織のサイバーセキュリティリスクを評価し、それらのリスクを軽減する戦略を策定し、適切なサイバーセキュリティ対策を実施できます。また、インシデント対応計画、事業継続、災害復旧計画に関するガイダンスも提供できます。
- 取締役会、経営陣、セキュリティ チームのコーチング: vCISO は、取締役会、経営陣、セキュリティ チームと緊密に連携して、サイバーセキュリティに関するコーチング、ガイダンス、専門知識を提供できます。これには、組織がサイバーセキュリティ リスクの戦略的影響を理解できるように支援すること、サイバーセキュリティのポリシーと手順を開発すること、サイバーセキュリティのベスト プラクティスが確実に遵守されるようにすることなどが含まれます。
- ベンダー製品とサービスの評価と選択: vCISO は、ファイアウォール、侵入検知システム、セキュリティ情報およびイベント管理 (SIEM) ソリューションなどのサイバーセキュリティ製品とサービスの評価と選択において組織を支援できます。また、契約交渉やベンダー管理を支援して、組織がサイバーセキュリティへの投資から最大限の価値を得られるよう支援することもできます。
- 運用およびエンジニアリング チームのプロセス、機能、スキルの成熟度モデリング: vCISO は、組織のサイバーセキュリティの成熟度レベルを評価し、運用およびエンジニアリング チームのプロセス、機能、スキルを向上させる計画を策定できます。これには、サイバーセキュリティ評価の実施、サイバーセキュリティ フレームワークの実装、スタッフ向けのトレーニングおよび開発プログラムの提供が含まれます。
- 取締役会と経営陣への説明と最新情報: vCISO は、現在のサイバーセキュリティの状況、新たな脅威、ベストプラクティスについて、取締役会と経営陣に定期的に説明と最新情報を提供できます。また、組織のあらゆるレベルの従業員を対象としたサイバーセキュリティ意識向上プログラムとトレーニングの開発を支援することもできます。
- 運用予算と資本予算の計画とレビュー: vCISO は、サイバーセキュリティに関連する運用予算と資本予算の計画とレビューを支援できます。これには、サイバーセキュリティ投資の特定と優先順位付け、サイバーセキュリティのための費用対効果の高い戦略の開発、サイバーセキュリティのリスクに対処するために十分なリソースが割り当てられていることの確認などが含まれます。
参照
参考文献
- ^ 「2018年世界情報セキュリティ状況調査」IDG 2017年12月8日2021年8月17日閲覧。
- ^ Fruhlinger, Josh (2018-06-12). 「CISO が誰に報告するかは重要か?」PricewaterhouseCoopers . 2019-04-04 時点のオリジナルよりアーカイブ。 2021-08-17閲覧。
{{cite web}}: CS1 maint: unfit URL (link) - ^ Haugli, Brian (2024年1月6日). 「CISO レポート構造オプション」 . 2024年2月18日閲覧。
- ^ Drolet, Michelle (2015 年 4 月 1 日)。「仮想 CISO で将来を守る」。InfoSecurity Magazine。2021年 8 月 17 日閲覧。
- ^ Haugli, Brian (2022年8月22日). 「vCISOとは何か?サイバーセキュリティに必要な経験、ポリシー、プログラム」YouTube . 2024年2月18日閲覧。
- ^ Haugli, Brian (2023年10月7日). 「vCISOとは何か、そしてどのように雇用するか?」2023年10月7日閲覧。
外部リンク
- 「CERT 部門」。カーネギーメロン大学ソフトウェアエンジニアリング研究所。2021年 8 月 17 日閲覧。
- 「情報セキュリティリスクの管理:組織、ミッション、情報システムの観点」。NIST。2011年3月。 2021年8月17日閲覧。
- サイバーセキュリティ KB
