株式会社AStar総合研究所 宮城 郁美 萩原 功 2015年6月5日 システム

企業が最先端のITを有効に機能させるた
めのトータルポリシーの体系化
- ITリスクをITガバナンスにより未然に防止しうる組織構
造と各種ポリシー及び制御の体系 –
株式会社AStar総合研究所
宮城 郁美 萩原 功
2015年6月5日
システム監査学会第29回研究大会
Copyright 2015 AStar Institute
1.IT進化の変遷とITガバナンス
1.1 コンピューターの進化
出典:コンピュタの進化 IPSJ コンピュタ博物館 http://museum.ipsj.or.jp
Copyright 2015 AStar Institute
1
1.2 経営とIT進化
出典:小暮 仁 http://www.kogures.com
Copyright 2015 AStar Institute
2
1.3 経営からみたITと進化
出典:小暮 仁 http://www.kogures.com
Copyright 2015 AStar Institute
3
1.4 現在の企業を取り巻くシステム
Copyright 2015 AStar Institute
4
1.5 クラウド概念と階層
出典:WIKI
Copyright 2015 AStar Institute
5
1.6 クラウド活用と基幹業務連携
バックオフィスシステム
フロント業務システム
連携
基幹アプ
リケーッ
ション群
ばっく
基幹DB群
連携
SaaS
セールスフォース CRM
オラクル クラウド
PaaS
マイクロソフト AZURE
Google App Engine
Amazon S3、 DynamoDB
IaaS
AmazonEC2
自社のサーバー群
Copyright 2015 AStar Institute
6
2、現状のガバナンス
2.1 個人情報保護方針
出典:個人情報保護方針 Astar総合研究所HP http://institute.astarnet.jp
Copyright 2015 AStar Institute
7
2.2 情報セキュリティポリシー
出典:セキュリティポリシー AStar総合研究所HP http://institute.astarnet.jp
Copyright 2015 AStar Institute
8
3.現状の課題
個人情報保護方針
セキュリティポリシー
個人情報保護方針は個人情
報保護委員会
セキュリティ管理については、
セキュリティ管理委員会
ソーシャルメディアへの対応
問題
ソーシャルネットワークサー
ビスの利用に関しては企業
内では敬遠されがち
Copyright 2015 AStar Institute
9
3.1 新たなコミュニケーションの出現
SNS / social networking service
• ソーシャルネットワーキング・サービス
• SNS / social networking service
個人と個人のつながりを基盤
人間関係のネットワーク(ソーシャルネットワーク)をオンライン
上に構築して可視化し、友人/親類/知人といった現実社会
の既存の人間関係、信頼関係をベースに人的ネットワークを構
築するというコンセプト
六次の隔たり1
six degrees of separation
個人による発言や挙動が無制限かつ急速に拡散の要素がある
ためである。
出典:情報マネジメント用語事典 > ソーシャルネットワーキング・サービス
http://www.atmarkit.co.jp/aig/04biz/sns.html
Copyright 2015 AStar Institute
10
3.2 その問題点
• ソーシャルネットワーキング・サービス
• SNS / social networking service
•
SNSはプライベートでは人間関係の再構築、ビジネスにお
いては人脈の構築、企業活動としては、広告媒体やコミュニ
ケーションツールとしての価値が評価されている。
• 一方で企業に与えるリスクは、ソーシャルハラスメント、社員
による失言、会社への誹謗中傷、炎上、なりすまし、位置情
報開示によるリスク、スパムアプリ問題、通信が暗号化され
ていない、ブランド毀損、情報漏えい、プライバシー、著作権
等の問題も潜在的に内包するのである。
情報マネジメント用語事典 > ソーシャルネットワーキング・サービス
http://www.atmarkit.co.jp/aig/04biz/sns.html
Copyright 2015 AStar Institute
11
3.3 対策としてのソーシャルメディアポリシー
出典:AStar総合研究所
Copyright 2015 AStar Institute
12
4.対応策として
4.1 トータルポリシーの体系
出典:AStar総合研究所
Copyright 2015 AStar Institute
13
4.2 トータルガバナンスとコントロール組織
コーポレートガバナンス
監査委員会(定款)
ITガバナンス
リスク管理委員会
内部統制委員会
リスクモニタリング
IT統制委員会
SNSモニタリング
イブ
セキュリティモニタリング
個人情報モニタリング
リスク監査
業務監査
セキュリティ監査
SNS監査
個人情報監査
Copyright 2015 AStar Institute
出典:AStar総合研究所
14
5. 結論 トータルガバナンスの体系
コーポレートガバナンス
プライバシーガバナンス
評価、方向付け、モニタリング
リスクガバナンス
ITガバナンス
セキュリティ
ガバナンス
整合、計画、組織化
プロジェクトガバナンス
構築、導入
運用
提供、サービス、サポート
出典:AStar総合研究所
レピュ
テーショ
ンガバ
ナンス
Copyright 2015 AStar Institute
モニタリング
評価
アセスメント
15
出典
• 出典:コンピュタの進化 IPSJ コンピュタ博物館
http://museum.ipsj.or.jp
• 出典:小暮 仁 http://www.kogures.com
• 個人情報保護方針:AStar総合研究所
• セキュリティポリシー:AStar総合研究所
• ソーシャルメディアポリシー:Facebook規約
• 六次の隔たり:情報セキュリティマネジメント用語辞典
• ソーシャルネットワークサービス:情報セキュリティマネジメント用語辞典
• 情報セキュリティと使用ルール:あさ出版
• ISACA 2014年CGEITレビューマニュアル日本語翻訳版
翻訳者宮城郁美 他
Copyright 2015 AStar Institute
16