情報資産管理台帳は、組織内のすべての情報資産のライフサイクル(作成、保管、利用、廃棄)を適切にコントロールするための基本的な管理台帳です。ISMS(情報セキュリティマネジメントシステム)の認証を受ける際にも、この台帳の作成と維持が必須要件とされています。台帳に記録すべき項目としては、資産の名称や分類(機密性・完全性・可用性に基づく重要度評価)、物理的な所在(サーバー名、クラウドサービス名、書庫の位置など)、管理責任者(オーナー)および利用権限者、そして保管期間や廃棄方法などが挙げられます。情報資産は日々新しく作られ、また不要になったものは削除されるため、台帳は一度作成して満足するものではなく、組織変更時や定期的な棚卸し(年1〜2回程度)によって、常に最新の実態を反映するよう更新し続けなければなりません。台帳が古いまま放置されていると、管理から漏れた「野良サーバー」や「放置された古い顧客データ」がサイバー攻撃の標的となり、重大な情報漏洩を引き起こす原因になります。
試験でのポイント