×
関連法規・規格

このガイドラインは、中小企業が抱える「セキュリティに回す予算がない」「専門知識を持ったIT管理者がいない」といった実情を十分に考慮した、実践しやすい2部構成で作成されています。 第1部の「経営者編」では、セキュリティはコストではなく経営責任であるという認識のもと、経営者がリーダーシップを発揮して「情報セキュリティ方針」を定め、必要な投資を行うことの重要性を説いています。 第2部の「管理実践編」では、社内のIT管理担当者や一般従業員に向けて、日常業務で実行すべき具体的なルールや運用の方法を解説しています。 ガイドラインでは、自社の状況を可視化するためのツールとして「情報セキュリティ自社診断(5段階で評価するシート)」を提供しており、これにより不足している対策を容易に特定できます。また、近年多発している取引先のセキュリティ不備を突く「サプライチェーン攻撃」を防ぎ、大企業などの顧客から信頼され続ける取引条件を満たすためのツールとしても非常に重要視されています。

試験でのポイント

試験において、このガイドラインは非常によく出題されるテーマです。特にガイドラインが提唱する「情報セキュリティ5か条」の具体的な中身(OSのアップデート、ウイルス対策ソフト、パスワード管理、共有設定、脅威の学習)を完全に覚えておくことが不可欠です。また、経営者が実施すべき「情報セキュリティに関する意思決定と方針(ポリシー)の策定」や、自社だけで対策が困難な場合に外部の支援制度(SECURITY ACTIONの宣言やIT導入補助金など)を活用するプロセスが問題に絡んできます。大企業向けのISMS規格(ISO 27001)とは異なり、中小企業の実情に合わせた「身の丈に合ったセキュリティ対策の段階的な実施」という設計思想を理解しておくことが大切です。

関連する用語

関連用語としては、ガイドラインの作成元である「IPA(情報処理推進機構)」、中小企業がセキュリティ対策への取り組みを自己宣言する制度「SECURITY ACTION」、脆弱な関連企業を経由して大企業を狙う「サプライチェーン攻撃」、そして組織の基本的な対策ルールである「情報セキュリティポリシー」などが挙げられます。