×
情報セキュリティ管理

PDCAサイクルは、品質管理の専門家であるデミング博士らによって提唱されたマネジメント手法であり、情報セキュリティ分野においてもISMS(情報セキュリティマネジメントシステム)の運用原則として強く採用されています。セキュリティにおけるPDCAは、単に「計画を立てて実行する」だけの単発の行動ではなく、螺旋階段を上るように「サイクルを回すたびに組織のセキュリティ水準を高めていく」継続的改善(Continuous Improvement)が目的です。日々新しく生まれる脆弱性や、攻撃者の手口の巧妙化に対し、過去に定めたルール(Plan)が今も有効であるかを定期的に評価(Check)し、見つかった乖離や欠陥を是正(Act)していくことが求められます。特に「Check」の段階では、ログの分析やセキュリティ機器のアラートチェックだけでなく、独立した視点で行われる「内部監査」や「マネジメントレビュー(経営陣による見直し)」が極めて重要な意味を持ちます。

試験でのポイント

試験問題では、PDCAサイクルの各プロセス(Plan, Do, Check, Act)に、どのような具体的なセキュリティ活動が該当するのかをマッピングさせる問題が頻出します。以下を確実に整理しておきましょう。
・Plan:情報セキュリティポリシーの策定、リスク評価の実施、年間活動計画の作成。
・Do:ポリシーに沿ったセキュリティ対策の実施、社員向けのセキュリティ教育の実施、システムの導入・運用。
・Check:セキュリティルールの遵守状況の点検、ログの監査、内部監査の実施、セキュリティインシデントの集計。
・Act:監査結果を踏まえたルールの改定、対策基準の見直し、経営陣への報告とそれに基づく改善指示。
特に「内部監査」が「Check」プロセスに属すること、そして監査結果を受けて「ルールを見直す・改善する」ことが「Act」に属することを混同しないよう注意してください。

関連する用語

PDCAサイクル運用と密接に関わる用語には、セキュリティ体制を点検・監査する「内部監査」、ISMSの規格である「ISO/IEC 27001」、そしてインシデントに対応するための社内組織である「CSIRT」があります。