第7回 3-1-1「台帳管理~ハードウェア・ソフトウェア編~」
ウイルス対策もパッチ適用も、会社が存在を知っている機器にしか届きません。3-1-1が求めるのは、パソコンとサーバを製造元・OS・台数まで台帳にし、その管理ルールを年1回点検することです。ここから台帳整備編に入ります。
SCS★3 の要求事項を分類ごとに読み解いた記録です。全26回予定。
ウイルス対策もパッチ適用も、会社が存在を知っている機器にしか届きません。3-1-1が求めるのは、パソコンとサーバを製造元・OS・台数まで台帳にし、その管理ルールを年1回点検することです。ここから台帳整備編に入ります。
事故が起きてから「誰が連絡するのか」を相談していては間に合いません。2-1-4は、情報漏えいやシステム停止が起きたときの役割分担を、取引先と平時のうちに決めておく項目です。第5回で作った取引先一覧が、そのまま相手先のリストになります。
取引先に渡した機密情報が、どこまで使われ、いつ返ってくるのか。2-1-2は、それを業務が始まる前に書面で取り決めておく項目です。すでに取引先と契約を交わしている会社なら、ゼロから作り直す必要はありません。
侵入口は自社の中とは限りません。2-1-1で求められるのは、取引先・子会社・クラウドなど、自社の資産がつながっている社外のシステムを一覧にし、年1回以上見直すことです。台帳1枚でも、資産管理ソフトでも満たせます。
セキュリティ対応方針は、会社としての姿勢を示す宣言文です。1-3-1で見られるのは、作ること、いつでも読めること、改正したら周知して記録を残すことの3点。IPAのひな形を土台にすれば、今日からでも書き始められます。
守秘義務は、決めただけでは足りません。誓約書と就業規則に明文化したうえで、入社時に本人へ説明したことまでが1-2-3で問われます。新しく買うものはひとつもありません。
1-2-1は、その「決められる人」を平時のうちに決めておけ、という要求です。文書&体制強化に該当し、ツールの購入は一切不要です。