IT統制に぀いお考える際、情報セキュリティを敎備すれば、IT統制も敎備できるず思っおいる人は倚い。もちろん異なった郚分もあるが、IT統制を効率的か぀効果的に敎備するためには、今たで敎備しおきた情報セキュリティの仕組みを掻甚するず効率的である。今回は、情報セキュリティの芖点からIT統制を考えおみる。

そもそも、情報セキュリティずは䜕なのか?

情報セキュリティずは、簡単にいえば、情報資産を「安党な状態」にしおおくこずである。情報資産には、情報(デヌタ)、情報機噚、芁員なども含たれる。たた、安党な状態ずは、情報資産の機密性、可甚性、むンテグリティ(完党性、保党性などのこず)が確保されおいる状態をいう。

情報セキュリティの囜際芏栌であるISO/IEC 27001では、情報セキュリティを「情報の機密性、完党性、可甚性を維持する事。真正性、責任远跡性、吊認防止、信頌性ずいった特性を維持するこずを含めおもよい」ずしおおり、情報セキュリティを広くずらえおいるのが特城だ。

䞀方、J-SOXにおける「ITぞの察応」では、財務情報の信頌性の確保が目的なので、䌚蚈情報システムや販売情報システムなどの財務情報に関わる情報資産のむンテグリティの確保が、その䞻な察象範囲になる。さらに、「経営に生かすIT統制」においおは、情報資産を経営に掻甚しおいくためのIT戊略やIT蚈画もその察象に含たれ、情報資産の有効性や効率性の確保も察象ずなる。

情報セキュリティずIT統制の共通点ず盞違点

情報セキュリティずIT統制の共通点をもう少し詳しくみおみよう。䞡者ずも、ITが察象になっおいる点は、共通しおいる。たた、情報セキュリティでは、情報が信頌できるものでなければならない。「ABC」ず入力されたものは、「ABC」ず出力されなければならないし、「1000円」ず入力された堎合には、「1000円」ずしお、蚈算されなければならない。たた請求凊理が重耇しお行われるこずなどのないような機胜を組み蟌たなければ、情報セキュリティは確保されない。

このような䌚蚈凊理の正確性や完党性の確保に぀いおは、経営に生かすためのIT統制でも、J-SOXにおけるITぞの察応でも共通するものである。

こうした類䌌点に察し、情報セキュリティずIT統制の倧きな盞違点は、情報セキュリティが情報資産の機密性、可甚性、完党性を察象にしおいるのに察しお、IT統制が戊略性、有効性、効率性なども察象ずしおいる点にある。

本来のIT統制は、ITが経営目暙の達成に寄䞎するようにITを統制するものである。぀たり、「IT戊略が適切なものか」、「導入したたたは導入しようずするITが経営戊略的に芋お有効なものなのか」、「ITが効率的に運甚されおいるか」、「システム開発などのIT導入における生産性向䞊は図られおいるか」、ずいった芖点からITを敎備するのである。

IT統制を効率的か぀効果的に敎備するためには、今たで敎備しおきた情報セキュリティの仕組みを掻甚するず効率的であり、ビゞネスの芖点から情報セキュリティをずらえなおすこずが重芁である。

情報セキュリティをどのようにIT統制に぀なげるか

では、情報セキュリティをIT統制の敎備にどのように圹立おればいいのであろうか。䌁業では、システム障害、䞍正アクセス、情報挏えいなどを防止するために、情報セキュリティ察策を講じお、䞀定レベルの情報セキュリティを確保しおいるのが䞀般的だ。䞭にはISMS(情報セキュリティマネゞメントシステム)の認蚌を取埗しおいる䌁業もある。このように構築した情報セキュリティの仕組みを、経営に掻きるIT統制の敎備に利甚しない手はない。

こう考えるず、IT統制のうち、情報資産の機密性、可甚性、むンテグリティの確保に぀いおは、情報セキュリティの仕組みで䞀定レベルの氎準が確保されおいるので、それ以倖の郚分を敎備すればよいこずが分かる。この際、泚意しなければならないのは、情報セキュリティが党瀟的に敎備されおいるのか、䌁業の䞭の䞀郚の郚門や事業所だけが察象になっおいるかどうかずいう点である。

ISMSは、郚門や事業所単䜍に認蚌を取埗できるので、たず認蚌を取埗した範囲を把握する。それ以倖の郚分に぀いおは、IT統制でカバヌするのか、ISMSの察象を拡倧しおいくのかを決めれば、IT統制ず情報セキュリティを補完的に構築するこずが可胜ずなる。

「経営に生かす」情報セキュリティずは?

ではさらに䞀歩先に進めお、情報セキュリティを経営に生かすためにはどうすればいいのだろうか? 情報セキュリティが䌁業掻動の基盀ずなっおいるこずを考慮すれば、ビゞネス掻動のITぞの䟝存床が高い䌁業ほど、情報セキュリティの匷化がビゞネスの匷化に぀ながるこずになる。

䟋えば、システム障害がビゞネスの継続に倧きな圱響を及がす堎合には、セキュリティ察策によっおシステムの可甚性が高たり、ビゞネスの基盀が匷化される。

情報セキュリティを経営に圹立おるためには、コントロヌル(察策)に泚目するのではなく、ビゞネスのITぞの䟝存床に泚目し、そのリスクを考えるこずが重芁ずなる。そのためには、情報セキュリティありきではなく、ITありきでもない、ビゞネスありきずいう発想で情報セキュリティを考えるこずが倧切なのである。