SCS評価制度への対応で、最初に整えるべきはIT資産台帳ではない

ブログ

SCS評価制度への対応で、最初に整えるべきはIT資産台帳ではない

約7分で読めます
ブログ 約7分

中小製造業に必要なのは「守る対象」と「責任者」を決めること

最近、SCS評価制度(サプライチェーン強化に向けたセキュリティ対策評価制度)に関するご相談が増えてきました。

色々と話を伺っていると、「まずPCやソフトウェアの台帳を整えなければならない」とお考えの事業者様が多いような気がします。もちろんIT資産管理は重要です。利用しているPC、サーバー、クラウドサービス、アカウント、ネットワーク機器を把握できなければ、セキュリティ対策の対象は定まりません。

ただ、IT資産管理より先に決めるべきことは別にあるのではと考えます。

自社では、誰が、何を、どのような基準で守るのか。

これはSCS評価制度に限った話ではありません。ISMSでも、情報セキュリティ対策は経営の責任として位置付けられます。現場任せ、情報システム担当任せでは、対策は継続しません。

セキュリティ対策は「製品導入」ではなく、経営管理の一部である

中小製造業では、セキュリティ対策が次のように始まりがちです。

  • ウイルス対策ソフトを入れる
  • MFAを設定する
  • PCを新しくする
  • バックアップを取得する
  • IT資産管理ツールを導入する

どれも必要な施策です。しかしこれだけでは「対策の寄せ集め」になってしまいます。

たとえば、退職者のアカウントをいつ削除するのか。製造現場の共有PCは誰が管理するのか。クラウドサービスを新たに契約するとき、誰の承認を得るのか。古いOSが必要な設備用PCを、どのような条件で使い続けるのか。

こうした判断基準と責任者が決まっていなければ、どれだけツールを導入しても運用の抜け漏れが起こります。

最初に必要なのは、経営者を含めたガバナンス

セキュリティ対策の出発点は、経営者が「何を守るべきか」を決めることです。

中小製造業で守る対象は、一般的な顧客情報や従業員情報だけではありません。

  • 受発注、生産、在庫、会計などの基幹システム
  • 図面、設計データ、見積情報
  • 顧客から預かった仕様書や技術情報
  • 製造設備・検査機器に関係するPCやネットワーク
  • Microsoft 365などのクラウドサービス上のデータ
  • 業務を止めないために必要な端末、アカウント、通信環境

すべてを同じ強度で守ることは現実的ではありません。限られた人員と予算のなかで、優先順位をつける必要があります。その優先順位を決めるのが、経営としてのガバナンスです。

規程は「立派な文書」を作るためのものではない

ガバナンスを実務に落とすものが、情報セキュリティに関する規程やルールですが、規程類は分厚い文書を作ることが目的ではありません。現場で迷ったときに、誰が何をすべきかを決めるためのものです。

例えば次のようなルールが必要になってきます。

  • 新しいPC、スマートフォン、クラウドサービスを利用するときの申請・承認
  • 利用者の入社、異動、退職時のアカウント処理
  • 管理者権限を誰に付与するか
  • USBメモリや私物端末の利用条件
  • 端末の持出し、紛失、故障、廃棄時の対応
  • 不審なメールやランサムウェア感染が疑われる場合の連絡先と初動対応
  • 製造設備や古いPCなど、標準ルールを適用しにくい資産の例外管理

重要なのは、「例外を認めない」ことではありません。

製造現場には、古いOSでしか動かない設備用PCや、停止時間を容易に取れない装置があります。例外が必要な場合に、誰がリスクを判断し、どのような代替策を取るかを決めておくことが現実的な管理です。

IT資産管理は、ルールを実行するための土台になる

ガバナンスと規程が定まって初めて、IT資産管理が意味を持ちます。IT資産管理は、単にPCの台数を数える作業ではありません。

  • 誰が、どの端末を使っているか
  • その端末は更新されているか
  • どのソフトウェアやクラウドサービスを利用しているか
  • 管理者権限を誰が持っているか
  • 退職者や利用目的が不明なアカウントが残っていないか
  • 製造現場や拠点に、管理対象外の機器が接続されていないか

こうした情報を継続的に把握することで、規程を実際に運用できます。

「退職時にアカウントを停止する」というルールがあっても、アカウント一覧がなければ確認できません。「OSを最新化する」という方針があっても、端末一覧がなければ対象漏れが起こります。

IT資産管理は、セキュリティ規程を現実の業務に接続するための台帳であり、運用の拠り所になるのです。

中小製造業が進める順番

SCS評価制度やISMSを意識して対策を始める場合、次の順番で考えると無理がありません。

1. 守るべき業務・情報・設備を整理する

事業が止まる要因、漏えいすると困る情報、優先して復旧すべき業務を洗い出します。(情報資産の棚卸、リスクアセスメントを行います。)

2. 責任者と判断の流れを決める

経営者、情報システム担当、総務、製造現場、外部ベンダーの役割を明確にします。

3. 最低限のルールを定める

端末管理、アカウント管理、クラウド管理、社外持ち出し方法、退職時の作業、事故対応などの基本ルールを整備します。

4. IT資産とアカウントの実態を把握する

PC、ネットワーク機器、クラウドサービス、管理者権限、共有アカウントなどを一覧化します。

5. 優先順位を付けて対策する

古いOS、退職者アカウント、共有管理者アカウント、バックアップ未整備など、影響が大きく改善しやすい課題から着手します。

6. 定期的に見直す

棚卸し、アカウント確認、更新状況の確認、インシデント対応訓練を、通常業務に組み込みます。

まとめ

SCS評価制度やISMSへの対応は、認証取得や製品導入の話だけではありません。

自社の業務と情報を守るために、経営として責任を持つ体制をつくることが本質です。

IT資産管理は重要ですが、ここが出発点ではなく、ガバナンスとルールを実行するための基盤であるとご理解いただくのが良いかと思います。

「何を持っているか」を把握する前に、「何を守るのか」「誰が判断するのか」を決める。

中小製造業が無理なくセキュリティ対策を進めるためには、この順番を取り違えないことが重要です。

IT資産管理に関して長年のサポート実績があります。ルール化、情報資産棚卸、リスクアセスメント、対策の検討と実行、その後の運用フォローまで一貫対応可能な弊社に一度ご相談ください。30分の無料相談会実施中です。お問い合わせフォームからご連絡をお待ちしております。

この記事をシェアする

まずは、現状を聞かせてください。

どの領域から始めればよいか分からない段階でも大丈夫です。
現状のヒアリングと課題整理から、一緒に始めます。

神奈川県内(横浜・川崎・横須賀三浦・県央・湘南・県西)を中心に対応。オンラインでのご相談も承ります。