メインコンテンツへスキップ
見出し画像
Photo byaoming

【じーじは見た!】後編:SCS評価制度(案)を見てみた!

    定年のおっちゃんねる

    Z世代応援団、未来世代応援のじーじです!

    今回は、SCS(supply chain security)評価制度の制度構築方針(案)を確認しています。

    本編は後編です。前編から読んでいただけると嬉しいです。

    4️⃣ 評価制度の概要(2)

    4)制度で用いるセキュリティ要求事項・評価基準

    画像
    会議資料より抜粋⑨
    画像
    会議資料より抜粋⑩

    統治:①ガバナンス整備 ②取引先管理
    識別:③リスクの特定
    防御:④攻撃の防御(多層防御による侵入リスク低減)
    検知:⑤攻撃等の検知
    対応:⑥インシデントへの対応 
    復旧:⑦インシデントからの復旧

    まるで災害・震災対応の要求事項でしょ。
    サイバー攻撃に対する対応は、事業継続計画(BCP)になくてはならないものになってきたということでしょうね。
    こういったことを経営者が理解していない会社はリスクが高まりますよ。

    5)制度における評価スキーム

    専門家確認付き自己評価:★3

    画像
    会議資料より抜粋⑪

    第三者評価:★4

    画像
    会議資料より抜粋⑫

    ●★3では、セキュリティ専門家が、取得希望組織が作成した書類の確認を行う。
    ● ★4では、評価機関・技術検証事業者が、文書確認に加え、実地審査及び技術検証(脆弱性検査等)を行う。

    会議資料より引用③
    画像
    会議資料より抜粋⑬

    ●★3は有効期間を1年とし、対策状況を年次で点検し、基準全体の遵守を改めて確認している場合に更新可能とする。
    ● ★4は3年の有効期間とし、有効期間内は年次での自己評価(結果は評価機関に提出)をもって更新可能とすることを想定。

    会議資料より引用④

    6)評価結果の登録等

    ★3又は★4を取得した企業について、取得企業名及び所在地、更新回数、適用範囲等を含む情報を台帳に登録し、制度事務 局のwebページ等で検索の上開示する仕組みを構築する予定。

    会議資料より引用⑤

    今後は、★3だとか★4が取引条件になっていくかもしれませんよ?

    7)国内外の関連制度等との連携・整合

    結局、どれもこれもガイドライン決めて、地方自治体や企業に「やっとけー」行政(丸投げ行政)という従来手法から変わっていません。今回は実地監査を必要とする評価認証制度で第3者認証を必要とする制度にするようですが、とにかく問題が大きくなってから動く、従来対応です。

    後手後手国会が30年続いてきたことの弊害が出ていて、結局、世界に比べて対応が遅いのです。

    画像
    会議資料より抜粋⑭

    8)制度において設ける段階(★5)

    画像
    会議資料より抜粋⑮

    ★5段階では、組織におけるリスクベースの改善プロセスを整備した上で、システムへの具体的な対策実装が必要であり、 ISMS適合性評価制度との整 合に配慮しつつ、令和8年度以降具体的なあり方等を検討する予定。

    会議資料より引用⑥

    5️⃣ 制度の導入促進策

    注目すべきは、中小企業への普及促進策に「サイバーセキュリティお助け隊サービス」があることです。

    画像
    会議資料より抜粋⑯
    画像
    会議資料より抜粋⑰

    お助け隊どころか、高給を貪るコンサルの新な飯のタネ提供(紹介)にならないか心配です。

    企業のお助けならぬ、コンサルのお助け隊になってしまうような制度設計でコンサル丸投げ促進にならないようにしてくださいね。デジタル庁とIPAが協力してしっかりと司令塔機能を発揮して、企業内IT要員のプレゼンスを上げる取組にしてくださいね。

    企業内IT要員の中に登録セキスぺ(情報処理安全確保支援士)がいるような大企業は、セキスぺがセキュリティ専門家として子会社の体制チェックを行い★3であれば、内製で自己診断が行えると思います。

    そういった人材のいない中小企業がコンサルの餌食にならないように、こういった登録セキスぺの人材育成も重要になってきますよ。

    6️⃣ 今後のスケジュール

    令和8年度の下半期には運用開始が想定されています。もうそこまで来ていますよ。

    ITリテラシーの高い大企業は着々と準備をしていることでしょうし、自動車業界のように制度を先取りして取り組みを進めてきたところは心配ないでしょう。

    しかし、ITなんかベンダー丸投げで十分だと考えているリテラシーの低い経営層の大企業もあるハズです。ましてや中小企業経営者のITリテラシーは総じて低いので、サプライチェーンから外されないように気をつけてくださいね。

    画像
    会議資料より抜粋⑱

    頑張れ日本企業の経営者たち!
    頑張れZ世代!

    最後まで読んでいただき、ありがとうございました。
    よろしかったら「スキ」🤍ポッチンをお願いします😊😊
    コメントなんかいただけたら、飛び上がって喜んじゃいます😂😂

    画像
    じーじの投稿のアーカイブです👇

    🌳定年のおっちゃんねる一番の人気シリーズ🌳
    【熔ける前の井川意高物語】

    🌳じーじと孫娘との思い出づくりのシリーズ🌳
    【じーじのボヤキ】

    🌳
    じーじの初期投稿3点セット+時代の振り返りシリーズ🌳
    その時あなたは何してた?(1985年~2020年)
    【日米成長力格差】~日本は絶対に復活するんだ~
    【気候変動問題の盲点】~森林大国の日本だからこそできること~
    【みんなで地球を助けよう】~脱炭素社会はZ世代のあなたが創る~

    🌳
    じーじが中央官庁のHP等から情報をピックアップしたシリーズ🌳
    【じーじは見た!】サイトマップ第1弾
    【じーじは見た!】サイトマップ第2弾

    🌳じーじの政治・経済・環境・時々教育に関連した投稿です🌳
    【じーじのもろもろ】サイトマップ
    【ちょっとブレーク】サイトマップ
    【社会の囁き(1)】マガジン

    🌳じーじの時事川柳シリーズ🌳
    【note川柳】

    🌳
    じーじが感激した話のシリーズ🌳
    【じーじ感激!】

    🌳定年に備えてのじーじの準備シリーズのマガジン🌳
    【じーじの準備】のマガジン

    😄
    Z世代応援団のじーじをよろしくお願いします😄
    Z世代応援団のじーじの自己紹介⁉

    その他は
    【じーじのアラカルト】をごらんください。

     
     
     
    還暦を過ぎたじーじが、2021年3月に始めたnoteです。2025年にミレニアル世代以降の生まれの人が労働生産人口の過半数を超える時、明治維新のような若い力による変革が始まると信じています。そんな「Z世代応援団」をテーマにしたじーじのnoteに興味を持ってもらえたら嬉しいです。

    あなたへのおすすめ