米証券取引委員会(SEC)は長年、公開企業にサイバーセキュリティの改善を強く推奨してきた。しかし、企業によるサイバーセキュリティ強化の導入が進まなかったことを受け、SECは規則案を策定し、より正式なサイバーセキュリティの報告と開示を義務付けようとしている。
この要件は、公開企業と非公開企業の双方の財務報告を大幅に改善した過去の法制の戦略を踏襲している。新たなセキュリティ提案はまだ法制化されていないが、サイバーセキュリティ担当者は、こうした法律への対応に役立つだけでなく、今すぐ前向きな変化を生み出せる指標や監査の準備を始めることができる。
社内で経営幹部や取締役会に明確に説明できる技術部門の責任者は、SEC規則の最終決定後に新たな機会が開かれることに気付くかもしれない。多くのセキュリティ責任者は自社の取締役会に加わることはできないだろうが、優れたコミュニケーション能力を持つ人材は評判を築き、より良い職位への採用や他社の取締役会への就任を打診されるようになる。新たな役割は生まれつつある。規則の影響が及ぶ可能性のある非公開企業でも同様だ。サイバーセキュリティの専門家は、その役割に備えるべきである。
こちらもお読みください:セキュリティコンプライアンスとデータプライバシー規制
SOX:成功のひな型
20年前、複数の大規模な財務不正事件を受け、超党派でサーベンス・オクスリー法(SOX)が支持された。同法は、公開企業の財務監督についてはるかに厳格な規則を要求した。これらの変更により、企業の財務監査の独立性が確保され、取締役会が独立監査を理解していることを保証するため、すべての取締役会に少なくとも1人の財務専門家を置くことが義務付けられた。
これらの規則は企業の取締役会を急速に変革し、公開企業の財務状況の透明性を確保した。また、これらの法律は、大企業の取締役や経営幹部に期待される財務面の専門性の水準を示す基準も設け、多くの非公開企業もSOXのガイドラインに従うことを選択した。
SOX:その影響
例えば、Enronの財務不正事件では、経営幹部や取締役が、EnronのCFO(最高財務責任者)による財務操作について知らなかった、あるいは理解できなかったと主張した。SOX成立後は、経営幹部が毎年、財務諸表を理解していることを、虚偽の場合は刑事訴追を受けることを承知のうえで記した文書に署名しなければならない。
取締役会については、財務監査に関する専門知識と経験を公表しなければならない。実際には、企業は公開企業の各取締役会に少なくとも1人の財務専門家を置くことになり、財務不正が発生した場合、その人物が株主訴訟の標的になる。
規則自体は、財務面の能力について具体的な基準を定めなかった。その代わり、年次報告書の情報に対する責任を負う宣誓書に会社の経営陣が自ら署名し、取締役の財務に関する専門性を会社が公表するよう求めた。
実質的に、この法律は財務能力を定義することなく、経営幹部や取締役の刑事責任および金銭的責任を重くした。訴訟による懲罰的損害賠償や刑事訴追を避けるため、ほとんどの企業は財務に関する認識と報告を大幅に改善した。
主要なガバナンス、リスク、コンプライアンス(GRC)ツールを参照
SECが提案するセキュリティ関連の変更
SECの提案は、企業の経営幹部や取締役会のサイバーセキュリティに関する認識と報告を改善するための主要な要件を概説しており、その内容は次のとおりだ。
- サイバーセキュリティインシデントの報告
- 重要インシデントに関する現行の報告(2022年サイバーインシデント報告・重要インフラ法ですでに義務付けられているもの)
- 過去のインシデントに関する定期報告
- サイバーセキュリティポリシー
- ポリシーに関する定期報告
- リスクを特定・管理する手順
- 経営陣の要件
- リスクの評価と管理における経営陣の役割と専門性
- ポリシーと手順の実施における経営陣の役割と専門性
- 取締役会による監督
- 取締役会がサイバーセキュリティをどのように監督しているかの報告
- 取締役のサイバーセキュリティに関する専門性(該当する場合)の開示
これらの提案はいずれも、専門性の水準、達成すべき指標、導入すべきツール、コンプライアンス基準について具体的な要件を定めていない。その代わり、SOX法制と同じ手法、つまり結果への恐れを通じたコンプライアンスと改善を用いている。
こちらもお読みください:サイバーセキュリティリスク管理とは何か?
結果を通じたコンプライアンス
株主、サプライヤー、ベンダー、ビジネスパートナーによる訴訟は、SOX違反を犯した企業、経営幹部、取締役を迅速に追及できる。弁護士は財務面の専門性の欠如を見つけると、そこにつけ込んで金銭的な制裁を引き上げる。
SOX訴訟で確立された先例は、最低限の能力基準として、非公開企業に対する訴訟にも容易に引き継がれる。規模を問わず非公開企業は、経営幹部や取締役が公開企業と同じ能力要件を満たすよう求められることになる。
今回のSECのサイバーセキュリティ規則は、公開企業をSECの制裁や執行措置にさらすだけでなく、弁護士がサイバーセキュリティ訴訟の根拠として利用できる基準も生み出す。財務面の経験と同様に、サイバーセキュリティインシデントに見舞われた経営幹部や取締役は、サイバーセキュリティの経験不足を露呈し、訴訟で金銭的な責任を問われることになる。
サイバーセキュリティ準備のヒント
SECの曖昧な規則には解釈の余地が大きいが、SOXの場合と同様、今後の訴訟によって、仲裁人、裁判官、陪審員が合理的に適切な対応と認める能力基準が形成されていく。準備、導入、専門性の欠如は、おそらく厳しく罰せられる。
したがって、各カテゴリーを検討し、規則が本質的に何を求めているのかを考える必要がある。そのうえで、その要件を満たすために必要な準備と、技術用語を使わずに経営幹部、取締役会、場合によっては裁判官や陪審員に明確に伝える方法を検討しなければならない。
SECのサイバーセキュリティインシデントへの備え
SECは、現在および過去の重要インシデントについて正式な公開報告を義務付ける方針を示している。法律事務所Vinson & Elkinsは、重要事項を次のように定義している。「合理的な株主が十分な情報に基づく投資判断を行うために、その情報に依拠したであろう事項、または株主が利用できる情報の『全体的な組み合わせ』を『大幅に変える』事項」である。
Vinson & Elkinsは、重要事象の例として次のようなものも挙げている。
- 責任を発生させるセキュリティまたは手順の違反
- 企業の評判または財務状況に重大な影響を与えるインシデント
- 企業の業務に重大な影響を与えるインシデント
これらのインシデントは通常、財務的な観点から測定される。ただし、欧州のGDPRや米国のHIPAA規制には、個人情報の開示に関して重要事項と見なされ得る独自の要件がある。
SEC規制を満たすには、組織内に、サイバーセキュリティ事象の影響を測定し、その事象が重要かどうかを判断し、重要事象に関する報告書を作成するための内部報告メカニズムが必要になる。
侵害が発生した場合、技術チームが最も避けたいのは、報告書の作成方法を考えることだ。ITセキュリティ責任者はCFOおよび法律顧問と協力し、次の事項を決定すべきである。
- 事象を測定する方法
- 事象を重要と定義するための主要な判定指標
- 事象を報告し、重要性を判断するための承認経路
- 重要事象の報告書テンプレート
- 重要事象に関する社内および社外の報告先
- 過去の事象に関する報告期間(月次、四半期ごとなど)と、フォローアップ報告に必要な情報のテンプレート
理想的には、チームは事象をシミュレーションし、報告プロセスを練習する訓練や机上演習を行う時間も確保すべきだ。練習によって、見落としていた情報や非現実的な要件が明らかになることがある。
SECのサイバーセキュリティポリシーへの備え
多くの技術ツールでは、ツール内の設定を表すために「ポリシー」という用語を使う。例えばサーバーの場合、パスワードポリシーは、パスワードの複雑さ、パスワードのリセットが必要になるまでの期間、ログインに何回失敗すると認証情報が無効になるかを定義する。
しかし、コンプライアンスにおいてポリシーとは、企業が実施する目標、目的、最低基準を記した文書を指す。コンプライアンスの観点では、サーバー設定は、経営陣、コンプライアンス部門、法務部門がすでに確認・承認しているはずの文書化されたポリシーを単に施行するものだ。
一方で、こうしたポリシーは組織のリスクに対応するものでなければならない。パスワードポリシーは、企業リソースへの不正アクセスを防ぐための多くの統制の1つであり、こうした統制は、破壊工作、データ侵害、窃取につながる内部関係者や第三者の脅威に対応する。
リスク分析とポリシーは、すべてのIT運用とセキュリティの基盤となる文書だ。実際、米国国立標準技術研究所(NIST)はITセキュリティ成熟度に関するガイダンスを提供しており、文書化されたポリシーがなければ、組織はITセキュリティ成熟度の最低レベルに達したとさえ見なされない。
SECの要件に備え、ITセキュリティ責任者は次の文書が作成され、企業として承認されていることを確認すべきだ。
- リスク報告書
- 少なくともIT技術上のリスクを記載し、理想的には一般的なビジネスリスクも含める。
- 記載項目:
- 具体的なリスク
- 統制がない場合の各リスクの可能性
- 具体的なリスクに対応する統制とポリシー
- 統制とポリシーがある場合の各リスクの可能性
- ポリシー
- 統制
- 統制は、ポリシー要件を満たすか、それを上回るように実装する。
- 既存のポリシーがない企業では、現在導入されているIT基準が十分であることを前提に、その基準を記述したポリシーを作成できる。
文書が整備されたら、ITセキュリティ責任者は統制をテストし、基準を満たしていることと、統制が実際にリスクを軽減していることを確認する必要がある。これは、定期的な脆弱性スキャン、侵入テスト、資産復旧演習によって実施できる。
最後に、組織に潜在する新たなリスクを積極的に検討していることを示すため、これらの文書とテストを定期的に見直す必要がある。
SECの経営陣要件と取締役会監督への備え
SECの要件は、企業の経営陣が次の事項に実質的な役割を果たすことを期待している。
- リスクの評価と管理
- リスク報告書、ポリシー、統制の策定
- ポリシー、手順、統制の実装
SECはまた、取締役会がサイバーセキュリティのリスク、統制、報告の状況、策定、管理についてデューデリジェンスを実施することも期待している。
もちろん、ほとんどの企業はこれを導入していない。導入済みであれば、SECが新たな要件を設けることもないからだ。こうした要件への準備は企業の現在の状況によって異なり、ITセキュリティ責任者は、企業がサイバーセキュリティ成熟度の各段階を移行できるよう支援すべきだ。
正式なリスク分析とポリシーの策定
に基づき、NISTのITセキュリティ成熟度ガイダンス、まずITセキュリティ責任者は企業の経営陣と協力し、正式なリスク分析とポリシーを策定する必要がある。 多くの経営幹部や取締役会メンバーは技術的な能力が限られているため、依然としてここから始める必要がある組織は少なくない。
こうした組織の中には、経営幹部の一員として参加し、参加管理者と見なされる最高情報責任者(CIO)や最高情報セキュリティ責任者(CISO)さえ置いていないところもある。ITセキュリティ責任者やその他の関係する経営幹部は、すべての技術的な問題をビジネスとそれに伴うリスクの観点から捉えるための、コミュニケーションの糸口を開くことから始める必要がある。
ITセキュリティ責任者は経営幹部や取締役の話に耳を傾け、こうした非技術系のステークホルダーが、サイバーセキュリティ対策が堅固で整備されていると感じるために何を知る必要があるのかを定義できるよう支援しなければならない。そのうえで、ITセキュリティ責任者は、そうしたニーズを満たし、ITセキュリティチームがビジネスリスクを理解して対処していることを示す、平易な言葉で書かれた報告書やテスト、簡潔な指標を作成できる。
リスク分析報告書とポリシーは草案を作成し、経営幹部の承認を得たうえで、経営幹部や取締役会メンバーが容易に利用できるようにすべきだ。ポリシーでは、リスク、統制、責任、ポリシー違反に対する罰則を明確に網羅する必要がある。
このコミュニケーションは記録し、最終的には報告書にまとめるべきだ。コミュニケーションの記録と署名済みのポリシーがあれば、企業は最低限、SECの要件を満たすことができる。
幸い、こうしたポリシーの大半は、策定に必要な時間を除けば、作成や導入に多額の費用はかからない。ほとんどの企業にはすでに策定、導入、テスト済みの手順があり、それを文書化してポリシーとして記載するだけで済む。
ポリシーと手順の策定、セキュリティのテスト
ポリシーを整備したら、次の段階に進むため、組織は以下を実施すべきだ。
- ポリシーに基づいて手順を策定する(レベル2)
- その手順を実装する(レベル3)
- 手順が実装され、リスクに対応していることをテストする(レベル4)
多くの組織は、すでに導入・テスト済みの手順に基づき、レベル2から4までを容易に駆け抜けられるだろう。これらのレベルに関するテストと報告は、以前より正式なものにする必要があるかもしれない。また、技術に詳しくない経営幹部や取締役会メンバーにも理解できるよう調整することができる。
しかし、NISTの成熟度レベルを超えて、組織は経営幹部レベルおよび取締役会にサイバーセキュリティの専門知識を組み込む必要がある。理想的には、セキュリティ責任者をCスイートの一員とし、セキュリティ上の懸念をビジネスプロセスに組み込む支援をさせることで、他の管理職もより深く関与できるようにすべきだ。
企業は、取締役会メンバーを採用または教育し、サイバーセキュリティの専門家にする必要がある。経営幹部、取締役会メンバー、さらには組織全体に対しても、サイバーセキュリティに関する正式・非公式の教育を提供すべきだ。
ほとんどの上場企業はすでにこれらのレベルのいずれかに近い状態で運用しているが、正式な報告と文書化を改善する必要がある。また、管理職や取締役会メンバーの中から、サイバーセキュリティの専門家を正式に指名するか、育成する必要もある。
サイバーセキュリティ上の懸念を完全に統合する
法的責任から効果的に身を守るため、組織はサイバーセキュリティ上の懸念を組織全体に完全に統合することを目指すべきだ。NISTはこのレベルを、次のような状態と説明している。
- ITセキュリティ統制の効果的な実装が自然に行われている
- 包括的なITセキュリティプログラムが文化の不可欠な一部になっている
- ITセキュリティのコストと便益が、実行可能な範囲で正確に測定されている
- ITセキュリティプログラムの状況を示す指標が確立され、目標を達成している
SECはおそらく、サイバーセキュリティの問題がビジネス管理者の日常的な意思決定プロセスに組み込まれ、取締役会に正式なサイバーセキュリティの専門知識を持つメンバーが少なくとも1人いることも求めるだろう。
社内のサイバーセキュリティ責任者は、他の経営幹部とのオープンで明確なコミュニケーションチャネルを維持し、取締役会候補者のサイバーセキュリティ能力の採用と確認を支援することで、このプロセスに貢献できる。
企業におけるサイバーセキュリティ能力の未来
上場企業はSECの規則を実施する法的要件を最初に課されることになるが、最終的には誰もが同様のサイバーセキュリティ能力基準を満たすことを求められるようになる。幸い、NISTのITセキュリティ成熟度のレベル1に到達するために必要な正式なポリシーを整備できていない組織は多いものの、すでに統制を導入してテストしている組織も多く、わずかな努力で成熟度を高められる。
一部の経営幹部や組織は、今後も対応を先延ばしにしてサイバーセキュリティの問題を避け続けるだろう。しかし、サイバー攻撃による被害のリスクは日々高まっている。こうした新たなSEC規則が施行されれば、SECによる制裁的損害賠償(上場企業の場合)や民事訴訟による損害賠償は、間もなく巨額になる。巨額の潜在的なサイバーセキュリティ関連責任に直面し、企業はサイバーセキュリティへの取り組みを成熟させるか、さもなければ完全に廃業するリスクを負うことを迫られる。
次に読む:最適なリスク管理ソフトウェア





