規制・基準・フレームワーク
章構成を新カリキュラムに刷新しました。旧構成との対応は移行ガイドをご覧ください。
ストーリー(冒頭プレビュー)
🦉 Episode 5: 守るべきルールは一つじゃない
登場: 🦉 カイロウ(新人)/💼 先輩(IT監査部門)/🏢 桜井さん(クライアントの経営企画担当)
「もう対応済みです」
訪問先は、オンラインのフィットネス指導サービスを運営するベンチャー企業だった。会員数は開業から順調に伸びていて、利用者の体調記録や、支払いの情報を預かっている。今日は月に一度の状況確認という名目で、先輩に同行させてもらった。応接室のテーブルには、セキュリティ対応の状況をまとめたチェックリストが用意されていた。
桜井さんは開口一番、胸を張って言った。
🏢「うちはセキュリティのチェックリスト、もう全部クリアしていますよ」
テーブルに広げられたチェックリストには「パスワード管理」「利用者データの暗号化」「バックアップ」といった項目が並び、どの行にも緑色のチェックマークが付いていた。
🦉「それはすごいですね。もう安心ということですか」
先輩はそのチェックリストをめくりながら、桜井さんに尋ねた。
💼「最近、クレジットカードの決済を自社で扱うようになったと伺いましたが」
🏢「はい、先月からです。あと、海外からの利用者も少しずつ増えてきていて。サービス自体は変わっていないので、対応も今までどおりで大丈夫だと思っていました」
桜井さんは管理画面を開き、先月から使い始めた決済代行会社の設定ページを見せた。カード番号の入力欄の横に、利用者の所在国の一覧が並び、日本以外に3か国の国旗マークが表示されている。
🦉「お客さま、日本だけじゃないんですね」
🏢「はい、SNSで海外の方にも見つけていただけるようになって。うれしい誤算です」
🦉「体調の記録も預かっているんですよね。扱うデータの種類も増えているということですか」
🏢「そういえば、去年から食事記録のアプリと連携する機能も始めました」
🦉「サービスの中身が同じなら、対応もこれまでどおりでよさそうな気がしますけど」
先輩が資料から顔を上げた。
先輩の一言
💼「決済を自社で扱うようになったり、海外の利用者が増えたりしたよね。守るべきルールも、そのぶん増えるんだよ」
🦉「今まで対応していたルールだけじゃ、足りなくなるってことですか」
💼「うん。ルールは一つに決まっているわけじゃなくて、扱うデータや商売の形が変わるたびに増えていくものなんだ」
先輩は桜井さんのほうを向いた。
💼「去年までは国内の利用者だけでしたよね」
桜井さんの表情が少しこわばった。
🏢「はい。海外からの申し込みは今年に入ってから急に増えました。対応が済んでいるつもりでしたが、追加で必要なものがあるかもしれないんですね」
インプット(冒頭プレビュー)
この章の試験での位置づけ
| 項目 | 内容 |
|---|---|
| 所属エリア | Area II: セキュリティ、機密性、およびプライバシー(配点35-45%) |
| Blueprint参照 | Area II-A: 規制、基準、およびフレームワーク |
| エリア出題比率 | 35-45% |
⏱ 読了目安: 約115分(インプット教材のみ・個人差があります)。一度に読み切る必要はありません。キリのよいセクションで区切って進めてください。
Area IIはISC試験全体の中で最大の配点シェアを持つ領域である。本章はその入口にあたり、以降に学ぶセキュリティ・機密性とプライバシー・インシデント対応の各章は、いずれも本章で整理する基準群を「具体的にどう適用するか」の話になる。基準の名前と役割をここで正しく仕分けておくことが、後続の章の理解速度を左右する。
前提知識 --- この章に入る前に、分かっているとラクなこと
| 前提知識 | なぜ必要か |
|---|---|
| 機密性・完全性・可用性(CIA: Confidentiality, Integrity, Availability)という3つの軸 | 本章に登場する基準の多くは、この3要素のどれを・どの程度守るかという設計思想の違いで整理できる |
| リスクベースアプローチの考え方(脅威×脆弱性×影響度でリスクの大きさを捉える発想) | 本章の任意適用フレームワークは「一律に全部やれ」ではなく「リスクに応じて濃淡をつけろ」という前提で設計されている |
| IT全般統制(ITGC: IT General Controls)という概念 --- 個別のアプリケーション機能ではなく、システム全体の基盤を支える統制群を指す言葉 | 複数の基準がこの概念を暗黙の前提として管理策を組み立てている |
| 独立した第三者が組織の内部統制について意見を表明する保証業務の存在 --- 具体的な業務の進め方や報告書の種類は後の章で扱う | 本章の信頼サービス規準は、その保証業務で使われる「採点基準」に当たる |
| 個人を特定できる情報(PII: Personally Identifiable Information)という言葉の大まかな意味 | 本章のプライバシー系規制はいずれも、何らかの形でこの情報の保護を目的にしている |
1. なぜこの論点が必要か(Why)
【ISC全体マップ(Discipline科目)】
Area I: 情報システムとデータ管理
(情報システム/データ管理)
↓
Area II: セキュリティ、機密性、およびプライバシー(配点35-45%)
├── II-A: 規制・基準・フレームワーク ← 今ここ(Chapter 5)
├── II-B: セキュリティ
├── II-C: 機密性とプライバシー
└── II-D: インシデント対応
↓
Area III: システムおよび組織統制(SOC)業務に関する考慮事項
(SOC業務の計画と実施/SOC業務の報告)
前のAreaでは「情報システムとは何か、データはどう管理されるか」という土台を学んだ。ここからのArea IIでは、その土台の上に「では、その情報システムとデータを、誰が求める基準で守ればよいのか」という問いが乗ってくる。
続きとアウトプット演習・整理ノートはISC教材(購入者限定)でご覧いただけます。