ラベル 有効性評価 の投稿を表示しています。 すべての投稿を表示
ラベル 有効性評価 の投稿を表示しています。 すべての投稿を表示

管理の有効性評価

管理の有効性評価

管理が適切な状況にあるかどうかの評価。管理とは目的を達成するための手段の体系です。目的vs.手段の相関。TQC(TQM)世代では違和感が無いはずです。ISMSでも同じです。

<目的と手段を数式で表す>

[目的]=[関数(手段)]

これがなかなか難しい。経営者なら基本はお金をベースに、売り上げ、利益、費用で見るだろうが単純には行かない。

ISMSはセキュリティリスクを下げること基本形だからリスク値を下げると素直に考えてよい。

セキュリティリスクと経営目標との相関についても検討されなければいけない。 セキュリティリスクは年間期待損失。

リスクを下げるために新たな管理策を打つとコストが掛かります。会社オールで見れば行って来いで同じだったら残念ですね。投資(管理策)100に対してリターン(リスク)100なら有効性は1.00なのかな。

ISMSでは有効性はリスク低減への効果の程度でしかありません。

1つの施策で1つの結果なら単純で良いですが、多くは複数の施策が複数の結果(複数資産のリスク低下)につながるので難しくなります。

しかも、出費はリアル、結果はリアルに補足するのが困難。期待損失額と実際の損失額を把握できるようになっていないとISMSをやっても意味が無いですね。ISMSに目標管理を持ち込むことが欠かせません。

以前からの課題であった適切な情報(システム)投資水準がどこにあるか、この問題と共通する問題ですね。

<従来のISMSでは不十分だったコスト評価>

何処の組織もリスクの現状を評価する作業が繰り返されるが、その中にコストが入ってくることは少ない。日常管理のコスト。問題発生時のコスト。是正処置・予防処置のコスト。これら実コストの把握は欠かせない。算定したリスク値(期待損失)とのギャップ評価も必要だ。

現状の定性的な理解だけで進めていても具体的な経営へのメッセージにはつながらない。

<セキュリティコスト評価>

T投資の部:T1既に実施した投資額+T2需要水準リスクを確保するために必要な追加投資額。
K効果の部:K1既に実施した投資による効果(算定額)+K2投資を実施していないことの効果(期待損失額、K3実現した損失を含む))

T<K
T1<K1
T2<K2<K3

累積的にみるのが本来。年度ごとに見る場合は償却コストなども入れる。

.*.

中央道・笹子トンネル崩落事故の教訓


中央道・笹子トンネル崩落事故の教訓

中央高速道路・道笹子トンネルで発生した天井崩落事故は9人の死者を出す痛ましいものと成ったが、ここでISMS関係者はどういう示唆を受けるだろうか。学ぶべきことは少なくない。

<順不同>

交通路の遮断:

情報ネットワークの遮断については十分に検討する癖が付いているが、こういった物理的な交通路が遮断されたときにどのようなリスクが発生するか、リスクアセスメントで十分検討されているか。

  1. 物理的媒体による情報のデリバリーまたは調達に対するリスク評価
  2. 情報システム関連機材のデリバリーまたは調達に対するリスク評価
  3. 緊急時の代替手段の確保
検査の有効性:

今回の教訓でこれは最大重要なものです。崩落事故の2ヶ月前に5年に1回しかやらないもっとも念入りな検査を終えたところですが、危険性について把握できなかったという事実があります。

ISMSでも多くのチェックプロセスを入れていますが、その有効性を正しく把握できているかという問題が突きつけられます。


  1. ISMSの有効性評価:
    無能な経営者はこのテーマに対してしっかりした意義認識も無ければ方法論の理解も有りません。適当なものでお茶を濁している経営者よりは、答えが見つけられずに悩んでいる経営者の方が健全です。
    有効性とは目的に対する方法論(=管理)の有効性ですが、一般に「管理の目的」とは何かと問われれば簡単に答えを見つけ出せるのに、「ISMSの目的」とは何かと聞かれると急に難しくなる。それは当然のことなんです。
    親会社から言われたから(仕方なく)始めただけのISMSでは最初のボタンの掛け違えを起こすことは珍しくありません。
    答えが簡単すぎて申し訳ありませんが、目的はリスクの最小化ですね。この場合も達成したリスクの値で見る場合と、軽減できたリスクの値で見る場合と、2つの視点は欠かせません。
    《ちなみに崩落事故ではリスクアセスメントはまったく実施していなかったと思われます》
  2. マネジメントレビュー:
    経営者レビューですから大所高所的な判断でかまいませんが本質は把握すべきです。世の中の重大な事件・事象を投影させることです。3.11大地震がどのように反映されたか、サイバーテロがどのように反映されたか、など。要は生きた仕組みかどうか。発生した事件事故に対する対処の本質性。データ類の統計的理解。あまりにきれいなデータの嘘を見抜く。無能な経営者は素通りします。もっとも彼らは本当は有能だけど時間が無いから目が届かないと無能経営者の典型的な説明をします。
  3. 内部監査:
    社内の遠慮、毎年担当が変わる(いつも素人)、十分時間を取らない(余計な仕事になっている)、自己申告で済ませる、など内部監査の有効性を阻害する要因はいくらもあります。形式的な内部監査でも表層的な問題を見つけることは可能ですが有効性には問題が出ます。部門のマネジメントの問題を指摘できなければ無意味です。「罪を憎んで人を憎まず」は考え物。人(力量)が決定的です。仕組みの問題、人の問題をしてできない内部監査はやり直し。
  4. 日常的な監視・点検:
    データを統計的に見る目が必要。昨日と今日の違いが見える監視点検をやることです。実際に生じた事象から日常的な監視点検活動の有効性がレビューされなければいけません。インシデントと監視が連携していなければ無意味です。
.*.
  • 今回の崩落事故でも、吊り棒が落ちた原因として、地震の影響、鉄筋の劣化、地下水などによる腐食などいくつか可能性が素人の評論家によって述べられています。誰でも気づく懸念事項。
  • では、定期的な点検で、それらはどのように点検されたでしょうか?。昔からの10年1日のやり方で吊り棒をたたくだけです。それで本当に分かるんでしょうか。しかも、手が届く範囲だけで。懸念事項と点検活動が何もリンクしていない。只の形式的な責任逃れのための仕事ですね。安全管理というより簡単にできることだけをやっているように見えます。
  • これを何年も放置しているのは経営者の犯罪といっても過言ではないでしょう。
.*.

記録管理

  • 道路、トンネル、橋梁、大型構造物。これらは利用年数が数十年。この場合の記録の保管は10年程度では論外。まったく不足。
  •  ライフサイクルレコーディング。これが常識。説明責任まで考慮すれば、最低でも2世代前までの記録も残しておきたい。某社のように記録は一切削除しないとする企業も有る。
  • 道路公団の記録管理は分かりようもないが内容の適切さ、保管期限など懸念される。
.*.

無責任な引継ぎ業務

その後の報道を見れば分かることだが、基本的な設計ミスはあるとしても保全部門は手間を掛けながら天上に上がって打音検査などを実施していた。前の組織では。それが、中部NEXCOに引き継いだ瞬間、以前やっていたものが手抜きされた。コストのために安全を捨てたことが明らか。だからあの事故は犯罪的なんです。いつか誰かが死ぬかもしれない。それは自分かもしれない。NEXCOはそういう無責任な保守業務を続けてきた。道路公団時代の方がまともな発想が出来ていたようだ。明らかに、誰かが点検をマニュアルから削ったのだ。その彼を逮捕してこそ正義というものでしょう。世の中では安全のコストに問題がすりかえられている。本質を維持してコストを低減させてこそ本当の技術でしょう。

.*.

KPIの要件

KPIの要件

計測可能ということとKPIとして適切かどうかは別問題。管理策の有効性評価はまあどうってこと無いのですが、本気でやるとなると一つも答えが見つからない。体系的方法論が何処にも提示されていないからでしょうか。

シンプルで客観的で長期的に継続できること。それって何ですか?

いつもやっていること、これまでもやってきたこと、これからもやっていくこと。出来る限りそういうものの中から選択することですね。

もちろん、生産的指標です。結果指標を選択してはいけない。また言えばポジティブ指標はOK、ネガティブ指標はNG、足し算はOK,、引き算はNG。そんな感じ。

教育・周知は必須必達だけど、管理の主役には向かない? だからKPIには向かない。

全ての管理策(最大133項目)に対して有効性評価は要求されていないと主張する輩がいます。その主張が誰の何の役に立つんでしょうか? かたや地道に133項目のKPIを作った裏方が居ます。賞賛を贈ります。自分で全対応を放棄するのは勝手ですが正当化まで意図するのは邪悪な発想で軽蔑の対象です。出来ないこととやらないでいいんだと主張するのは全く別です。

取り敢えずは管理目的毎にKPIを作ることでもいいでしょう。

.*.

ISMSの有効性とは?

更新審査では有効性評価に力点が行きます。と聞きますが、この有効性評価は誰がやるんでしょう。有効性指標を決めて、例えば3年間の歩みを可能な限り定量化して、トレンドとして眺める。有効性評価が可視化されて具合がよろしい。という分けです。

ですから、有効性評価は経営者がやるに決まっている。マネジメントレビューの最重要議題の一つ。

審査員はその有効性評価のやり方が適切かどうかを見る。そういう役割分担なんだろう。

.*.

議論好きは、管理策の有効性、ISMSの有効性、どちらの話をしているのかとやってくる。普通、目的と手段は相対的で、位置づけを適切に理解する必要はあるが、切り離しての議論は返って難しい。133項目の有効性は当然、ISMSの各スキームについても有効性の考え方は成立する。全体としてのISMSも企業や社会から見たら手段の一つ。だから、ISMSの組織への貢献度?もISMS有効性の一つになるだろうね。

経営者にISMS導入のねらいを聞く。定性的な狙いは誰でも言えるが、目的目標までいえる経営者は少ない。どうなったら、どういう水準を達成したら、満足できるか。答えられる人は本当に少ない。それはそうでしょう。売り上げ利益のほかに経営品質の管理指標を決めている会社なんか、ISMSに関係なく多くない。

議論好きな連中の大上段に構えた物言いにはうんざり。出来ることを一つずつやって積み上げていけば、少しずつ見えてくる期待がある。

適切な目的展開と指標展開の連鎖を探ることが、少しずつ出来るようになってくる。

経営目標をしっかり持っていなければ、ISMSの目標設定も曖昧になる。ISMSという一つの手段領域だけを取り上げて有効性とか言い始めても話は始まらない。

.*.

経営目標・経営年度計画から展開するトップダウンアプローチと現場の施策の積み上げるボトムアップアプローチと両方を見て、上手くつないでいくしかない。この作業を指揮するのは経営者ですかね。有効性評価が上手く行かない最大の要因は経営者あるいはIS管理責任者の目標管理ノウハウの不足。未熟。ボトムアップだけでは方向性を失い頓挫する。

.*.


  1. 「何のためにISMSを導入したのですか?」
  2. 「ISMSの目標レベルは明確ですか?」(ニュアンスとしては可能限り数値目標)
  3. 「今はどのレベルを達成していますか?」


AデルタT。始めの一歩です。ISMSを担当するどの経営者もその一歩を踏み出して欲しいものです。

.*.

<必ずお読みください>

◆コメントについて

内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。

◆注意事項

当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。

組織・個人・商品・サービス等について固有名詞が引用されますが、関連考察は誹謗中傷を意図したものでは有りません。また内容の真否は一切確認しておりません。鵜呑みにしないでください。

記事は同じような内容が繰り返し記載されたり、矛盾することが記載されたりします。事実誤認もあります。これらの修正は必ずしも行うものではありません。

◆禁止事項

ブログ訪問者は直接閲覧すること以外の行為は遠慮してください。ブログ内容の一部または全部に関わらず、印刷、コピー、ダウンロード、保管、編集、利用、及び他の人への紹介・情報提供等を禁じます。

2004/04/01

人気の投稿:月間

人気の投稿:年間

人気の投稿