管理の有効性評価
管理が適切な状況にあるかどうかの評価。管理とは目的を達成するための手段の体系です。目的vs.手段の相関。TQC(TQM)世代では違和感が無いはずです。ISMSでも同じです。
<目的と手段を数式で表す>
[目的]=[関数(手段)]
これがなかなか難しい。経営者なら基本はお金をベースに、売り上げ、利益、費用で見るだろうが単純には行かない。
ISMSはセキュリティリスクを下げること基本形だからリスク値を下げると素直に考えてよい。
セキュリティリスクと経営目標との相関についても検討されなければいけない。 セキュリティリスクは年間期待損失。
リスクを下げるために新たな管理策を打つとコストが掛かります。会社オールで見れば行って来いで同じだったら残念ですね。投資(管理策)100に対してリターン(リスク)100なら有効性は1.00なのかな。
ISMSでは有効性はリスク低減への効果の程度でしかありません。
1つの施策で1つの結果なら単純で良いですが、多くは複数の施策が複数の結果(複数資産のリスク低下)につながるので難しくなります。
しかも、出費はリアル、結果はリアルに補足するのが困難。期待損失額と実際の損失額を把握できるようになっていないとISMSをやっても意味が無いですね。ISMSに目標管理を持ち込むことが欠かせません。
以前からの課題であった適切な情報(システム)投資水準がどこにあるか、この問題と共通する問題ですね。
<従来のISMSでは不十分だったコスト評価>
何処の組織もリスクの現状を評価する作業が繰り返されるが、その中にコストが入ってくることは少ない。日常管理のコスト。問題発生時のコスト。是正処置・予防処置のコスト。これら実コストの把握は欠かせない。算定したリスク値(期待損失)とのギャップ評価も必要だ。
現状の定性的な理解だけで進めていても具体的な経営へのメッセージにはつながらない。
<セキュリティコスト評価>
T投資の部:T1既に実施した投資額+T2需要水準リスクを確保するために必要な追加投資額。
K効果の部:K1既に実施した投資による効果(算定額)+K2投資を実施していないことの効果(期待損失額、K3実現した損失を含む))
T<K
T1<K1
T2<K2<K3
累積的にみるのが本来。年度ごとに見る場合は償却コストなども入れる。
.*.
中央道・笹子トンネル崩落事故の教訓
中央道・笹子トンネル崩落事故の教訓
中央高速道路・道笹子トンネルで発生した天井崩落事故は9人の死者を出す痛ましいものと成ったが、ここでISMS関係者はどういう示唆を受けるだろうか。学ぶべきことは少なくない。
<順不同>
交通路の遮断:
情報ネットワークの遮断については十分に検討する癖が付いているが、こういった物理的な交通路が遮断されたときにどのようなリスクが発生するか、リスクアセスメントで十分検討されているか。
- 物理的媒体による情報のデリバリーまたは調達に対するリスク評価
- 情報システム関連機材のデリバリーまたは調達に対するリスク評価
- 緊急時の代替手段の確保
検査の有効性:
今回の教訓でこれは最大重要なものです。崩落事故の2ヶ月前に5年に1回しかやらないもっとも念入りな検査を終えたところですが、危険性について把握できなかったという事実があります。
ISMSでも多くのチェックプロセスを入れていますが、その有効性を正しく把握できているかという問題が突きつけられます。
- ISMSの有効性評価:
無能な経営者はこのテーマに対してしっかりした意義認識も無ければ方法論の理解も有りません。適当なものでお茶を濁している経営者よりは、答えが見つけられずに悩んでいる経営者の方が健全です。
有効性とは目的に対する方法論(=管理)の有効性ですが、一般に「管理の目的」とは何かと問われれば簡単に答えを見つけ出せるのに、「ISMSの目的」とは何かと聞かれると急に難しくなる。それは当然のことなんです。
親会社から言われたから(仕方なく)始めただけのISMSでは最初のボタンの掛け違えを起こすことは珍しくありません。
答えが簡単すぎて申し訳ありませんが、目的はリスクの最小化ですね。この場合も達成したリスクの値で見る場合と、軽減できたリスクの値で見る場合と、2つの視点は欠かせません。
《ちなみに崩落事故ではリスクアセスメントはまったく実施していなかったと思われます》 - マネジメントレビュー:
経営者レビューですから大所高所的な判断でかまいませんが本質は把握すべきです。世の中の重大な事件・事象を投影させることです。3.11大地震がどのように反映されたか、サイバーテロがどのように反映されたか、など。要は生きた仕組みかどうか。発生した事件事故に対する対処の本質性。データ類の統計的理解。あまりにきれいなデータの嘘を見抜く。無能な経営者は素通りします。もっとも彼らは本当は有能だけど時間が無いから目が届かないと無能経営者の典型的な説明をします。 - 内部監査:
社内の遠慮、毎年担当が変わる(いつも素人)、十分時間を取らない(余計な仕事になっている)、自己申告で済ませる、など内部監査の有効性を阻害する要因はいくらもあります。形式的な内部監査でも表層的な問題を見つけることは可能ですが有効性には問題が出ます。部門のマネジメントの問題を指摘できなければ無意味です。「罪を憎んで人を憎まず」は考え物。人(力量)が決定的です。仕組みの問題、人の問題をしてできない内部監査はやり直し。 - 日常的な監視・点検:
データを統計的に見る目が必要。昨日と今日の違いが見える監視点検をやることです。実際に生じた事象から日常的な監視点検活動の有効性がレビューされなければいけません。インシデントと監視が連携していなければ無意味です。
.*.
- 今回の崩落事故でも、吊り棒が落ちた原因として、地震の影響、鉄筋の劣化、地下水などによる腐食などいくつか可能性が素人の評論家によって述べられています。誰でも気づく懸念事項。
- では、定期的な点検で、それらはどのように点検されたでしょうか?。昔からの10年1日のやり方で吊り棒をたたくだけです。それで本当に分かるんでしょうか。しかも、手が届く範囲だけで。懸念事項と点検活動が何もリンクしていない。只の形式的な責任逃れのための仕事ですね。安全管理というより簡単にできることだけをやっているように見えます。
- これを何年も放置しているのは経営者の犯罪といっても過言ではないでしょう。
.*.
記録管理
無責任な引継ぎ業務
その後の報道を見れば分かることだが、基本的な設計ミスはあるとしても保全部門は手間を掛けながら天上に上がって打音検査などを実施していた。前の組織では。それが、中部NEXCOに引き継いだ瞬間、以前やっていたものが手抜きされた。コストのために安全を捨てたことが明らか。だからあの事故は犯罪的なんです。いつか誰かが死ぬかもしれない。それは自分かもしれない。NEXCOはそういう無責任な保守業務を続けてきた。道路公団時代の方がまともな発想が出来ていたようだ。明らかに、誰かが点検をマニュアルから削ったのだ。その彼を逮捕してこそ正義というものでしょう。世の中では安全のコストに問題がすりかえられている。本質を維持してコストを低減させてこそ本当の技術でしょう。
.*.
記録管理
- 道路、トンネル、橋梁、大型構造物。これらは利用年数が数十年。この場合の記録の保管は10年程度では論外。まったく不足。
- ライフサイクルレコーディング。これが常識。説明責任まで考慮すれば、最低でも2世代前までの記録も残しておきたい。某社のように記録は一切削除しないとする企業も有る。
- 道路公団の記録管理は分かりようもないが内容の適切さ、保管期限など懸念される。
無責任な引継ぎ業務
その後の報道を見れば分かることだが、基本的な設計ミスはあるとしても保全部門は手間を掛けながら天上に上がって打音検査などを実施していた。前の組織では。それが、中部NEXCOに引き継いだ瞬間、以前やっていたものが手抜きされた。コストのために安全を捨てたことが明らか。だからあの事故は犯罪的なんです。いつか誰かが死ぬかもしれない。それは自分かもしれない。NEXCOはそういう無責任な保守業務を続けてきた。道路公団時代の方がまともな発想が出来ていたようだ。明らかに、誰かが点検をマニュアルから削ったのだ。その彼を逮捕してこそ正義というものでしょう。世の中では安全のコストに問題がすりかえられている。本質を維持してコストを低減させてこそ本当の技術でしょう。
.*.
KPIの要件
KPIの要件
計測可能ということとKPIとして適切かどうかは別問題。管理策の有効性評価はまあどうってこと無いのですが、本気でやるとなると一つも答えが見つからない。体系的方法論が何処にも提示されていないからでしょうか。
シンプルで客観的で長期的に継続できること。それって何ですか?
いつもやっていること、これまでもやってきたこと、これからもやっていくこと。出来る限りそういうものの中から選択することですね。
もちろん、生産的指標です。結果指標を選択してはいけない。また言えばポジティブ指標はOK、ネガティブ指標はNG、足し算はOK,、引き算はNG。そんな感じ。
教育・周知は必須必達だけど、管理の主役には向かない? だからKPIには向かない。
全ての管理策(最大133項目)に対して有効性評価は要求されていないと主張する輩がいます。その主張が誰の何の役に立つんでしょうか? かたや地道に133項目のKPIを作った裏方が居ます。賞賛を贈ります。自分で全対応を放棄するのは勝手ですが正当化まで意図するのは邪悪な発想で軽蔑の対象です。出来ないこととやらないでいいんだと主張するのは全く別です。
取り敢えずは管理目的毎にKPIを作ることでもいいでしょう。
.*.
計測可能ということとKPIとして適切かどうかは別問題。管理策の有効性評価はまあどうってこと無いのですが、本気でやるとなると一つも答えが見つからない。体系的方法論が何処にも提示されていないからでしょうか。
シンプルで客観的で長期的に継続できること。それって何ですか?
いつもやっていること、これまでもやってきたこと、これからもやっていくこと。出来る限りそういうものの中から選択することですね。
もちろん、生産的指標です。結果指標を選択してはいけない。また言えばポジティブ指標はOK、ネガティブ指標はNG、足し算はOK,、引き算はNG。そんな感じ。
教育・周知は必須必達だけど、管理の主役には向かない? だからKPIには向かない。
全ての管理策(最大133項目)に対して有効性評価は要求されていないと主張する輩がいます。その主張が誰の何の役に立つんでしょうか? かたや地道に133項目のKPIを作った裏方が居ます。賞賛を贈ります。自分で全対応を放棄するのは勝手ですが正当化まで意図するのは邪悪な発想で軽蔑の対象です。出来ないこととやらないでいいんだと主張するのは全く別です。
取り敢えずは管理目的毎にKPIを作ることでもいいでしょう。
.*.
ISMSの有効性とは?
更新審査では有効性評価に力点が行きます。と聞きますが、この有効性評価は誰がやるんでしょう。有効性指標を決めて、例えば3年間の歩みを可能な限り定量化して、トレンドとして眺める。有効性評価が可視化されて具合がよろしい。という分けです。
ですから、有効性評価は経営者がやるに決まっている。マネジメントレビューの最重要議題の一つ。
審査員はその有効性評価のやり方が適切かどうかを見る。そういう役割分担なんだろう。
.*.
議論好きは、管理策の有効性、ISMSの有効性、どちらの話をしているのかとやってくる。普通、目的と手段は相対的で、位置づけを適切に理解する必要はあるが、切り離しての議論は返って難しい。133項目の有効性は当然、ISMSの各スキームについても有効性の考え方は成立する。全体としてのISMSも企業や社会から見たら手段の一つ。だから、ISMSの組織への貢献度?もISMS有効性の一つになるだろうね。
経営者にISMS導入のねらいを聞く。定性的な狙いは誰でも言えるが、目的目標までいえる経営者は少ない。どうなったら、どういう水準を達成したら、満足できるか。答えられる人は本当に少ない。それはそうでしょう。売り上げ利益のほかに経営品質の管理指標を決めている会社なんか、ISMSに関係なく多くない。
議論好きな連中の大上段に構えた物言いにはうんざり。出来ることを一つずつやって積み上げていけば、少しずつ見えてくる期待がある。
適切な目的展開と指標展開の連鎖を探ることが、少しずつ出来るようになってくる。
経営目標をしっかり持っていなければ、ISMSの目標設定も曖昧になる。ISMSという一つの手段領域だけを取り上げて有効性とか言い始めても話は始まらない。
.*.
経営目標・経営年度計画から展開するトップダウンアプローチと現場の施策の積み上げるボトムアップアプローチと両方を見て、上手くつないでいくしかない。この作業を指揮するのは経営者ですかね。有効性評価が上手く行かない最大の要因は経営者あるいはIS管理責任者の目標管理ノウハウの不足。未熟。ボトムアップだけでは方向性を失い頓挫する。
.*.
AデルタT。始めの一歩です。ISMSを担当するどの経営者もその一歩を踏み出して欲しいものです。
.*.
ですから、有効性評価は経営者がやるに決まっている。マネジメントレビューの最重要議題の一つ。
審査員はその有効性評価のやり方が適切かどうかを見る。そういう役割分担なんだろう。
.*.
議論好きは、管理策の有効性、ISMSの有効性、どちらの話をしているのかとやってくる。普通、目的と手段は相対的で、位置づけを適切に理解する必要はあるが、切り離しての議論は返って難しい。133項目の有効性は当然、ISMSの各スキームについても有効性の考え方は成立する。全体としてのISMSも企業や社会から見たら手段の一つ。だから、ISMSの組織への貢献度?もISMS有効性の一つになるだろうね。
経営者にISMS導入のねらいを聞く。定性的な狙いは誰でも言えるが、目的目標までいえる経営者は少ない。どうなったら、どういう水準を達成したら、満足できるか。答えられる人は本当に少ない。それはそうでしょう。売り上げ利益のほかに経営品質の管理指標を決めている会社なんか、ISMSに関係なく多くない。
議論好きな連中の大上段に構えた物言いにはうんざり。出来ることを一つずつやって積み上げていけば、少しずつ見えてくる期待がある。
適切な目的展開と指標展開の連鎖を探ることが、少しずつ出来るようになってくる。
経営目標をしっかり持っていなければ、ISMSの目標設定も曖昧になる。ISMSという一つの手段領域だけを取り上げて有効性とか言い始めても話は始まらない。
.*.
経営目標・経営年度計画から展開するトップダウンアプローチと現場の施策の積み上げるボトムアップアプローチと両方を見て、上手くつないでいくしかない。この作業を指揮するのは経営者ですかね。有効性評価が上手く行かない最大の要因は経営者あるいはIS管理責任者の目標管理ノウハウの不足。未熟。ボトムアップだけでは方向性を失い頓挫する。
.*.
- 「何のためにISMSを導入したのですか?」
- 「ISMSの目標レベルは明確ですか?」(ニュアンスとしては可能限り数値目標)
- 「今はどのレベルを達成していますか?」
AデルタT。始めの一歩です。ISMSを担当するどの経営者もその一歩を踏み出して欲しいものです。
.*.
登録:
投稿 (Atom)
<必ずお読みください>
◆コメントについて
内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。
◆注意事項
当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。
内容見直しの機会としてコメント可能としています。但し、採否・削除は勝手に行いますので予めご了解ください。
◆注意事項
当ブログは独断と偏見を排除しない私用目的のものです。不適切な内容を含む可能性がありますので注意してください。
組織・個人・商品・サービス等について固有名詞が引用されますが、関連考察は誹謗中傷を意図したものでは有りません。また内容の真否は一切確認しておりません。鵜呑みにしないでください。
記事は同じような内容が繰り返し記載されたり、矛盾することが記載されたりします。事実誤認もあります。これらの修正は必ずしも行うものではありません。
◆禁止事項
ブログ訪問者は直接閲覧すること以外の行為は遠慮してください。ブログ内容の一部または全部に関わらず、印刷、コピー、ダウンロード、保管、編集、利用、及び他の人への紹介・情報提供等を禁じます。
2004/04/01
2004/04/01
人気の投稿:月間
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
審査結果報告にある観察事項のグッドポイントって何ですか? 観察事項としてグッドポイント(良い点)を残すケースがある。これが実に理解できない。余計なお世話と言って嫌がるクライアントもいるとか。確かに、経営陣がドライブしようとしていたことに触るような話が出たら返ってやり難さがある...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
同じ居室内に違う会社が席を並べることは珍しいことではない。 先に問題になった偽装派遣は殆どが該当。偽装でなく、正しく業務委託(請負)の場合も、オフィスに同居して、ある一角を請け負い先が占めることがあるし、中には委託元の社員にサンドイッチのこともある。 業務...
-
拡大審査vs.縮小審査vs.移転審査 話を聴いていると定義が今一つはっきりしない。住所先が増えたり減ったりしたらそれは拡大または縮小。所在が単純にAからBへ移れば移転。部門が分散したり統合したりと組織再編が絡むと少し分かり難い。移転といえども新しい環境でのリスク対応を...
-
BSKの審査で困ったら?[ISMS] BSK 防衛基盤整備協会 http://www.bsk-z.or.jp/ .*. .*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*. Pre Audit Check Point 第三...
-
審査員は謙虚か傲慢か? 審査員は謙虚であれ!と言うもののお目にかかるのは傲慢な審査員ばかり? 倫理的行動を審査員は求められる。公務員も似たような倫理規定を被る。どの企業に勤めていて同じようなものだが、フェアネスのためにはその意識を強くしないといけないと言うことなんだろう。...
-
ISMS審査業界<JQA vs. BSI> ISMSの審査では2強の形になってきた。以前はBSIの独壇場だったが相次ぐ戦略ミスのためにみすみすJQAの大接近を招いた。 統合審査はQMSのカスタマーベースを多く有するところに優位に働くという簡単なこ...
人気の投稿:年間
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
同じ居室内に違う会社が席を並べることは珍しいことではない。 先に問題になった偽装派遣は殆どが該当。偽装でなく、正しく業務委託(請負)の場合も、オフィスに同居して、ある一角を請け負い先が占めることがあるし、中には委託元の社員にサンドイッチのこともある。 業務...
-
審査結果報告にある観察事項のグッドポイントって何ですか? 観察事項としてグッドポイント(良い点)を残すケースがある。これが実に理解できない。余計なお世話と言って嫌がるクライアントもいるとか。確かに、経営陣がドライブしようとしていたことに触るような話が出たら返ってやり難さがある...
-
BSKの審査で困ったら?[ISMS] BSK 防衛基盤整備協会 http://www.bsk-z.or.jp/ .*. .*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*. Pre Audit Check Point 第三...
-
審査員の不愉快な態度 (順不同)あとで整理しておこう。 上から目線での物言い。オープニングで上から目線はやりませんと言っていること自体が上からの物言いになっている。 トレーニング中の審査員に対する失礼な態度を見れはこの審査員の根性ははっきり上から物を見る人だと分...
-
JICQAの審査で困ったら?[ISMS] JICQA 日本検査キューエイ http://www.jicqa.co.jp/ .*. .*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*.+.*. Pre Audit Check Point...
-
審査工数は組織に出向いて行う審査のほかに当然ながら準備の工数も発生する。準備工数が取れていない審査は適切な審査か疑わしい。そういうことだ。 ガイドライン(実際何処にガイドラインがあるか分からないから、そのうち確認する必要がありそうだ)で、例えば10人日とある場合、これは準備のた...
人気の投稿
-
ASRエーエスアールの話が良く出てくる でも評判が今一。何故だろう。噂では工数単価が相当安いということだが、審査業界の秩序破壊という意味で悪評判なのか、審査の質が悪いという意味で悪評判なのか、本当のところはよく分からない。 既存の審査機関は敷居が高い。こういう新手の...
-
問題の審査機関(日本法人)では良い審査が出来ない理由 「 BSIジャパンでは良い審査が出来ない訳がない理由 」とも読める。最低と最高が同居するのがこの審査機関だろう。良し悪しは審査員によるということだ。他所の審査機関も基本的には同じだね。一人でも馬鹿が居れば審査機関の評...
-
クリアデスクは時間の無駄? クリアデスク方針を改めて考えてみると、本質と言えるものは何かを考察することになるように思う。 クリアデスクは基本的には、自分が業務で利用する情報を不用意に第三者の目に触れたり、第三者により持ち出されたり、破損されたりすることを防止するため...
-
経営者インタビューの要点 トップインタビューの要点 → 経営者インタビューの要点 昔の規格訳文では「経営者」という用語を使用しているので、トップインタビューよりは経営者インタビューの方が収まりがいい。今は経営陣と少し幅を持たせている。だから経営陣インタビューとか。規...
-
(ISMS) 教育と周知の違い 人に関連するセキュリティ施策として、「教育」とか「周知」とかの話が出てくるが、この2つがあまり区別されていないようだ。常識的に理解できることだから殊更この2つの言葉を取り上げて何かを言う必要はないのかもしれない。しかし、組織のキーマンが混...
-
ご利用の Apple ID のパスワードリセットまたはロック解除を行ってください こういうタイトルのメールが送られてきた。 どうすればいいの?。 > 送られてくるのは、Appleに限らない。Amazonであったり、Googleであったり、普通にクレジットカードとか、...
-
ISO 27002 :2013関連情報 いろいろ資料が回ってきた。これからも結構大変だね。こういう大事な資料を継続的に入手できないものだろうか。定期的にサイトを閲覧するしかないかな。頑張っている人がたくさんいるんだ。感謝ですね。 さてと、 要求規格ISO2700...
-
ASR :エイエスアール株式会社 あまり馴染みのない会社ですが、設立は2000年。審査機関として10年以上の経験があるのかな? http://www.armsr.co.jp/index.html 2011年11月の審査実績がJIPDECのデータでは38件。この件...
-
名簿業者も利用者も違法行為?ベネッセもジャストシステムも説明責任を果たしていない? ベネッセの罪: http://www.benesse.co.jp/ 預かった個人情報は適切に管理する義務を果たさなかった。基本的に契約違反だ。ミニマムでも1件につき\50...
-
嗚呼、勘違いの情報資産台帳 情報資産台帳を単純に考えれば情報資産だけをリストにしたものになります。 ですから、多くの組織では情報資産を前提に洗い出しを始めます。ところが状況によっては単純には行きません。作業はもっと深くなる。情報資産の1つである「資産台帳」自身が...
