Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

委託時のセキュリティ責任、「知識不足」で不明瞭に

専門知識やスキルの不足が原因で、業務委託においてセキュリティに関する情報共有やインシデント対応などの責任範囲が不明瞭となってしまうケースが目立っている。

情報処理推進機構(IPA)が、2018年10月から2019年2月にかけて実施した「ITサプライチェーンにおける情報セキュリティの責任範囲に関する調査」によって判明したもの。

同機構では、2017年度に委託元と委託先間の情報セキュリティ上の責任範囲について調査を実施。責任範囲が明確となっていない企業が多いとの結果が出たことから、さらに原因を明らかにするため今回の調査を実施。ユーザー企業417社およびITシステム、サービス提供企業428社が回答した。

委託元が文書で明確にしているセキュリティに関する要求事項において、「あらたな脅威が顕在化した際の情報共有、対応」について記載している企業はわずか20.1%にとどまり、記載がない組織が約8割にのぼる。「インシデントが発生した場合の対応」に関しても、記載していた企業は37.1%で、6割超は定めがなかった。

20190422_ip_001.jpg
委託元が文書として明確にしているセキュリティの要求事項(グラフ:IPA)

(Security NEXT - 2019/04/22 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

「サイバーセキュリティ経営ガイドライン Ver3.0」の意見募集が開始に
自治体におけるマイナンバー取扱状況を公表 - 個情委
JIPDEC、ECサイト関連事業者にセキュ対策徹底を呼びかけ - 啓発セミナーも開催
尼崎市USBメモリ紛失事故でBIPROGYに行政指導 - 委託元は監督対象外
メール訓練のノウハウをまとめた手引書を公開 - NCA
テレワークで機密情報の特例持出が増加 - ルール遵守、半数近くが「自己確認」のみ
個情委、個人データ入り「USBメモリ」の管理で注意喚起
大企業の4社に1社、CISO同等ポジションを未設置
4割弱の中小企業、改正個情法の内容「知らない」 - 4社に3社は漏洩報告義務把握せず
経産省、メタップスPに行政処分 - 診断で脆弱性見つかるも報告書改ざん