1年間・4つの段階
期間は目安です。拠点数・システム構成・扱う情報の性質によって変わります。各フェーズの終了時に報告会を行い、そこまでの結果をご報告したうえで次の進め方を一緒に決めます。
現状把握・リスク可視化
3〜4か月
法人全体のセキュリティリスクを可視化し、優先順位を明確にする。
Actions
- 全事業所のリスクアセスメント
- 情報資産の棚卸しと整理
- セキュリティリスクの可視化(被害想定額の算定)
- 全職員のセキュリティリテラシーテスト(フィッシングメール訓練を含む)
- 優先順位付け・改善ロードマップ策定
- 喫緊の課題への対応(ウイルス対策・多要素認証・バックアップ改善など)
- 経営層向けセキュリティ勉強会
Outcome
- リスクの見える化
- 改善優先順位の明確化
- 経営層・職員の意識向上
セキュリティガバナンス構築
3〜4か月
組織的に運用できるセキュリティ体制を構築する。
Actions
- リスク評価結果に基づく改善計画の策定
- セキュリティ対策規程の策定
- インシデント対応フローの策定
- 緊急連絡体制の整備
- IT・AI利用ガイドラインの整備支援
- 社外CISOとして運営の説明を開始
Outcome
- ガバナンス体制の確立
- インシデント対応力の向上
- AIを安心して活用できる環境整備
組織定着・運用強化
2〜3か月
組織として継続的に運用できる仕組みへ定着させる。
Actions
- CSIRT(インシデント対応チーム)の運営支援
- インシデント対応訓練
- 初動対応訓練
- 社内教育支援
- サイバーセキュリティ保険の要否検討支援
Outcome
- 組織としての対応力向上
- インシデント発生時の初動体制の確立
- 継続的な運用サイクルの確立
評価・継続的改善
2〜3か月
改善効果を評価し、次年度へつながる仕組みを確立する。
Actions
- リスクの再評価
- フィッシングメール訓練の再実施
- SECURITY ACTION 二つ星の取得支援
- セキュリティレポートの作成
- 次年度改善計画の策定
- 年間活動報告
Outcome
- セキュリティレベルの定量評価
- 継続改善サイクル(PDCA)の定着
- SECURITY ACTION 二つ星の取得