背景:
* 東証1部上場
* ISMS/Pマーク未取得
課題:
* クラウドサービスを利用する際の申請が不明瞭
* 会社におけるクラウドサービスのルールがリスクマネジメントが不足している
* プロジェクトによってはISMS取得クライアントとのクラウドサービス利用があるため、
* 対外的にもISMSレベルのルール策定が必要
対応:
* ISO27017の理解を基にクラウドサービス利用規定と、クラウドサービス評価シートの素案作成
* 法務部とセキュリティ以外のリスクを評価、クライアントとの基本契約の見直し
*総務部と他関連規定との整合性等を調整
*コーポレート会議への提案、承認までの調整
*リリース後の社内周知、運用
苦労した点:
ISO27000シリーズの素養はあるものの深い理解が必要であった件
社内で専門性の高いものがいなかったため、想定したルールの正しさを
社外のリソースに一度確認する必要があった。
そのため、社内背景や文化を想定した最終案は最後まで自身で責任を持たないといけない点
法務部、総務部等別部署との調整や調整に至るまでのコミュニケーション
コーポレート会議へ提案に至るまでにキーパーソンのコンセンサスをとること