プロジェクトマネジメント

プロジェクトマネジメントにおける情報セキュリティ【ISO/IEC 27001】とは?

はじめに

「プロジェクトマネジメントで情報セキュリティはどこまで対応すればよいのだろう」
「ISO/IEC 27001という言葉は聞くけれど、プロジェクトでどのように活用すればよいのか分からない」と感じていませんか。

たとえば、顧客情報や設計資料を扱うプロジェクトを任されたものの、情報の管理方法やリスクへの備えに不安を感じたり、セキュリティ対策を進めたいものの何から始めればよいのか判断できず迷ってしまったりすることがありますよね。

この記事では、プロジェクトマネジメントにおける情報セキュリティの基本や、ISO/IEC 27001を踏まえた対策、実践的な進め方まで順を追って説明していきます。

プロジェクトマネジメントにおける情報セキュリティとは?

プロジェクトマネジメントでは、スケジュールやコストだけでなく、プロジェクトで扱う情報を適切に管理することも重要な役割です。

ここでは、プロジェクトで情報セキュリティが重要とされる理由と、ISO/IEC 27001の管理策5.8との関係について順を追って説明していきます。

プロジェクトで情報セキュリティが重要になる理由

プロジェクトでは、設計書や顧客情報、開発中のデータなど、さまざまな情報を複数の関係者が扱います。

情報管理が不十分だと、情報漏えいやデータの改ざん・削除が起こり、プロジェクトの進行や成果物に影響するおそれがあります。

そのため、扱う情報に応じてアクセス権限や管理方法を決め、安全に情報を共有できる環境を整えることが大切です。

ISO/IEC 27001の管理策5.8との関係

ISO/IEC 27001の管理策5.8は、プロジェクト管理に情報セキュリティを組み込むことを求める管理策です。

プロジェクトの種類にかかわらず、計画や進行に合わせて情報セキュリティ上のリスクを確認し、必要な対策を取り入れていきます。

また、プロジェクトの内容や状況が変わった場合にはリスクを見直し、必要に応じて対策を調整することも大切です。

ISO/IEC 27001がそもそもどのような規格なのか、認証やISMSとの違いも含めて確認したい方は、こちらの記事も参考にしてください。
▶ISO/IEC 27001とは?ISMSとの違いや認証取得の流れをわかりやすく解説 

プロジェクトマネジメントに情報セキュリティを組み込む流れ

情報セキュリティ対策は、問題が起きてから追加するものではなく、プロジェクトの計画段階から進行に合わせて組み込むことが大切です。

ここでは、プロジェクトマネジメントに情報セキュリティを組み込む基本的な流れを順を追って説明していきます。

扱う情報資産とセキュリティ要求事項を明確にする

プロジェクトを始める際は、まず顧客情報や設計書など、扱う情報資産を整理しておくことが大切です。

それぞれの情報について、機密性・完全性・可用性の観点から、どの程度の保護が必要なのかを確認します。

そのうえで、閲覧できる人の範囲や保存方法などを決めておくと、情報資産に合った管理を行いやすくなります。

情報セキュリティリスクを特定・評価する

情報資産を整理したら、情報漏えいや不正な変更、利用停止など、どのようなリスクが考えられるかを確認します。

それぞれのリスクについて、発生する可能性やプロジェクトへの影響の大きさを見ながら評価することが大切です。

優先順位を付けておくことで、特に注意が必要なリスクから対策を検討しやすくなります。

リスクの洗い出し方や評価基準を具体的に決めたい場合は、情報セキュリティのリスクアセスメントの進め方を確認しておくと整理しやすくなります。
▶情報セキュリティのリスクアセスメントとは?評価方法と進め方をわかりやすく解説 

必要な対策と担当者の役割を決める

情報セキュリティリスクを確認したあとは、それぞれのリスクに応じて必要な対策を決めます。

あわせて、誰が情報を管理し、どの対策を担当するのかを明確にしておくことも大切です。

担当する範囲や役割をあらかじめ決めておくことで、対応漏れを防ぎ、プロジェクト内で対策を進めやすくなります。

プロジェクトの各段階で行う情報セキュリティ対策

情報セキュリティ対策は、一度実施すれば終わりではなく、プロジェクトの各段階に応じて実施内容を見直すことが重要です。

ここでは、プロジェクトの各段階で実施したい情報セキュリティ対策について順を追って説明していきます。

計画段階でリスクと対策をプロジェクト計画に組み込む

計画段階では、確認した情報セキュリティリスクをもとに、必要な対策をプロジェクト計画へ組み込みます。

リスクごとに対応方法や実施するタイミング、担当者を決め、アクセス権限や情報の取り扱いルールも整理しておくことが大切です。

あらかじめ計画に含めておくことで、プロジェクト開始後も必要な対策を進めやすくなります。

実行段階で対策の実施状況と変更によるリスクを確認する

実行段階では、計画した情報セキュリティ対策が予定どおり行われているかを確認します。

また、仕様や作業範囲などに変更があった場合は、新たなリスクが生じていないかを見直すことも大切です。

必要に応じて対策を追加・修正することで、プロジェクトの変化に合わせて情報セキュリティを維持しやすくなります。

仕様変更や作業範囲の変更が起きたときに、プロジェクト全体への影響をどのように管理すればよいか迷う場合は、変更管理の進め方もあわせて確認してみてください。
▶プロジェクトマネジメントの変更管理とは?進め方と変更時に確認するポイント

終了・運用移行時に残存リスクと引き継ぎ事項を確認する

終了・運用移行時には、対応しきれていない情報セキュリティリスクが残っていないかを確認します。

残存リスクがある場合は、必要な対応とあわせて、設定内容や管理ルールなどを運用担当者へ引き継ぐことが大切です。

引き継ぐ内容を整理しておくことで、プロジェクト終了後も必要な情報セキュリティ対策を続けやすくなります。

プロジェクトで情報セキュリティ対策を継続するポイント

情報セキュリティは、計画時に対策を決めるだけでは十分ではありません。

ここでは、プロジェクトで情報セキュリティ対策を継続するためのポイントについて順を追って説明していきます。

進捗に合わせてリスクと対策を見直す

プロジェクトが進むと、作業内容の変更や新しい情報の追加によって、情報セキュリティリスクも変化することがあります。

そのため、現在の状況に対して、当初決めたリスク評価や対策が適しているかを定期的に確認することが大切です。

状況に合わなくなった部分は必要に応じて見直し、プロジェクトの変化に合わせて対策を続けていきます。

関係者への情報共有と責任範囲を明確にする

情報セキュリティ対策を進める際は、誰がどの情報や作業を担当するのか、責任範囲を明確にしておくことが大切です。

あわせて、必要なルールや変更内容を関係者で共有しておくと、それぞれが自分の役割を把握しやすくなります。

担当や対応内容を共有することで、対策の実施漏れを防ぎ、関係者が連携しながら取り組みやすくなります。

まとめ

プロジェクトマネジメントでは、情報セキュリティを特別な対応として切り離すのではなく、計画から終了・運用移行までの流れに組み込んで考えることが大切です。

ISO/IEC 27001の管理策5.8を踏まえ、扱う情報やリスクを確認しながら、必要な対策を進めていきましょう。

また、プロジェクトでは仕様や関係者が変わることもあるため、一度決めた対策がそのまま適しているとは限りません。

進捗に合わせてリスクを見直し、関係者の役割や情報共有の方法も整えておくことで、状況の変化にも対応しやすくなります。

まずはプロジェクトで扱う情報を整理し、「どのようなリスクがあり、誰が対応するのか」を確認するところから始めてみてください。

-プロジェクトマネジメント
-