目安時間: 約120分 読了目安: 12分

この章で学ぶこと

情報セキュリティ担当者がいくら適切な対策を提案しても、経営層に「なぜ必要か」「いくらかかるか」が伝わらなければ実行に移せません。この章では、経営陣の役職や会計の基礎知識、DXやクラウド活用などのシステム戦略、そしてシステムを導入する際のシステム企画・調達の流れを扱います。第2章で学んだリスクマネジメントの考え方が、ここでは経営判断の材料として活きてきます。

経営管理と会計の基礎

経営陣の役職は、頭文字(C)から意味を推測できると覚えやすくなります。最高経営責任者のCEO、情報システム全般を統括するCIO、デジタル戦略を主導するCDO、情報セキュリティの最高責任者であるCISO、個人情報保護を統括するCPOという役割分担を押さえます。人材面では、社会人の学び直しを指すリスキリング、研修のeラーニング、組織を導くリーダーシップが頻出です。

事業継続の分野では、緊急事態への対応計画であるBCP(事業継続計画)と、それを組織的に運用するマネジメントの仕組みであるBCM(事業継続マネジメント)の違い、事業が停止した場合の影響を分析する事業影響度分析(BIA)を押さえます。社会全体のIT活用の方向性を示すSociety5.0データ駆動型社会デジタルトランスフォーメーション(DX)もあわせて理解しておきましょう。

データを扱う分析手法としては、母集団の一部を調べるサンプリング、アイデアを出し合うブレーンストーミング、専門家への匿名アンケートを繰り返すデルファイ法、条件分岐を図で整理するデシジョンツリーを押さえます。分析結果の偏りを示す統計的バイアス認知バイアスは、リスクアセスメントの判断が偏っていないかを見直す視点としても重要です。会計分野では、売上と費用が釣り合う損益分岐点、財務状態を示す貸借対照表、現金の流れを示すキャッシュフロー計算書を最低限押さえておきます。

扱う用語(精選・24語)

  • CEO/CIO/CDO/CISO/CPO
  • リスキリング/eラーニング/リーダーシップ
  • BCP(事業継続計画)/BCM(事業継続マネジメント)/事業影響度分析(BIA)
  • Society5.0/データ駆動型社会/デジタルトランスフォーメーション(DX)
  • サンプリング/ブレーンストーミング/デルファイ法/デシジョンツリー
  • 統計的バイアス/認知バイアス
  • 損益分岐点/貸借対照表/キャッシュフロー計算書/流動比率

深掘り: DXとMVV・デジタルディバイドとは?P/L・B/S・C/F・損益分岐点・ROIとは?平均値・標準偏差・確率・サンプリングとは?

システム戦略とデジタル活用

情報システムの方向性を決める情報システム戦略委員会のもと、業務の流れを見直す活動が行われます。既存プロセスを前提とせず抜本的に作り直すBPR、定型作業を自動化するRPAは、業務効率化の代表的な手法として対比しながら押さえます。クラウドサービスはSaaS・PaaS・IaaSという第5章で学んだ3階層に加えて、国内法制のもとで運用されるソブリンクラウド、業務アプリを提供するASPを押さえます。

デジタル技術を組織にどう根付かせるかという観点では、基礎的な活用能力であるデジタルリテラシー、IoT・ビッグデータ・生成AIなどを業務に活かすデジタル技術の有効活用、私物端末を業務利用するBYOD(第1章のシャドーITと合わせて理解すると効果的)、問い合わせ対応を自動化するチャットボットを押さえます。導入後は情報システムの投資対効果分析で効果を検証し、システムが役目を終えたらシステムライフサイクルに沿ってデータの消去・情報機器の廃棄まで責任を持って行います。

扱う用語(精選・16語)

  • 情報システム戦略委員会/BPR/RPA
  • クラウドサービス(SaaS,PaaS,IaaS,ソブリンクラウド,ASP)
  • デジタルリテラシー/デジタル技術の有効活用(IoT,ビッグデータ,AI)/BYOD/チャットボット
  • 情報システムの投資対効果分析
  • システムライフサイクル/データの消去/情報機器の廃棄

深掘り: BPR・BPMとは?改革と改善の違い

システム企画と調達

新しいシステムを導入する際は、まず情報システム導入リスク分析を行い、想定されるリスクへのリスク対応(回避・移転・保有など、第2章のリスク対応と同じ発想)を検討します。次に利用者のニーズを洗い出す要求分析を経て、業務上必要な機能を定める業務要件定義機能要件定義と、性能やセキュリティなど機能以外の条件を定める非機能要件定義セキュリティ要件をまとめた要件定義を行います。

外部に開発を委託する場合は、システムインテグレータなどの外部資源の利用を検討し、契約時にはソフトウェア開発委託モデル契約情報システム・モデル取引・契約書(第4章の請負・準委任契約の考え方が土台になります)を用います。調達プロセスの3つの依頼文書(RFI・RFP・RFQ)の使い分けは、次のコラムで詳しく扱います。

扱う用語(精選・14語)

  • 情報システム導入リスク分析/リスク対応
  • 要求分析/要件定義/業務要件定義/機能要件定義/非機能要件定義/セキュリティ要件
  • 外部資源の利用(システムインテグレータ,アウトソーシング)
  • RFI(情報提供依頼書)/RFP(提案依頼書)/RFQ(見積依頼書)
  • ソフトウェア開発委託モデル契約/情報システム・モデル取引・契約書

調達の三点セット: RFI・RFP・RFQはなぜこの順番なのか

情報システムの導入を外部に依頼する際、多くの組織は3つの文書を順番に使います。

  1. まず、どんなベンダーがどんな技術・実績を持っているかを幅広く把握するためにRFI(情報提供依頼書)を送り、情報収集を行う
  2. 情報が集まったら、自組織の要件・対象範囲・目標スケジュールなどをまとめたRFP(提案依頼書)を作成し、複数のベンダーに具体的な提案を依頼する
  3. 提案内容を比較する中で、価格や数量など特定の項目だけをさらに詳しく確認したい場合はRFQ(見積依頼書)を使って見積りを取る

この順番を逆にする、たとえば情報収集をせずにいきなりRFPを送ってしまうと、要件が市場の実態と合わず、ベンダーから的外れな提案しか集まらないという失敗につながります。「情報を集めてから要件を固めて依頼し、必要なら見積りだけを絞って確認する」という段階を踏む理由が分かると、なぜ提案評価基準要求事項適合度といった評価の仕組みが必要になるかも自然につながります。

AIで学ぶ

ここまでの用語は、ChatGPTやClaudeなどの生成AIに以下のプロンプトを投げかけると、比較表つきでさらに深く掘り下げて学習できます。コピーして使ってみましょう。

あなたは情報セキュリティマネジメント試験の講師です。「経営・システム戦略」の範囲について、以下の用語を初学者向けに**関連づけながら**説明してください(単体の丸暗記より、用語同士のつながりを理解したほうが記憶に定着しやすく、試験本番で紛らわしい選択肢を見分ける力もつくためです)。用語同士の違いが分かる**比較表**を最後に付けてください。

【経営管理と会計】CEO、CIO、CDO、CISO、CPO、BCP、BCM、事業影響度分析、DX、統計的バイアス、認知バイアス、損益分岐点、貸借対照表、キャッシュフロー計算書
【システム戦略とデジタル活用】情報システム戦略委員会、BPR、RPA、SaaS/PaaS/IaaS、ソブリンクラウド、デジタルリテラシー、BYOD、投資対効果分析、システムライフサイクル
【システム企画と調達】情報システム導入リスク分析、要求分析、要件定義(業務・機能・非機能)、セキュリティ要件、RFI、RFP、RFQ

経営層向けの用語は特に、似た略語(CIO・CISO・CDOなど)が紛らわしく感じられます。プロンプトに関連づけて説明させる指示を入れているのは、こうした略語群を個別に暗記するのではなく、役割の違いというセットで理解させるためです。

章末チェック

最後に、この章で学んだ知識をアウトプットして定着させましょう。全問に答えたら「答え合わせ」を押してください。

問1. 損益分岐点の説明として最も適切なものはどれか。

問2. RFP(提案依頼書)とRFQ(見積依頼書)の違いとして正しいものはどれか。

問3. BPR(ビジネスプロセスリエンジニアリング)の説明として最も適切なものはどれか。

問4. 組織の情報セキュリティに関する最高責任者を表す役職の略称はどれか。

この章のまとめ

この章では、経営陣の役職や会計の基礎、DX・クラウド活用などのシステム戦略、そしてRFI・RFP・RFQを使ったシステム企画・調達の流れを学びました。

最終章では、これまで学んだ知識をもとに、情報セキュリティ管理者の実務をケーススタディ形式で体験します。→ 第8章 情報セキュリティ管理者の実務(ケーススタディ)