4.6

View in English

4.6 コンプライアンスとガバナンス

概要と動機

コンプライアンスとは、組織が法的、契約上、倫理上の義務を満たしていることを、監査人、規制当局、顧客、市民に証明する規律です。ガバナンスとは、コンプライアンスを、英雄的な年一回の大慌てではなく、組織の繰り返し可能な性質にする、方針、役割、統制の構造です。大企業にとって、特に政府にとって、コンプライアンスは任意の間接費ではありません。しばしば事業を営む免許そのものです。適切な認証と認可がなければ、規制対象の業界に販売できず、政府の契約を勝ち取れず、ある種のデータを法的に処理できません。

コンプライアンスの状況は広大で層をなしています。企業は、データ保護法(GDPR、CCPA)、業界の規則(医療のHIPAA、決済カードのPCI-DSS、財務報告のSOX)、任意だが期待される認証(ISO 27001、SOC 2)を渡り歩きます。政府とその契約者は、さらに別の宇宙に直面します。FedRAMPとFISMAの認可、NIST 800-53と800-171の統制カタログ、防衛サプライチェーンのためのCMMC、インパクトレベルの分類、アクセシビリティの義務(Section 508、ADA、WCAG、EN 301 549)、FOIAを含む記録の義務。これらすべてを手作業で管理することはスケールしません。現代の答えは継続的なコンプライアンスで、統制が自動化され、証拠が通常の運用の副産物として生成されます。

本章は、主要なフレームワーク、重い重みを持つ政府固有の制度、法的義務としてのアクセシビリティ、そして定期的な監査から継続的で証拠駆動のコンプライアンスと健全なガバナンスへの移行を扱います。

主要原則

  • コンプライアンスは良いエンジニアリングの副産物です。 強い統制でよく運営されるシステムは、自然に証拠を生み、劇場としてのコンプライアンスはそうではありません。
  • 統制を一度マップして、多くのフレームワークを満たす。 単一の統制が、複数の標準にわたる要件に対応することがよくあります。統一された統制の集合を管理します。
  • 定期的より継続的。 証拠の収集を自動化し、コンプライアンスが、監査の前の大慌てではなく、常時オンになるようにします。
  • ガバナンスが説明責任を定義する。 方針、統制、リスクの明確なオーナーシップが、コンプライアンスを持続可能にします。
  • アクセシビリティは要件であり、あれば良いものではない。 政府にとって、そしてますます企業にとって、法的に義務づけられています。
  • 記録は義務です。 記録の保持、処分、開示は、特に政府では、法的な効力を持ちます。
  • 監査人のために設計する。 明確で不変の証拠を生むシステムは、監査が安く、信頼しやすいものです。

推奨事項

適用されるフレームワークを知り、統制を一度だけマップする

まず、どの制度が組織を拘束するかを特定し、それから、各統制が満たすすべての要件に対応づける、統一された統制フレームワークを築きます。

これらのフレームワークに相互対応づけされた単一の統制ライブラリを維持し、統制(たとえばアクセスレビュー)を実装すると、SOC 2、ISO 27001などの証拠が一度に生成されるようにします。このクロスウォークは、企業のコンプライアンスで最もてこの効く単一の動きです。

政府固有の制度を厳格に満たす

政府の仕事は、明確で交渉の余地のない要件を課します。

  • FISMA(連邦情報セキュリティマネジメント法)は連邦の情報セキュリティを統治し、NIST SP 800-53 は、システムの分類(低/中/高のインパクト)によって選択される、連邦システムのための統制カタログを提供します。
  • FedRAMP(連邦リスク認可管理プログラム)は、連邦で使うクラウドサービスの認可を標準化し、インパクトレベルに結びついたベースラインと、目標としての運用認可(ATO)を備えます。
  • NIST SP 800-171 は、連邦以外のシステムにおける管理された非機密情報(CUI)を保護し、契約者を拘束します。
  • CMMC(サイバーセキュリティ成熟度モデル認証)は、防衛産業基盤の契約者が必要な統制を、階層化されたレベルで実装していることを検証します。
  • インパクトレベル(IL) はデータの機微さを分類し(たとえば国防総省(DoD)のIL2からIL6の階層)、必要な環境と統制を規定します。

文書化されたシステムセキュリティ計画(SSP)、ギャップのための行動とマイルストーンの計画(POA&M)、ATOを一度きりの出来事として扱うのではなく、認可を維持するための継続的な監視を備えて、これらに取り組みます。

アクセシビリティを法的義務として扱う

アクセシビリティは倫理的な義務であり、多くの法域では法律でもあります。

  • Section 508 は米国連邦のシステム(そしてしばしばその契約者)がアクセシブルであることを要求し、ADA(障害を持つアメリカ人法)の義務は、ますます商業的なデジタルサービスにも及び、EN 301 549 は公共部門の調達のための欧州の標準です。
  • ウェブコンテンツ・アクセシビリティ・ガイドライン(WCAG) は、通常レベルAAで、これらの義務が参照する技術的な基準です。
  • アクセシビリティを、是正のパスとしてではなく、設計とテストに組み込みます。セマンティックなマークアップ、キーボードナビゲーション、十分なコントラスト、スクリーンリーダーのサポート、キャプション。
  • 自動化されたツールと、本物の支援技術のユーザーでテストし、適合を文書化します(たとえば、アクセシビリティ適合レポート、別名Voluntary Product Accessibility Template、VPATを通じて)。

監査への備えと継続的なコンプライアンスを築く

定期的な大慌てから、常に準備ができている態勢へ移ります。

  • 証拠の収集を自動化する: 監査のたびに手作業で組み立てるのではなく、統制の証拠(アクセスレビュー、スキャン結果、変更承認、バックアップ)を自動的に継続して引き出します。
  • コンプライアンス・アズ・コードとポリシーエンジンを使い、デプロイ時に統制を徹底して検証し、副作用として証拠を生成します。
  • 状態とギャップを示す生きた統制のダッシュボードを維持し、組織がいつでも監査に備えられているようにします。
  • 例外とリスクの受容を、ギャップが静かに居座るのを許すのではなく、所有者と期限とともに明示的に管理します。

記録管理と開示を統治する

記録は、特に政府では、明確な法的義務を負います。

  • 記録管理の方針を確立します。何が記録を構成するか、各クラスをどれだけ保持するか、どう処分するかを、法定のスケジュールに合わせて。
  • 記録が、監査証跡とともに、真正で、完全で、改ざんが明らかになるようにします。
  • 政府については、FOIA(情報自由法、および同等の透明性の法)に備えます。法的な期限内に、記録を見つけ、レビューし、墨消しし、公開する能力。
  • 記録の保持義務を、衝突しうるプライバシーの消去の権利と調整し、組織がその緊張をどう解決するかを文書化します。

トレードオフ: 長所と短所

決定長所短所
多くの認証を追求する市場を開く。信頼を築くコストが高い。継続的な監査の負担
統一された統制フレームワーク効率的。一度マップして多くを満たすクロスウォークを築く事前の労力
継続的なコンプライアンスの自動化常に監査に備えられる。監査あたりのコストが低いツールへの投資。エンジニアリングの労力
ある時点の監査のみ当面のコストが低い大慌て。監査の間のずれ。高いリスク
社内のコンプライアンスチーム深い文脈。制御高価。すべての専門分野に人員を置くのが難しい
GRCプラットフォーム / コンサルタント専門知識、ツール、速度コスト。ベンダー依存
FedRAMP/ATOの追求連邦市場へのアクセス長く、高価で、文書が重い

包括的なトレードオフは、コストと労力対市場へのアクセスとリスクの低減です。認証と認可は高価で遅いですが、多くの組織にとって、市場全体への入場券です。FedRAMPがなければ連邦クラウドの事業はなく、SOC 2がなければ企業との取引はありません。効率的な道は、統一された自動化された統制フレームワークに一度投資し、追加の認証ごとの限界コストを低く保つことです。継続的なコンプライアンスは、最後の瞬間の監査の大慌てより事前のコストがかかりますが、時間とともに劇的に安く、リスクが低い。コンプライアンスを繰り返す危機から、定常状態の性質に変えます。

チームで議論すべき問い

  1. 統制ライブラリのどの統制が最も多くのフレームワークに対応づけられ、自動的に証拠を出していますか。 企業のコンプライアンスで最もてこの効く単一の動きは、相互対応づけられた統一された統制の集合で、一つの統制(たとえばアクセスレビュー)を実装すると、SOC 2、ISO 27001、HIPAAなどの証拠が一度に生成されます。どの統制がこの複数フレームワークの重みを負うかを決め、その証拠の自動化に優先順位をつけてください。それらはあらゆる監査にわたって元が取れるからです。継続的で自動化された証拠は、各監査を高価な火事場の演習から、生きたストアに対する日常のチェックに変え、次の認証を加える限界コストを大きく削ります。現在の統制の一覧を持ち込み、監査のたびに集められる手作業のスクリーンショットにまだ頼っているものに印を付けてください。それがずれと大慌てのリスクだからです。各フレームワークを自分のサイロで管理しているなら、一つのクロスウォークが排除したはずの労力を重複させています。

  2. FedRAMPのATOや同様の認可が目標なら、達成するだけでなく、維持できますか。 政府の認可は契約への門で、ATOを一度で終わりとして扱うのは典型的な失敗です。継続的な監視が門を開いたままにするからです。生きたシステムセキュリティ計画を維持し、ギャップのために行動とマイルストーンの計画に取り組み、システムのインパクトの分類によってNIST SP 800-53の統制を選ぶ規律があるかを決めてください。これらの制度は厳格で交渉の余地がなく、文書化と監視の負担は、ローンチ日の追い込みではなく、相当で継続的です。認可を必要とするパイプラインを持ち込み、それを維持する本物のコストと量って、投資を意図したビジネス上の決定にしてください。管理された非機密情報がスコープに入るなら、NIST SP 800-171と該当するCMMCのレベルも満たすことを確認してください。どちらを欠いても資格を失いうるからです。

  3. アクセシビリティの適合は完了の定義に入っていますか。それとも監査に落ちるのを待つ是正のパスですか。 アクセシビリティは法的義務であり、あれば良いものではありません。Section 508は米国連邦のシステムとしばしばその契約者を拘束し、ADAの義務はますます商業的なデジタルサービスに及び、EN 301 549は欧州の公共部門の調達を統治します。WCAG AAを、遅れて後付けするのではなく、設計とテスト(セマンティックなマークアップ、キーボードナビゲーション、十分なコントラスト、スクリーンリーダーのサポート、キャプション)に組み込んでください。後付けは貧しく不適合な結果と法的な露出を生みます。自動化されたツールと本物の支援技術のユーザーでテストするか、それを求める買い手のためにVPATで適合を文書化するかを決めてください。出荷中のインターフェースを一つ持ち込み、会議の場でキーボードのみとスクリーンリーダーのパスを実行してください。見つかるギャップは、そうでなければ後で受ける監査の指摘だからです。政府の仕事では、この適合は調達の前提条件なので、片付けの作業ではなくゲートとして扱ってください。

  4. 各統制と各リスクの受容を所有するのは誰で、例外には所有者と期限がありますか。 ガバナンスは、コンプライアンスを年一回の大慌てから持続する性質に変えるものであり、統制に文書はあるが責任ある所有者がいないとき、あるいは「一時的に」与えられたリスクの受容が何年も続くとき、静かに失敗します。誰が各統制を承認し、誰が例外をレビューし、ギャップがスプレッドシートに静かに居座るのではなく所有者と期限を得る方法を決めてください。相反する引力は、速度対説明責任です。所有者を名指しして期限切れを徹底することは人を遅くしますが、所有者のない統制はずれ、無期限の例外は監査を沈める指摘になります。現在の例外の台帳を持ち込み、名前のある所有者と生きた期限を持つ項目がいくつあるかを確認してください。空欄が積み上がるリスクだからです。大企業では、これは多くのチームにわたる管理の範囲であり、政府では、責任ある担当官と文書化されたリスクの受容そのものが、レビューアが要求する監査の成果物です。

  5. 記録の保持義務がプライバシーの消去の権利と衝突するとき、どう衝突を解決し、その解決は書き留められていますか。 これらの義務は本当に衝突します。法令は記録を何年も保持するよう求める一方で、データ主体が忘れられる権利を行使するかもしれず、削除を即興するエンジニアは、広すぎる保全がプライバシー法に違反しうるのと同じくらい易々と、保持のスケジュールに違反しえます。優先のルールを、記録のクラスごとに事前に決め、法的な保全、墨消し、適法な根拠の例外が、消去の要求をどうオーバーライドするかを文書化してください。量るべき緊張は、透明性と個人の権利対、法定の保持と、法的な期限内にFOIAや証拠開示の要求に答える能力です。保持のスケジュールと本物の消去の要求を一つ持ち込み、会議で実際の決定の経路をたどってください。政府では賭け金が最も高く、FOIAの応答期限、記録の処分法、プライバシーの権利がすべて同時に法的な効力を持ち、調整は一つ以上の規制当局に対して擁護できなければならないからです。

  6. コンプライアンスの能力を社内で築くか買うか、その選択は、収益を実際にゲートする認証に合っていますか。 継続的なコンプライアンスの地味な基盤は、人員とツールで、計画はフレームワークよりも、GRCプラットフォームを動かし、統制の証拠を出し、新しい制度を解釈する人がいないことで失敗します。どの部分を社内で人員配置し、どれをガバナンス、リスク、コンプライアンスのプラットフォームとして買い、特定の認可のためにどこでコンサルタントを入れるかを意図して決め、それから本物のパイプラインを開く認証に合わせてください。トレードオフは、深い社内の文脈と制御対、完全なコンプライアンスの機能が要求するコストと稀少な専門家であり、買えばベンダー依存と継続的な費用です。未決着の取引に結びついた認証の一覧、手作業の監査の大慌ての本当のコスト、現在の人員のギャップを持ち込んでください。企業では、これは多くの監査にわたるポートフォリオの経済性であり、政府では、認可と適格性の長いリードタイムが、関連する期間内に人員配置できない能力は、勝てない契約を意味します。

セクター別の視点

スタートアップ。 目の前の取引を開く認証、通常はSOC 2だけを追い、採用ではなくコンプライアンス自動化のツールでそこに手を伸ばしてください。本当に維持できる少数の統制を書き留め、初日からクラウドとコードに証拠の収集を配線し、まだ顧客が求めていないフレームワークは飛ばします。本物の習慣から得たタイプIの報告書は、決して守らない願望的な方針のバインダーに勝ります。

小規模事業者。 専任のコンプライアンスの専門家がおらず予算も厳しいので、機能を立ち上げる代わりに、ガバナンス、リスク、コンプライアンスのプラットフォームや非常勤のコンサルタントに頼ってください。ロゴの壁よりも、買い手が実際に要求する認証を好み、記録の保持とアクセシビリティを、プログラムではなく具体的なチェックリストとして扱います。クロスウォークと証拠の自動化は築くのではなく買ってください。乏しいエンジニアリングの時間は、製品に使うほうがよいからです。

大企業。 仕事は、多くのチームにわたるポートフォリオのガバナンスです。SOC 2、ISO 27001、HIPAA、PCI-DSSに相互対応づけされた一つの統一された統制ライブラリで、証拠は共有のストアに自動的に集められます。すべての統制とリスクの受容に所有者を指名し、例外の期限を徹底し、認証をポートフォリオとして管理して、次のものを加えるコストが低いようにします。GRCのツールと監査のカレンダーを明示的に予算化し、コンプライアンスを、年一回の火事場の演習ではなく、定常状態の性質に保ってください。

政府。 調達規則、透明性、公的な説明責任があらゆる選択を形づくります。FedRAMPやFISMAの認可を、ローンチ日の追い込みではなく、生きたシステムセキュリティ計画と継続的な監視を伴う持続する義務として扱い、WCAG AAの適合とSection 508を調達のゲートとして保持してください。記録の処分とFOIAの期限を法定のスケジュールで満たし、それらをプライバシーの消去の権利と文書で調整し、重大な統制ごとに責任ある担当官を指名し続けます。

事例

スタートアップ。 シードステージのSaaSスタートアップは、最初の企業との取引が、持っていないSOC 2の報告書でブロックされていることを知り、小さく始めます。クラウドとコードを監視するコンプライアンス自動化のツールをオンにし、無視してしまう願望的な方針ではなく、本当に維持できる少数の統制を書き留めます。アクセスレビュー、バックアップ、変更承認を含む証拠を最初から自動的に集めることで、スクリーンショットで慌てる四半期ではなく、数週間でタイプIの報告書に到達します。それらの統制を監査の劇場ではなく本物の習慣として扱うので、認証はチームが実際にどう働くかを反映し、追っていた収益のブロックを解きます。

大企業。 クラウドソフトウェアのベンダーは、SOC 2、ISO 27001、HIPAA、PCI-DSSに相互対応づけされた単一の統制フレームワークを築きます。証拠(アクセスレビュー、脆弱性スキャン、変更承認、バックアップの検証)は、GRC(ガバナンス、リスク、コンプライアンス)プラットフォームに自動的に集められるので、毎年の監査は、スクリーンショットを集める慌ただしい一か月ではなく、生きた証拠のストアから引き出されます。統制がフレームワークにわたって対応づけられているので、SOC 2の後にISO 27001を加えるのに追加の仕事はほとんど要らず、会社は企業の買い手に、求めに応じて現在の証明を渡せて、販売サイクルが短くなります。

政府。 連邦のクラウド導入を追求する契約者は、システムをFISMAの中程度と分類し、対応するNIST SP 800-53の統制を選び、システムセキュリティ計画と、残るギャップを追跡するPOA&Mを備えて、FedRAMPの認可に向けて取り組みます。管理された非機密情報を扱うので、防衛の仕事のためにNIST SP 800-171と該当するCMMCのレベルも満たします。市民向けのすべてのインターフェースは、Section 508を満たすためにWCAG AAに適合し、VPATに文書化されます。記録は法定の保持スケジュールに従い、FOIAの応答期限を満たすよう検索可能で、継続的な監視が時間とともに認可を維持します。

ビジネスケース: 動機、ROI、TCO

コンプライアンスは、セキュリティ投資の中では珍しく、そのROIがしばしば、避けられた損失だけでなく、直接の収益です。適切な認証と認可がなければ、市場全体が単に閉じています。SOC 2は企業との取引を開き、FedRAMPは連邦のものを開き、HIPAAとPCI-DSSは医療と決済を開きます。総所有コストには、監査の費用、GRCのツール、コンプライアンスの人員やコンサルタント、統制を実装して証拠を出すエンジニアリングの時間、そして政府の認可を追求する非常に大きなコストが含まれます。しかし、コンプライアンスを満たさないコストは、事業を完全に失うことに加え、違反に続く罰金、制裁、契約の解除で、収益のかなりの割合に達しうるものです。

効率のてこは、継続的で自動化された証拠を伴う統一された統制フレームワークです。それは、追加の認証ごとの限界コストを大きく削り、監査を高価な火事場の演習から、生きた証拠のストアに対する日常のチェックに変えます。リーダーシップに論拠を示すときは、コンプライアンスを、収益の実現とリスクの低減を合わせたものとして枠づけてください。各認証を必要とするパイプライン、失敗した監査や失われた認可のコスト、自動化と永遠の手作業の大慌てとの節約を定量化します。政府の契約者については、認可が契約への門であり、継続的な監視が門を開いたままにすることを強調してください。

アンチパターンと落とし穴

  • 監査駆動の大慌て。 監査が迫るまで何もせず、それから慌てて証拠を組み立て、監査の間に統制がずれるのを許すこと。
  • ある時点のコンプライアンス。 監査に通った後、来年まで統制を放棄すること。
  • フレームワークのサイロ。 各認証を別々に管理し、統制を一度マップする代わりに労力を重複させること。
  • コンプライアンスの劇場。 監査人を満足させるが、本物の統制を反映しない文書とスクリーンショット。
  • 後回しのアクセシビリティ。 アクセシビリティを遅れて後付けし、貧しく不適合な結果と法的な露出を生むこと。
  • 記録の義務の無視。 法的な要求がギャップを露出させるまで、保持とFOIAの義務を果たさないこと。
  • ATOを一度で終わりとする。 認可を得て、認可を有効に保つ継続的な監視を怠ること。
  • コンプライアンスとセキュリティの混同。 監査に通ることは安全であることと同じではありません。コンプライアンスは床であって、天井ではありません。

成熟度モデル

レベル1: 開始。 コンプライアンスは反応的でその場しのぎです。統制フレームワークは存在しません。証拠は、期限の圧力のもと、フレームワークごとに手作業で組み立てられます。アクセシビリティと記録の義務は、ほぼ無視されます。指摘とヒヤリハットが頻繁で、各監査は新たな大慌てです。

レベル2: 発展。 主要なフレームワークが特定され、一部の統制と方針が文書化されますが、実践はチーム間で一貫しません。あるグループはアクセスレビューを行い、別のグループは行いません。監査には通りますが、重い手作業の労力があってこそです。アクセシビリティは遅れて考慮され、基本的な記録の保持は、統一されたスケジュールなしに、まだらに存在します。

レベル3: 標準化。 単一の統制ライブラリが文書化されて主要な標準に相互対応づけられるので、一つの統制を実装すると複数が証拠づけられ、チームごとではなく組織全体で徹底されます。アクセシビリティは設計とテストに組み込まれ、適合はVPATに文書化されます。記録管理と、政府ではFOIAへの備えが確立され、認可はシステムセキュリティ計画とPOA&Mで追求されます。

レベル4: 管理。 コンプライアンスのプログラムは、文書化されるだけでなく、ベースラインと目標に対して測定されます。組織は、統制のカバレッジ、証拠の新鮮さ、証拠を集める時間、未解決の監査の指摘とその経過日数、例外の数と期限の遵守、ギャップを是正する平均時間、アクセシビリティの適合率を追跡し、前の期間のベースラインに対してレビューします。リスクの受容には所有者、期限、指標があり、ずれは監査で発見されるのではなくダッシュボードから検知され、新しい認証の実施/不実施の決定は測定された準備状況に基づきます。

レベル5: オーケストレーション。 継続的なコンプライアンスが定常状態で、自動化された常時オンの証拠と、デプロイ時に統制を徹底して検証するコンプライアンス・アズ・コードのガードレールがあります。統一されたフレームワークがすでにその大部分をカバーしているので、新しい認証を加えるのは低コストです。継続的な監視が認可を失効なく維持し、コンプライアンスはビジネスとリスクの計画と統合され、組織は規制と脅威が変わるにつれて統制を先回りして適応させ、いつでも監査に備えられています。

議論のためのアイデア

  1. あなたの組織の収益を実際に開く認証はどれで、どの優先順位ですか。
  2. 統一された統制のクロスウォークを、それ自体が官僚的な負担にならずに築くにはどうしますか。
  3. 組織を、監査の時ではなく、いつでも監査に備えられるようにするには何が必要ですか。
  4. 衝突するとき、記録の保持義務とプライバシーの消去の権利をどう調整しますか。
  5. コンプライアンスが、監査人を満足させるが本物の統制を反映しない劇場に堕するのを、どう防ぎますか。
  6. 政府の仕事で、認可が決して失効しないよう、継続的な監視をどう維持しますか。

要点

  • コンプライアンスはしばしば事業の免許です。それがなければ、市場全体が閉じています。
  • 多くの標準に相互対応づけされた一つの統一された統制フレームワークを築き、統制を一度マップします。
  • 政府の制度(FISMA、FedRAMP、NIST 800-53/171、CMMC、インパクトレベル)は厳格で交渉の余地がありません。
  • アクセシビリティ(Section 508、ADA、WCAG、EN 301 549)は法的義務であり、任意のあれば良いものではありません。
  • 定期的な監査の大慌てから、自動化された証拠を伴う継続的なコンプライアンスへ移ります。
  • 記録管理とFOIAは、特に政府で、本物の法的義務を負います。
  • 監査に通ることは床であって、安全の証明ではありません。コンプライアンスとセキュリティは関連しますが別個です。

参考文献とさらなる読み物

  • National Institute of Standards and Technology, SP 800-53: Security and Privacy Controls
  • National Institute of Standards and Technology, SP 800-171: Protecting Controlled Unclassified Information
  • National Institute of Standards and Technology, Cybersecurity Framework (CSF)
  • ISO/IEC 27001, Information Security Management Systems
  • AICPA, SOC 2 Trust Services Criteria
  • PCI Security Standards Council, Payment Card Industry Data Security Standard
  • US General Services Administration, FedRAMP documentation; Section 508 standards
  • W3C, Web Content Accessibility Guidelines (WCAG); ETSI EN 301 549