Governance & Responsibility

Accountabilityとは何か

Accountabilityは、日本語では説明責任と訳されますが、単に説明する責任ではありません。CMMCの文脈では、組織がCUI保護状態について、誰の権限で、どの根拠に基づいて、継続的に責任を負うのかという問題です。

約4,619字

ViewsLikes
Governance & Responsibility

Responsibilityとは何か

Responsibilityは、Accountabilityと似ていますが同じではありません。Responsibilityは、具体的な作業や運用を実行する責任です。アクセス権を設定する、ログを確認する、端末を管理する、POA&Mを完了する、といった行為に紐づきます。

約4,598字

ViewsLikes
Governance & Responsibility

Who implements / Who validates

CMMC対応では、誰が実装し、誰が検証するのかを分けて考える必要があります。実装した本人だけが“できています”と言う状態では、誤りや過信、証跡不足を見逃しやすくなります。

約4,672字

ViewsLikes
Governance & Responsibility

Separation of Duty

Separation of Dutyは、誰かを疑うための考え方ではありません。一人の人が申請、承認、実行、レビュー、証跡削除までできる状態を避けるための設計です。CUI環境では、職務分離は内部不正だけでなく、ミスや侵害時の被害拡大を抑えるためにも重要です。

約4,581字

ViewsLikes
Governance & Responsibility

GovernanceとSecurity

Securityは技術対策だけでは成立しません。どのリスクを受け入れ、どの例外を認め、どの投資を行い、誰が表明するのか。この意思決定の構造がGovernanceです。CMMCは、技術実装だけでなく、組織としての統治を問う制度でもあります。

約4,666字

ViewsLikes
Governance & Responsibility

MSPは顧客アカウンタビリティをどう支援すべきか

MSPはCMMC対応において重要な支援者です。しかし、MSPが“全部やります”と言うほど、顧客側のAccountabilityが見えにくくなります。良いMSPは、顧客の説明責任を肩代わりするのではなく、顧客が説明できる状態を作ります。

約4,629字

ViewsLikes
Governance & Responsibility

CMMCと責任分界

CMMC対応では、システム境界ばかりが注目されます。しかし、実務でつまずくのは責任分界です。CUIを誰が受け取り、誰が分類し、誰がアクセス権を付与し、誰がログを見るのか。これが曖昧だと、どれだけ良いツールを使っても評価可能な状態になりません。

約4,585字

ViewsLikes
Governance & Responsibility

ゼロトラストと責任構造

Zero Trustは“信用しない”というスローガンではありません。誰がアクセスを判断し、どのポリシーが適用され、どのログで説明し、誰が例外を承認するのか。そこには責任構造が必要です。

約4,545字

ViewsLikes
Governance & Responsibility

なぜ主体が曖昧だとセキュリティは成立しないのか

セキュリティで最も危険なのは、攻撃技術だけではありません。“誰がやったのか分からない”“誰が責任者か分からない”“誰の権限か分からない”という主体の曖昧さです。CUI環境では、この曖昧さがアクセス制御、監査ログ、責任分界を破壊します。

約4,628字

ViewsLikes