{{item.title}}
{{item.text}}
{{item.text}}
本サービスは、グループ海外拠点におけるサイバーセキュリティ対策の実効性を、NIST Cybersecurity Framework(2.0)などのグローバル基準に基づいて評価する内部監査支援サービスです。拠点間の成熟度を横断的に可視化し、本社ガバナンスとの整合状況や各国法規制への対応状況を明らかにすることで、海外拠点を含むグループ全体のサイバーリスク管理態勢の高度化に貢献します。
グローバルに事業を展開する企業にとって、サイバー攻撃のリスクは国内にとどまりません。海外拠点は本社ガバナンスが届きにくく、現地のIT環境・法規制・人材の違いから、セキュリティ対策に「死角」が生まれやすい領域です。距離・言語・文化の壁、各国のデータ保護規制への対応、内部監査部門におけるサイバー専門人材の不足など、多くの企業が共通の課題を抱えています。グループ全体のサイバーリスクを適切に把握・統制するためには、海外拠点を対象とした実効性の高い内部監査が不可欠です。
図表1:海外拠点のサイバーセキュリティ監査における4つの壁
PwC Japan有限責任監査法人は、グローバルで豊富な対応実績を有する専門家チームにより、海外拠点のサイバーセキュリティ内部監査をグローバル水準で支援します。
図表2:海外拠点のサイバーセキュリティ内部監査支援の流れ
図表3:PwCの支援イメージ
図表4:支援ステップイメージ(1拠点あたり約2.5〜4カ月)
①プランニング |
・本社ガバナンス状況確認 ・対象拠点プロファイル確認 ・監査対象項目の検討 ・事前依頼資料準備 |
| ②事前調査 (2〜3週間) |
・事前受領資料の確認 ・事前リスク評価 ・現地規制要件の確認 |
| ③監査実施 (1〜2週間) |
・インタビュー実施 ・現場観察 ・管理状況の確認 ・エビデンスの収集/検証 |
| ④報告書作成 (2〜3週間) |
・発見事項まとめ ・調書(案)作成 ・発見事項の合意 ・報告書(案)作成 ・ヒートマップ作成 |
※リモートでの監査支援も可能です。拠点選定を含む「グループレベルのサイバーセキュリティリスクアセスメント」についても別途対応可能です
監査報告書は、①グループガバナンス上の整合状況、②個社のセキュリティ対応状況の両面から作成いたします。また、サイバーセキュリティリスクをヒートマップなどで可視化することで、グループのどの部分、どの拠点にリスクが潜在しているかを識別できます。グループ会社全体の傾向や個社ごとの弱点を可視化することで、本社としてのセキュリティへの戦略を効率化させます。
図表5:監査結果のアウトプットイメージ
NIST Cybersecurity Framework(2.0)などのグローバル基準のフレームワークを活用し、技術的対策を含む実効性の高い監査項目を策定します。また、対応項目は共通の重要リスクをベースに拠点固有の特性を加味して標準化することで、統一感のある監査の実施が可能となります。これにより、各拠点を同一の評価軸で比較できるようにし、グループ全体での横断的な評価を可能とします(図表6)。
図表6:何を監査するか―監査プログラムの決め方
本社のグループガバナンスとの整合状況に加えて、海外各拠点のサイバーセキュリティ成熟度を横断的に可視化します。これにより、拠点間の対策レベルの差異を明確にし、重点的に改善すべき拠点・領域を特定します。
専門用語を含む現地言語での対応に加えて、GDPR(一般データ保護規則/欧州)、中国サイバーセキュリティ法、PDPA(個人情報保護法/東南アジア各国)といった各国固有のデータ保護規制・サイバー関連法規制への対応状況も監査スコープに含め、コンプライアンスリスクにも対応可能です。 また、 PwC Japan有限責任監査法人は、 CISA(公認情報システム監査人)・CISSP(公認情報システムセキュリティプロフェッショナル)・CISM(公認情報セキュリティマネージャー)などの国際資格を保有するサイバーセキュリティ専門家が多数在籍しており、NIST CSF 2.0、ISO/IEC 27001、CIS Controls(CIS重要セキュリティ管理策)などのグローバル基準に基づく監査設計・評価ノウハウを活用し、価値のあるサービスを提供します。
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}