コンテンツにスキップ

NIST SP 1308 ― Cyber Risk・ERM・Workforceを一つの経営判断へつなぐ

Executive Summary

NISTは2026年3月23日、CSF 2.0とEnterprise Risk Management(ERM)、Cybersecurity Workforce Managementを結び付けるSP 1308をFinal化しました。1

このGuidanceが示すのは、Cybersecurity Riskを技術部門だけで処理するのではなく、Risk Responseを実行するために必要な人材・能力・役割まで経営Riskとして計画する考え方です。

なぜ今なのか

新しいThreatやTechnologyが増えても、人員・Skill・意思決定速度は自動的には増えません。Control Gapの原因が製品不足ではなく、Owner不在やSkill不足であるケースもあります。

統合の考え方

Cyber Risk
Enterprise Risk Response
Required Capability / Role
Workforce Plan / Skill / Sourcing

経営インパクト

観点 影響
Budget Tool BudgetとPeople Budgetを分離して考えられない
Workforce Risk Responseから必要Skillを逆算する
Outsourcing 内製 / 委託 / MSSPの判断をRisk基準で行う
Reporting CISOとERM / HRの共通Languageが必要

日本企業への示唆

人材不足を「採用できない」で終わらせず、どのRisk ResponseにどのCapabilityが必要かを明確化すると、Training、Automation、Outsourcingの優先順位を決めやすくなります。

推奨アクション

  1. Top Cyber Riskごとに必要Capabilityを定義する
  2. CapabilityをRole / Skillへ展開する
  3. Current Workforce Gapを評価する
  4. Train / Hire / Automate / Outsourceを比較する
  5. Risk RegisterとWorkforce Planを定期的に同期する
  6. Board Reportingで人材RiskをCyber Riskに含める

用語解説

Workforce Management
必要なRole・Skill・人数・SourcingをRiskと事業計画に合わせて設計・維持する活動。

関連記事

参考情報