NIST SP 1308 ― Cyber Risk・ERM・Workforceを一つの経営判断へつなぐ
Executive Summary
NISTは2026年3月23日、CSF 2.0とEnterprise Risk Management(ERM)、Cybersecurity Workforce Managementを結び付けるSP 1308をFinal化しました。1
このGuidanceが示すのは、Cybersecurity Riskを技術部門だけで処理するのではなく、Risk Responseを実行するために必要な人材・能力・役割まで経営Riskとして計画する考え方です。
なぜ今なのか
新しいThreatやTechnologyが増えても、人員・Skill・意思決定速度は自動的には増えません。Control Gapの原因が製品不足ではなく、Owner不在やSkill不足であるケースもあります。
統合の考え方
Cyber Risk
↓
Enterprise Risk Response
↓
Required Capability / Role
↓
Workforce Plan / Skill / Sourcing
経営インパクト
| 観点 | 影響 |
|---|---|
| Budget | Tool BudgetとPeople Budgetを分離して考えられない |
| Workforce | Risk Responseから必要Skillを逆算する |
| Outsourcing | 内製 / 委託 / MSSPの判断をRisk基準で行う |
| Reporting | CISOとERM / HRの共通Languageが必要 |
日本企業への示唆
人材不足を「採用できない」で終わらせず、どのRisk ResponseにどのCapabilityが必要かを明確化すると、Training、Automation、Outsourcingの優先順位を決めやすくなります。
推奨アクション
- Top Cyber Riskごとに必要Capabilityを定義する
- CapabilityをRole / Skillへ展開する
- Current Workforce Gapを評価する
- Train / Hire / Automate / Outsourceを比較する
- Risk RegisterとWorkforce Planを定期的に同期する
- Board Reportingで人材RiskをCyber Riskに含める
用語解説
Workforce Management
必要なRole・Skill・人数・SourcingをRiskと事業計画に合わせて設計・維持する活動。