Brocent ITリスクプロファイラーは、人・プロセス・テクノロジーを現在の脅威動向と認知されたフレームワーク(ISO 27001、NIST CSF、CIS Controls)に照らして評価する、ベンダー中立の構造化セキュリティアセスメントです。成果物は、明確なリスク評価と実践的な90日/6カ月/12カ月の是正ロードマップを含む、取締役会レベルのリスクレポートです — 単なる発見事項の一覧ではなく、想定される工数・コストを含む優先順位付けされたアクションプランです。
なぜBrocentか
- ISO 27001、NIST CSF、CIS Controlsに準拠
- 発見事項の一覧に留まらない実行可能なロードマップ
- リスク評価済み(影響度×発生可能性のヒートマップ)
- 取締役会向けのレポート形式
- 毎年繰り返し実施し改善状況を追跡可能
サービス内容
スコープ定義&環境ディスカバリー
構造化された関係者インタビューと自動スキャンにより、ユーザー、データフロー、システム、ネットワークトポロジー、クラウドサービス、第三者アクセスポイントまで、貴社のIT環境全体をマッピングします。抜け漏れや思い込みはありません。
フレームワークに基づくセキュリティアセスメント
業界・規制要件に応じてISO 27001、NIST CSF、CIS Controlsに照らして評価。各管理策を現状の実装状況と照合し、実際の態勢とフレームワーク基準とのギャップを特定します。
リスク評価済みの発見事項(影響度×発生可能性)
特定されたすべてのギャップを事業への影響度と発生可能性で評価し、Critical・High・Medium・Lowのリスクを取締役会や経営層が理解し行動できる形のリスクヒートマップとして提示します。
優先順位付けされた是正ロードマップ
90日間のクイックウィン(低コストかつ効果の高い施策)、6カ月の戦略的改善、12カ月の基盤的な変革という段階的な是正計画を、想定工数・コスト・責任者とあわせて提示します。
ベンダー・第三者リスクレビュー
主要なITサプライヤーや第三者アクセスポイントを貴社自身のセキュリティポリシーに照らして評価 — サプライチェーンリスクや、侵害リスクにつながりうるデータ共有契約を特定します。
取締役会向けレポーティング
リスクプロファイラーの成果物は経営層・取締役会向けの形式で構成されます — リスクヒートマップ、成熟度スコア、ベンチマーク比較、経営層向けサマリーに加え、技術的な詳細も付録として提供します。
サービスの流れ
スコープ策定
アセスメントの範囲、フレームワーク、主要関係者を定義。自動スキャンとインタビュースケジュールを確定します。
ディスカバリー&アセスメント
自動化ツールによりIT環境をマッピング。構造化インタビューによりプロセス、ガバナンス、人的統制を評価します。
分析&ロードマップ策定
発見事項をリスク評価・優先順位付けし、90日/6カ月/12カ月の段階的な是正ロードマップにまとめます。
レポート&デブリーフィング
取締役会向けレポートを提出し、発見事項と今後の優先アクションを共有するマネジメントデブリーフィングを実施します。