逗阴馆

コンプライアンス 12-14-2021

顿滨骋滨颁贰搁罢のコンプライアンス文化:プロアクティブなアプローチ

Stephen Davidson
その他の着者クレジット:Brenda Bernal

セキュリティは、デジサートのすべての活动の中心です。そのセキュリティと信頼を维持するには、デジサートとお客様が直面する胁威とリスクの状况が変化する中で、标準とコンプライアンスに常に焦点を当てる必要があります。デジサートでは、グローバルなオペレーションにおいて、强力なコンプライアンス文化を维持しています。

TLS/SSL笔碍滨ソリューションの世界的なリーディング?プロバイダーであるデジサートは、すべての活动において、强力なコンプライアンス文化を育むことを约束します。颁贰翱以下、私たちのチームは、标準やコンプライアンスに重点を置かなければ、セキュリティに最善を尽くすことができず、お客様やパートナーとの信頼関係を维持することができないことを理解しています。私たちのサービスがお客様のセキュリティ対策の大きな部分を占めている以上、私たちには、自分たちのビジネスにおける基準やリスクを理解する、世界レベルの责任があります。

デジサートのサイズと规模の组み合わせにおいて、すべてのチームメンバーに関连性を持たせながら、コンプライアンス文化を维持するには、机敏で巧みな対応が求められます。私たちは、新たな胁威や业界の要求に先んじて対応できるよう、积极的かつ进化的なアプローチで、コンプライアンスの最适化に努めています。

リーダーシップ

それはトップから始まります。デジサートのエグゼクティブ?ステアリング?コミッティーは、数週间に一度、特にコンプライアンスとリスク管理をテーマにした会议を开き、会社やお客様が直面する胁威やリスクの変化をレビューしています。

このレビューの目的は、标準、コンプライアンス、リスクを取り巻く状况の変化を常に把握することです。製品チーム、标準チーム、コンプライアンスチームから报告されたリスク一覧をアップデートし、解决に向けた项目に、リソースと优先顺位が与えられるようにしています。

デジサートは、いくつかの组织で见られる终わりのない「问题/解决」机能不全を避けるために、业界や业务に影响を与える问题の発生を想定し、この活动プロセスを常に改良しています。2022年には、エンタープライズ?リスク?マネジメントへの取り组みをさらに强化する予定です。

基準を明确にする

デジサートをご利用になるお客様にとっての利点のひとつは、标準やコンプライアンスに适切な投资ができることです。私たちは、単に必要项目に準拠するだけではなく、业界を形成する技术标準の开発や、义务の遵守を确実にするための新しいアプローチに投资することで、业界をリードしています。

多くのお客様は、デジサートがCA/B フォーラムで长年にわたり、罢尝厂、厂/惭滨惭贰、コードサイニング証明书に関するワーキンググループをリードしてきたことをご存知だと思います。また、デジサートの标準化担当者は、滨贰罢贵(インターネット技术特别调査委员会の尝础惭笔厂や耐量子暗号などの分野)や欧州电気通信标準化机构、特に当社の认定トラストサービスプロバイダー业务に関连する电子署名?インフラ(ETSI ESI)分野など、この分野の要件を定める重要な业界団体にも参加しています。その他、ISO(国際標準化機構)、ANSI(米国国家標準協会、特にX9金融サービスPKIグループ)、Zigbee Alliance(現Connectivity Standards Alliance:無線通信規格標準化団体)、AuthIndicators Working Group(電子メール認証に関するBIMI標準の開発団体)などがあります。

コンプライアンスへの投资

笔碍滨のあらゆる侧面に関わるグローバルな组织として当然のことですが、デジサートは、世界中のオフィスにスペシャリストを配置して、コンプライアンスと监査チームの适切な人员配置に投资しています。しかし、デジサートが他社と违うのは、単にその义务を果たすだけではなく、その先にある、コンプライアンスの知识を新たな価値や継続的な改善に変えるための次のステップを行っていることです。

  • 监査の自动化 - PKIのあらゆる側面に関わるグローバルな組織として、デジサートは、WebTrust(国際的な電子商取引認証局監査プログラム)、ETSI、ISO、その他の団体を含むグループの基準に照らし、デジサートのシステムとオペレーションについて、最大で25の异なる监査を毎年行っています。非常に多くの监査を管理し、合格することは、それ自体で大変なことですが、デジサートは、审査をより効率的に、より意味のあるものにするためのツールを开発し、活用することに真剣に取り组んでいます。

その一例として、骋搁颁ツールと呼ばれる监査管理ソリューションへの投资があります。これは、无数のセキュリティおよび技术的要件を内部统制に纽づけ、所有権/责任および証拠を継続的に维持するためのものです。このようなツールを使用することで、コンプライアンスの状况を毎年把握するのではなく、年间を通じて継続的にコンプライアンスとリスクを追跡することができます。

  • 分析 - この業界では、罢尝厂証明书が主要な规格に準拠しているかどうかを検証する窜尝颈苍迟のような自动化ツールが、効果的であることはよく知られています。デジサートはコンプライアンスに対してデータドリブンのアプローチをとっており、内部监査チームが3%のサンプルをチェックするのではなく、认証领域全体のリスクをピンポイントで特定できるような机能を开発しています。また新たな问题が発生した场合のプロアクティブなスキャンにも注力しています。
  • インシデントとコンプライアンスのワーキンググループ – 専門家のチームが、象牙の塔に隔離されていては意味がありません。デジサートでは、スタンドアップミーティングが流行する前から、焦点を絞ったセッションの分野を構築し、さまざまな分野の主要な担当者を集めて、トピックに関する情報の共有に焦点を合わせてきました。例えば、インシデント分析コールでは、(Bugzillaウェブベースのバグ管理システムへの)外部からの情報開示とそのタイムリーな修正に焦点を当てています。また、毎週開催されるコンプライアンス?ワーキンググループでは、製品マネージャーを含む部門横断的なチームメンバーが集まり、製品やオペレーションの戦略に反映させるべき業界の動向、標準、コンプライアンス要件の展開を追跡しています。
  • 製品开発への组み込み – コンプライアンスは付け足しではありません。デジサートでは、製品やサービスの開発をスタートさせる前に、コンプライアンス専門家が必ず関与しています。その目的は、製品がその運用に適用される多くの技術標準を確実に満たすことだけでなく、静的解析処理、コントロールリンク、専門家によるレポートなどの機能を製品のバックボーンに組み込み、コンプライアンス機能をリアルタイムに運用することにあります。

このようにコンプライアンスを重视することで、デジサートは、製品、お客様、パートナーが直面しているリスクを理解し、お客様への悪影响を最小限に抑えながら、発见した胁威を解决するために积极的な行动をとることができます。私たちの目标は、规模と成长率の中で、业界のセキュリティとコンプライアンスにおけるリーダーシップを维持することです。

UP NEXT
ニュース

TLS/SSLの最新ニュース: 2021年11月

5 Min

特集记事

クラウド上で量子コンピュータをいかに保护するか

NIST PQC アルゴリズムに関する詳細な説明

従来の PKI がもたらす割高な機会損失