要約

  • LACNIC理事会は2026年5月24日、情報セキュリティ枠組みのDIR-POL-019.01版を出席者全員一致で承認した。
  • 議事録によれば、承認後に外部専門家が現状の成熟度を測り、その後で到達目標を決める予定だった。これは統治の順序を示す記録であり、公開監査の結果ではない。

まず物差しを選び、その後に測ることはできる。2026年5月24日のLACNIC理事会議事録は、その順序を明記している。提案された制度的枠組みは、レジストリとその情報、LACNICの使命遂行に必要な重要サービスを守り、会員とコミュニティーの信頼を維持することを目的とする。実装と評価は段階的に進め、持続可能で正式な、継続的改善を伴う管理システムにつなげると説明された。

注目すべきは決議直前の説明だ。理事会が枠組みを承認した後、外部専門家が現在の成熟度を測定し、それから目標水準を決める。続く決議で、出席理事はDIR-POL-019.01を全会一致で承認した。

この並びだけから統治上の失敗を導くことはできない。評価に使う言葉、範囲、権限を先に承認する合理性はある。ただし、「枠組みを承認した」と「統制が実装された」を同じ欄に入れてはならない。基準値の測定、目標の採択、差分計画の実行、残余リスクの受容、第三者認証も、それぞれ別の状態である。

公開記録が示す範囲

議事録から確認できるのは、日付、意思決定機関、全会一致、版番号、そして外部測定を行うという説明である。一方、DIR-POL-019.01本文、評価尺度、手法、評価者名、対象システム、基準値、目標値、期限、差分の責任者は掲載されていない。

これは公開資料の限界であって、LACNIC内部に資料が存在しないという意味ではない。現在までに外部評価が終わったか、目標が定まったかも、この資料群だけでは判断できない。ISO/IEC 27001認証の取得・未取得についても同様である。

LACNIC 2026–2029戦略は、情報セキュリティをプロセスとシステムの完全性、レジリエンスを支える内部能力と位置付ける。他方、LACNIC CSIRTの説明では、対象コミュニティーは会員だが、LACNIC自身の内部システムを除き、会員側のシステムを運用する権限はないとされる。5月の議事録にも、CSIRTの能力を内部の情報セキュリティ業務へどう取り込むかという議論が残る。

ここから分かるのは、範囲が結果の一部だということだ。レジストリ、重要サービス、社内システム、会員向け機能、コミュニティー対応は接続していても、必ずしも同じ評価母集団ではない。統制が変わらなくても、分母となるシステムが変われば得点は変わり得る。

CISの統制、ISOの管理システム、認証

議事録は「CISは認証機関ではなく、ISOには認証がある」という趣旨の説明を記録している。公式資料を合わせると、境界はさらに明確になる。

CIS Critical Security Controlsは、優先順位を付けたサイバーセキュリティー実践である。Implementation Groupsは資源やリスクに応じた導入順序を示し、Assessment Specificationはセーフガードの実装状況と有効性を測るための指標を提供する。基準値の裏付けには使えるが、それだけで組織認証になるわけではない。

ISO/IEC 27001:2022は情報セキュリティーマネジメントシステムの要求事項を定める。ISO自身の説明によれば、組織は認証を受けずに規格を実装することもできる。適合性評価機関による認証は、独立した任意の段階である。

したがって、CIS統制を使うこと、成熟度を測ること、ISMSを運用すること、明示された範囲について有効な証明書を持つことは、別々の主張になる。いずれも無事故や絶対的安全を保証しない。

編集上の提案:成熟度移行レシート

単独の総合点より、状態が移るたびに版管理されたレシートを残す方が有用だろう。以下は本稿の提案であり、LACNICが公表した約束ではない。

移行 最低限残す項目
承認 枠組み名、版、日付、承認機関、承認された範囲
基準測定 基準日、外部評価者、独立性、手法と版、対象システム、尺度、統制ごとの証拠
目標 承認された水準、承認者、期限、優先順位の理由
差分計画 未達統制、担当者、節目、依存関係、例外、代替措置
残余リスク 残るリスク、受容者、有効期限、再検討条件
再測定 次回日程と、比較可能性に影響する手法・範囲の変更
認証を掲げる場合 規格、証明書、認証範囲、評価機関、有効期間

版番号は事務上の飾りではない。CISの統制、適用するImplementation Group、採点方法、資産台帳のいずれかが変われば、同じ数値でも意味は変わる。結果だけでなく、結果を作った規則も保存する必要がある。

DIR-POL-019.01は、日付付きの権限の起点を作った。外部基準測定は観測点、目標はリスクと資源の選択、差分計画は作業の配分、残余リスクは責任の所在を示す。認証を主張するなら、それには別の証拠が要る。

情報源