情報セキュリティマネジメント 2017年 秋期 午前(科目A) 問50
問題文
CIOが果たすべき主要な役割はどれか。
選択肢
ア:情報化戦略を立案するに当たって、経営戦略を支援するために、企業全体の情報資源への投資効果を最適化するプランを策定する。(正解)
イ:情報システム開発・運用に関する状況を把握して、全社情報システムが最適に機能するように具体的に改善点を指示する。
ウ:情報システムが企業活動に対して健全に機能しているかどうかを監査することによって、情報システム部門にアドバイスを与える。
エ:全社情報システムの最適な運営が行えるように、情報システムに関する問合せやトラブルに関する報告を受け、担当部門に具体的指示を与える。
🔒 解説は解答すると表示されます
CIOの役割【情報セキュリティマネジメント解説】
正解の理由
CIO(Chief Information Officer:最高情報責任者)は、企業の経営戦略と整合させて情報化戦略を立案し、情報資源(人・金・システム)への投資効果を最大化する責任を負います。選択肢の中では、全社的な投資最適化や戦略立案を示す ア がこれに該当します。CIOは経営層と連携してITの方向性を決め、投資判断やガバナンスの仕組みを作る役割が中心です。
解法ステップ
- 各選択肢のキーワードを探す。例:「戦略」「投資効果」「改善点を指示」「監査」「問合せやトラブルの対応」など。
- そのキーワードが「戦略的な役割」か「現場の運用・監査的役割」かを判別する。
- CIOの職務が「経営とITをつなぐ戦略的役割」である点を当てはめる。
- 「全社の投資最適化」「戦略立案」はCIOらしい。→ ア を選ぶ。
- 「具体的改善指示」「問い合わせ対応」は日常運用(IT部門のマネージャやヘルプデスク)の仕事。
- 「監査」は独立した監査部門や内部監査人の役割。CIOが行うと利害の対立で問題になる。
選択肢別の誤答解説
-
ア(正答)
全社視点での情報化戦略立案と投資の最適化を示しており、CIOの本質的職務に一致します。CIOは経営とITを結ぶ窓口で、IT投資の優先順位やガバナンス体制の設計を行います。 -
イ(誤り)
「具体的に改善点を指示する」は運用管理やプロジェクトマネージャの仕事です。CIOは全体方針や資源配分を決めますが、細かな開発手順や運用の個別指示までは通常行いません。 -
ウ(誤り)
監査(評価・検査)は独立性が重要です。内部監査部門や外部監査人が担当し、CIO自らが監査を行うと利害対立やチェック機能の不備が生じます。CIOは監査結果を受けて改善策の検討や実行支援を行う立場です。 -
エ(誤り)
問合せ対応やトラブルへの具体的指示はヘルプデスクや運用担当の職務です。CIOが個別の問合せ対応を行うと、戦略業務に支障が出ます。CIOは運用体制やSLA(Service Level Agreement:サービス品質保証)の策定・監督をします。
よくある誤解
- CIOは現場のIT担当者と同じく「手を動かす技術職」だと思う誤解。実際は経営と技術の橋渡しで、戦略設計や投資判断が主です。
- CIOが監査をするべきだと考える誤解。監査は独立性が必要なので、CIOは監査の対象になり得ます。
- セキュリティは全てCIOの仕事と思う誤解。セキュリティ方針の策定や予算獲得はCIOが関与しますが、実務はCISO(Chief Information Security Officer:最高情報セキュリティ責任者)や運用チームが担います。
補足コラム
CIO、CTO(Chief Technology Officer:最高技術責任者)、CISO は役割が似て非なるものです。簡単に言うと:
- CIO:経営戦略とITをつなぎ、IT投資やガバナンスを決める。ビジネス視点重視。
- CTO:技術戦略や製品・技術開発に深く関与。技術的なロードマップを描く。
- CISO:情報セキュリティの専門責任者。リスク管理やポリシー運用を主導する。
中小企業ではこれらを一人が兼務することもありますが、役割の区別を明確にしておくとガバナンスが効きます。
職場でのイメージ:CIOは「ITに関する経営の意思決定者」です。例えば、新しい基幹システム導入の際に業務部門と経営をまとめ、ROI(投資対効果)を評価して資金配分を決めます。日々のヘルプデスク業務やバックアップの手順指示はIT部門が実行します。
FAQ
Q. CIOが直接セキュリティ対応を指示することはありますか?
A. 重要インシデントや方針変更時には方向性やリソース配分を指示しますが、具体的な対応手順はCISOやCSIRT(Computer Security Incident Response Team:コンピュータセキュリティ事故対応チーム)が実行します。
A. 重要インシデントや方針変更時には方向性やリソース配分を指示しますが、具体的な対応手順はCISOやCSIRT(Computer Security Incident Response Team:コンピュータセキュリティ事故対応チーム)が実行します。
Q. 小さな会社ではCIOがいない場合はどうなりますか?
A. 経営者やITマネージャがCIO的な役割(戦略、投資判断、ベンダー選定)を担います。役割を明確にして責任の所在を決めることが大事です。
A. 経営者やITマネージャがCIO的な役割(戦略、投資判断、ベンダー選定)を担います。役割を明確にして責任の所在を決めることが大事です。
Q. CIOになるために必要なスキルは?
A. 経営理解、IT知識、プロジェクト/資金管理、コミュニケーション力です。技術だけでなく、ビジネス価値を語れる能力が重要です。
A. 経営理解、IT知識、プロジェクト/資金管理、コミュニケーション力です。技術だけでなく、ビジネス価値を語れる能力が重要です。
関連キーワード: CIO、ITガバナンス、IT戦略、投資対効果、CISO、CTO、内部監査、運用管理

\ せっかくなら /
情報セキュリティマネジメントを
クイズ形式で学習しませんか?
クイズ画面へ遷移する→
すぐに利用可能!

