情報セキュリティ管理者の役割と責任範囲は、組織の規模・業種・ISMSの適用範囲に応じて設定します。
一般的には、下記のような役割と責任となることが多いです。
- トップマネジメントへの重要事項の報告
- リスクオーナー
-リスク受容などの承認 - トピック固有の方針の承認
-アクセス権付与の判断基準となるようなアクセス制御方針 等 - ISMSの年間を通じて実施しなければならない事項の実施管理
-資産目録のレビュー
-リスクアセスメントの実施
-事業継続計画の実施訓練 等 - マネジメントレビューの実施
情報セキュリティ管理者の役割と責任は、実際の業務における職務分掌と整合するように配慮する必要があります。