[論文レビュー] Information Security Strategy in Organisations: Review, Discussion and Future Research Directions
本論文は、組織内での情報セキュリティ保護から、より広範な組織間セキュリティ戦略フレームワークへの戦略的転換を提案する。学術文献の主題的レビューを通じて、情報セキュリティ戦略の定義、採用の駆動要因と利点の特定、そしてシステム的で協働的なアプローチによる組織境界を越えた今後の研究方向性を提示する。
Dependence on information, including for some of the world's largest organisations such as governments and multi-national corporations, has grown rapidly in recent years. However, reports of information security breaches and their associated consequences continue to indicate that attacks are still escalating on organisations when conducting these information-based activities. Clearly, more research is needed to better understand how organisations should formulate strategy to secure their information. Through a thematic review of academic security literature, we (1) analyse the antecedent conditions that motivate the potential adoption of a comprehensive information security strategy, (2) the current perspectives of strategy and (3) the yields and benefits that could be enjoyed post-adoption. Our contributions include a definition of information security strategy. We argue for a paradigm shift to extend from internally-focussed protection of organisation-wide information towards a strategic view that considers the inter-organisational level. Our findings are then used to suggest future research directions.
研究の動機と目的
- 現代の組織において包括的な情報セキュリティ戦略を必要とする要因となる前件条件を検討すること。
- 学術文献における情報セキュリティ戦略の現在の見解を分析すること。
- 公式な情報セキュリティ戦略を採用することで組織が得る具体的な利点と戦略的成果を同定すること。
- 内部統制にとどまらず、組織境界を越えた協働的戦略に移行するためのパラダイム転換を提言すること。
- 組織情報セキュリティ戦略分野の発展に向けた実行可能な今後の研究方向性を提示すること。
提案手法
- コンピュータと社会(cs.CY)および暗号とセキュリティ(cs.CR)の分野における学術的資料を対象に主題的文献レビューを実施した。
- 査読済み研究からの発見を統合し、戦略策定、実装、成果に関する繰り返し現れるテーマを同定した。
- 統合された文献に基づき、「情報セキュリティ戦略」を定義し、戦略的意図と組織の整合性に重点を置いた。
- 反応的で技術的な制御から、能動的で戦略的な計画に進化するセキュリティ戦略の変遷を評価した。
- システム的で協働的な原則に基づく組織間セキュリティ戦略の概念的フレームワークを提言した。
- 得られた知見を基に、戦略的統合と組織境界を越えた協働に焦点を当てた今後の研究方向性を導出した。
実験結果
リサーチクエスチョン
- RQ1組織が包括的な情報セキュリティ戦略を採用する動機となる主な駆動要因と条件は何か?
- RQ2学術的および組織的文献において、情報セキュリティ戦略はどのように概念化され、実装されているか?
- RQ3公式な情報セキュリティ戦略を採用することで得られる測定可能な利点と戦略的成果は何か?
- RQ4情報セキュリティ戦略は、内部組織の境界を越えて、どのように組織間連携を含めた形に進化できるか?
- RQ5組織における情報セキュリティ戦略の戦略的役割を発展させるために、最も重要な今後の研究方向性は何か?
主な発見
- 公式な情報セキュリティ戦略とは、セキュリティの目的をビジネス目標と整合させる、構造的で組織全体にわたるアプローチである。
- 情報セキュリティ戦略の採用は、デジタル依存の増大、深刻化するサイバー脅威、規制圧力によって駆動されている。
- 戦略的セキュリティフレームワークを実装した組織は、リスク管理、コンプライアンス、運用レジリエンスの向上を報告している。
- 現在の文献には戦略的思考のギャップが見られ、多くのアプローチが包括的で企業全体をカバーする計画ではなく、技術的制御に焦点を当てている。
- サプライチェーンやパートナーシップ全体にわたるシステム的リスクに対処するため、組織間セキュリティ戦略へのパラダイム転換が不可欠である。
- 今後の研究は、戦略的連携モデル、ガバナンスフレームワーク、組織間セキュリティのパフォーマンス指標の探求に焦点を当てるべきである。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。