新ECOでセキュリティはどこに例示された?
2026年版のECOで、セキュリティは次の箇所に例として出てきます(当サイトの訳・要約)。
| タスク | イネーブラー(要約) | 旧版(2021年版) |
|---|---|---|
| Business2:順守を計画し管理する | 順守の要件を確かめる(例:セキュリティ、安全衛生、サステナビリティ、規制) | あり(Business1。サステナビリティは無し) |
| Business5:リスクを計画し管理する | リスク登録簿を維持する(例:IT セキュリティの不備) | 無し(リスクは Process3。イネーブラーは2つだけ) |
| Business5:リスクを計画し管理する | リスク管理計画を実行する(例:セキュリティのリスク対応) | 無し |
つまり、セキュリティは「守るべき要件」と「管理すべきリスク」の両方として扱われています。旧版では順守の文脈だけでしたが、2026年版ではリスクの具体例として名指しされました。リスクのタスクそのものも、旧版の2つのイネーブラーから7つに増えています。順守の要件の扱い方は、プロジェクトのコンプライアンス管理で整理しています。
セキュリティ要件はどう確認する?
プロジェクトの初めに、守るべきセキュリティ要件を洗い出します。PM が一人で決めるのではなく、情報セキュリティの部署、法務、顧客と一緒に確認します。
- 社内の方針:情報の分類(機密・社外秘など)、アクセス権限、パスワードや端末の決まり。
- 法令・規制:個人情報の保護、業界ごとの規制。
- 契約上の要求:顧客が求めるセキュリティの基準、監査を受ける義務。
- 成果物の要件:作るシステムそのものが満たすべき、セキュリティの機能や性能。
確認した要件は、スコープ・受入基準・完了の定義(DoD)に組み込みます。アジャイルなら、完了の定義に「セキュリティのレビュー済み」を入れたり、要件をバックログの項目にしたりします。後から足すと手戻りが大きくなるため、初めに入れるのが基本です。
セキュリティのリスクはどう登録し、どう対応する?
セキュリティのリスクも、ほかのリスクと同じ流れで扱います。リスク登録簿に載せ、確率と影響を評価し、対応策とオーナーを決めます。対応策は、下の表のように脅威への対応の型で整理できます。
- 1
特定
例:テスト環境に本番の個人データを使っている
- 2
分析
漏えいの確率と影響(罰則・信頼の低下)
- 3
対応の計画
例:匿名化したテストデータに切り替える
- 4
オーナーと実行
担当を決め、期限までに実施
- 5
監視と報告
状況を確かめ、関係者に伝える
当サイトの整理
| 対応の型 | セキュリティでの例 |
|---|---|
| 回避 | 個人データを扱わない設計に変え、リスクそのものをなくす |
| 軽減 | アクセス権限を絞る、暗号化する、脆弱性の診断を行う |
| 転嫁 | 専門の事業者に運用を委託する、保険をかける(責任の一部を移す) |
| 受容 | 影響が小さいリスクは、起きたときの手順だけ決めて受け入れる |
| エスカレーション | プロジェクトの外の対応が必要なもの(全社の基盤など)を上位に上げる |
それぞれの型の違いは、リスク対応策の種類で扱います。対応にかかる費用は、予備費(コンティンジェンシー予備)で備えることもあります。
違反や事故に気づいたら、何から始める?
セキュリティの違反や事故に気づいたときは、順番が大事です。原因の分析から始めると、その間に被害が広がります。
- 被害が広がる状態を止める:違反しているデータの利用や、漏れの経路を止める。
- 決められた手順で報告する:情報セキュリティの部署など、組織が決めた窓口へ。隠さない。
- 事実を記録する:いつ、何が、どこまで起きたか。
- 影響を評価し、関係者に伝える:顧客や法令上の報告が要るかは、専門の部署と判断する。
- 原因を調べ、再発を防ぐ:手順や教育の穴を直す。個人を責めて終わりにしない。
- 記録を更新する:課題ログ、リスク登録簿、教訓に残す。
「まだ漏えいは確認されていない」「遅れが出る」といった理由で、止めるのを後回しにするのは誤りです。
ベンダーやAIを使うときの注意は?
外部の会社やサービスにデータを渡すと、こちらの管理が直接は届かなくなります。そのため、契約と手順で守る必要があります。
- ベンダー:契約に、データの扱い・再委託の制限・事故の報告義務・監査の権利を書きます。こちらのセキュリティ方針を説明し、守れているかを定期的に確かめます。
- クラウドサービス:データの保存場所、アクセスできる人、サービスの終了時のデータの扱いを確かめます。
- 生成AI:入力したデータがどう扱われるか(学習に使われるか、どこに保存されるか)を確かめます。組織の利用方針があれば従い、無ければ機密情報を入れない決まりを作ります。
新しいツールの導入は、それ自体がプロジェクトの変更や新しいリスクになります。チームが便利だからと勝手に使い始めるのを防ぐには、利用の可否を決める手順を、変更管理と同じように用意しておきます(変更管理の手順)。
PMP試験ではセキュリティがどう問われる?
試験は、暗号の方式などの技術を問うものではありません。PM としての判断が問われます。
- 事故や違反に気づいたら:隠さず、決められた手順で報告し、被害を広げない対応を先にします。
- 要件の後付けを求められたら:影響を分析し、変更管理を通します。
- 便利さとの衝突:チームや顧客が手順の省略を求めても、セキュリティの方針は勝手に外しません。
- リスクとして先に手を打つ:問題になる前に、リスク登録簿に載せて対応策を決めておきます。
似た構造の問題は、順守やサステナビリティでも出ます(プロジェクトとサステナビリティ)。判断の型をまとめて身に付けるには、無料模試30問で Business 領域の問題を解き、解説で理由を確かめるのが近道です。
確認問題1
テストに本番データを使っていた
(当サイトの独自問題)システム更新のプロジェクトで、開発チームが本番環境の顧客データを、そのままテストに使っていることが分かりました。組織の方針では、テストには匿名化したデータを使うことになっています。まだ外部への漏えいは確認されていません。プロジェクト・マネジャーが次に行うべきことはどれか。
選択肢を押すと、正誤と解説が表示されます。
正解と解説を見る
正解:3。方針違反の状態をまず止め、組織の手順に沿って情報セキュリティの担当などに報告します。コピーしたデータの削除や、アクセスした人の確認などの対処も必要です。
1:違反の状態が続き、報告の手順も飛ばしています。2:原因の分析は大事ですが、違反の状態を止めるのが先です。4:遅れを理由に、方針の例外を求めるのは筋が違います。
確認問題2
ベンダーへのデータの受け渡し
(当サイトの独自問題)データ分析を外部のベンダーに委託することになりました。分析には顧客の購買履歴が必要です。契約書の案には、データの扱いに関する条項がほとんどありません。ベンダーからは、来週には作業を始めたいと言われています。プロジェクト・マネジャーが次に行うべきことはどれか。
選択肢を押すと、正誤と解説が表示されます。
正解と解説を見る
正解:2。データを外部に渡す前に、扱いの条件(目的外の利用の禁止、再委託の制限、事故の報告、返却・削除など)を契約で決めておく必要があります。法務や情報セキュリティの部署と一緒に進めます。
1:条件が決まる前に、データが渡ってしまいます。3:口頭の確認では、守らせる根拠になりません。4:委託の判断を一人で覆しています。まずは、安全に委託できる条件を整えるのが先です。
確認問題3
チームが生成AIを使い始めた
(当サイトの独自問題)アジャイルのチームで、一部のメンバーが仕様書の要約に外部の生成AIサービスを使っていることが、デイリースクラムの会話で分かりました。仕様書には顧客の機密情報が含まれます。組織には、生成AIの利用方針がまだありません。プロジェクト・マネジャーが次に行うべきことはどれか。
選択肢を押すと、正誤と解説が表示されます。
正解と解説を見る
正解:4。機密情報が外部に出る恐れがあるので、まず入力を止めます。そのうえでリスクとして登録し、情報セキュリティの部署とチームで、使ってよい条件を決めます。組織全体の方針が必要なら、エスカレーションします。
1:機密情報が流出するリスクを放置します。2:報告は必要ですが、方針ができるまで入力が続いてしまいます。3:組織全体の禁止を決めるのは、PM の権限を超えます。