情報セキュリティマネジメント
サステナビリティ
経営
ESGマテリアリティ
公正な企業行動/情報セキュリティ
サステナビリティ課題領域
重点項目
課題認識
デジタル技術の進展とデータ活用の高度化が急速に進む中、サイバー攻撃や情報漏えいといった情報セキュリティに関するリスクは、あらゆる産業・企業に共通する重要な社会課題となっています。情報システムへの不正アクセスや情報システムの破壊、機密情報の流出は、事業活動の停止や社会的信用の失墜を招くだけでなく、サプライチェーンや顧客、取引先を含む幅広いステークホルダーに深刻な影響を及ぼす可能性があります。
このような環境下において、不二製油グループは、情報セキュリティリスクを経営に直結する重要なリスクの一つと認識しています。
リスク管理の取り組み
教育
当社グループの従業員を対象に、2018年度よりeラーニングを中心としたITセキュリティ意識向上のための教育を実施し、不正アクセスやランサムウェア攻撃などのサイバーインシデントに対する注意喚起と通報体制の強化に力を入れています。2025年度のeラーニング受講完了率は98.7%※で、今後100%を目指して教育内容の充実、受講の促進に努めます。
-
※ 対象者は、会社貸与のメールアドレスを持ち、通常業務でPCを使用する当社グループの役員、執行役員および従業員。
セキュリティ内部監査
当社グループにおけるセキュリティ要件への遵守状況を客観的な証跡に基づき把握し、継続的な改善(PDCAサイクル)を実現することを目的として、2020年度よりCSIRT(Computer Security Incident Response Team)主導でセキュリティ内部監査と自己点検を実施しています。内部監査は概ね3年間でグループ全社を網羅するサイクルで運用しています。また、2024年度には監査評価項目を刷新し、OT※領域におけるセキュリティ対策状況の確認や、業務部門の利用するクラウドサービスの管理状況の評価を新たに組み込むことで実効性の更なる向上を図っており、これにより多層的な管理体制を構築しています。
監査結果については、対象会社ごとにレビューを実施し、遵守が不十分な項目については、各社の情報セキュリティ管理者(主にIT主管者)と連携して改善計画を策定します。最終的には結果報告書として取りまとめた上で、各社の情報管理責任者(主に経営責任者)の承認を得て、改善施策の着実な実行につなげています。
-
※ OT(Operational Technology):工場などの制御機器を制御し運用するシステムやその技術。
指標と目標
〇:目標に対して90%以上達成、△:目標に対して60%以上達成、×:60%未満
| 2025年度目標 | 2025年度実績 | 自己評価 |
|---|---|---|
| セキュリティ内部監査を含むCSIRTによる対策状況評価活動の継続実施(2025年度計画:IT評価6社) | IT評価9社実施完了 | 〇 |
| IT、OTの新監査手続書の作成、および監査項目に対する評価基準の定義 | 新監査手続書の作成、および監査項目に対する評価基準の定義を完了し、2026年度監査から活用。 | 〇 |
| グローバルeラーニングによる従業員へのセキュリティ意識づけ教育を実施(受講完了率100%を目標とする) | 受講完了率98.7%を達成。 | 〇 |
考察
グループ各社におけるITセキュリティ対策の評価を、従前のCOBIT※1ベースからNIST CSF 2.0※2などのフレームワークに基づく当社グループ固有の指標※3へと2025年度より変更しました。
これにより、ITセキュリティ対策の方向性を「ITガバナンス全般の強化」から「より実際的なリスク対応の強度向上」にシフトしています。
※1 COBIT:ITガバナンスの成熟度を測るフレームワークで、0~5段階で評価 (5が最も成熟)。当社グループはレベル4に位置すると認識。
※2 NIST CSF 2.0:セキュリティ対策強化のために定められた標準的なフレームワーク。
※3 対策の強度レベルに応じ、スコアを1~3段階で評価 (3が最も高度)。
目標
2025年度から2027年度の目標として、NIST CSF 2.0で対応する6機能「特定・防御・検知・対応・復旧・統治」の全てにおいて、グループ各社のスコアリング2を目指します。
さらに事業上重要なブラマーチョコレートカンパニー(米国)と不二製油(株)では「検知・復旧」の2機能においてスコア3を目指します。
現状
全グループ会社の平均としてはスコアリング2に到達しています。目標のグループ各社のスコアリング2に向けて着実に進捗しています。
Next Step
「情報セキュリティ規程」の各社への浸透ならびに確実な遵守を目的として、ITとOT両面においてセキュリティ対策支援を継続します。
- セキュリティ内部監査を含むCSIRTによる対策状況評価活動の継続実施(2026年度計画:IT評価7社/OT評価6社)
- グローバルeラーニングによる従業員へのセキュリティ意識づけ教育を実施(受講完了率100%を目標とする)



