研修をやった。それで、本当に何が変わったのか

「研修を実施しました」
「参加者の満足度は95%でした」
「理解度が向上しました」
それで、本当に何が変わったのでしょうか。
私は日本に帰ってきて、まだそれほど日がたっていません。そのせいもあるのかもしれませんが、仕事をしていて、ときどき気になることがあります。
結果を測らないまま、仕事が終わってしまうことです。
「これはすごい。やってみよう」
やってみた。報告した。よかったね。
そこで終わる。
子どものころの自由研究を思い出します。
もちろん、新しいことを試し、形にすること自体には意味があります。私も何かをつくり上げることは好きです。
でも、仕事である以上、「やった」という事実だけでは足りないのではないか。私はそう思います。
「やったこと」ではなく、「もたらしたもの」
私は、少し違う日本の外で仕事のいろはを教えられてきました。
その世界では、何かを始める前に、必ずROIを考えます。
この取り組みは、組織に何をもたらすのか。
どのような価値を生み、何に貢献するのか。
そのために、どれだけの時間とお金を使うのか。
ビジネスケースをつくり、できる限り数字で説明することを求められました。
そして、プロジェクトが始まった後も、その効果を追います。
期待した効果はあったのか。
なかったのか。
なかったとすれば、なぜなのか。
一億円の効果を生み出したいからといって、一つの施策だけで一億円を生む必要はありません。
一千万円の効果を十回積み重ねる方法もあります。
価値には、すぐに目に見えるものもあれば、見えにくいものもあります。それでも、どうすればその効果を捉えられるのかを考え、工夫して測っていく。
そこまでが仕事なのだと、私は教えられてきました。
見えない価値をどう測るのか
例えば、難民に関する重要なデータを、ローカルのファイルサーバーから適切に管理されたクラウド環境へ移すとします。
この施策の価値は、「クラウドへ移行しました」という完了報告だけでは分かりません。
データ漏洩の可能性は、どの程度下がったのか。
漏洩が起きた場合、難民や関係者にどのような影響が及ぶのか。
システムが停止した場合、復旧に必要な時間や費用はどれくらい変わったのか。
現場でデータを扱う人の負担は、増えたのか、減ったのか。
過去の事例や研究も参照しながら、実施前と実施後の違いを見ていきます。
測定しなければ、結局、
「やってよかった」
「楽しかった」
「すごいでしょう」
で終わってしまいます。
もちろん、趣味の発表会なら、それでもよいのです。私も和太鼓の発表会には本気で取り組みますし、やり遂げたときには「やった。すごい。」と思います。
けれど、仕事にはその先があります。
誰に、どのような変化をもたらしたのか。
組織に、どのような価値を残したのか。
そこまで考える必要があります。
研修の成果は、満足度だけでは測れない
ここで、私が提唱しているワークショップも、同じ壁にぶつかります。
人間への効果を、どう測ればよいのでしょうか。
「参加者の満足度は95%でした」
「理解度が上がりました」
「テストの正答率が上がりました」
もちろん、これらも大切な情報です。
でも、それだけで「セキュリティリスクが下がった」と言えるでしょうか。
セキュリティ研修で本当に見たいのは、知識の量だけではありません。
参加者は、異変に気づけたのか。
違和感を覚えたとき、一度立ち止まれたのか。
分からないまま進めず、誰かに相談できたのか。
一つの情報を信じ込まず、別の経路で確認できたのか。
時間に追われたとき、その判断はどう変化したのか。
そして、その組織には、立ち止まることや相談することを許す文化があったのか。
見るべきなのは、単純な正解の数ではなく、判断のプロセスなのではないか。
私はそう考えています。
これは実務だけでなく、研究としても重要なテーマです。
「何も起きなかった」に価値はあるのか
セキュリティの価値は、とても見えにくいものです。
事故が起きれば、「なぜ防げなかったのか」と問われます。
一方、事故が起きなければ、対策が機能したのか、たまたま攻撃されなかっただけなのか、簡単には分かりません。
では、「事故件数ゼロ」を成果としてよいのでしょうか。
反対に、報告件数が増えた場合はどうでしょう。
数字だけを見れば、問題が増えたように見えます。
しかし実際には、以前なら見過ごされたり、隠されたりしていた小さな異変が、早い段階で共有されるようになったのかもしれません。
一見すると悪く見える数字が、組織の成熟を示していることもあります。
だから、数字を見るときには、その数字が生まれた背景も見なければなりません。
人間への効果は、行動と判断に表れる
セキュリティは、華々しい仕事ではありません。
何かが起きたときには注目されますが、目指しているのは、そもそも重大な被害を起こさないことです。
その価値を、どう示せばよいのでしょうか。
私は、人間に関する成果は、正解した数だけではなく、その人がどのように判断し、行動したかに表れるのではないかと考えています。
異変に気づけた。
一度立ち止まれた。
誰かに相談できた。
別の方法で確認できた。
事故になる前に、被害を小さくできた。
何かが起きても、そこから戻ってこられた。
セキュリティの価値は、「事故がなかったこと」だけではありません。
事故になる前に気づけたこと。
被害の広がりを抑えられたこと。
起きた後に、より早く回復できたこと。
そこにも、大きな価値があります。
セキュリティの効果は、リスクで測れるのか
では結局、セキュリティの効果を何で測るのでしょうか。
一つの考え方は、リスクの変化を見ることです。
研修や対策を行ったことで、どのリスクが、どのように変わったのか。
起きる可能性が下がったのか。
起きた場合の影響が小さくなったのか。
早く気づけるようになったのか。
被害の拡大を止められるようになったのか。
回復に必要な時間が短くなったのか。
あるいは、一つのリスクを下げたことで、別の場所のリスクを上げてはいないか。
例えば、セキュリティを厳しくしすぎた結果、現場の負担が増え、従業員が正式な手順を避けるようになってしまえば、別のリスクが生まれます。
だから、満足度や正答率だけを追うのではなく、
その取り組みによって、誰に対する、どのようなリスクが、どう変化したのか。
と考える必要があるのだと思います。
しかし、ここで新しい問いが生まれます。
そもそも、リスクとは何なのでしょうか。
セキュリティとリスクは、どのような関係にあるのでしょうか。
「リスクが下がった」とは、誰にとって、どのような状態なのでしょうか。
そして、人間に関わるリスクを、本当に数字で測ることができるのでしょうか。
効果を測ろうとすると、結局、私たちは「リスクとは何か」という問いに戻ってきます。
そこで次回から、新しいシリーズを始めたいと思います。
#セキュリティ #サイバーセキュリティ #セキュリティ教育 #研修設計 #効果測定 #リスクマネジメント #ヒューマンリスク #組織文化 #意思決定 #ROI