攻撃に対して「ハックされにくい人間」に

研修をやった。それで、本当に何が変わったのか

»

u5292553157_AI_and_humans_are_taking_a_workshop_togetgher_liv_d5e8da33-c534-4126-b29f-bdbbbb0c751a_1 (1).png

「研修を実施しました」
「参加者の満足度は95%でした」
「理解度が向上しました」

それで、本当に何が変わったのでしょうか。

私は日本に帰ってきて、まだそれほど日がたっていません。そのせいもあるのかもしれませんが、仕事をしていて、ときどき気になることがあります。

結果を測らないまま、仕事が終わってしまうことです。

「これはすごい。やってみよう」
やってみた。報告した。よかったね。

そこで終わる。

子どものころの自由研究を思い出します。

もちろん、新しいことを試し、形にすること自体には意味があります。私も何かをつくり上げることは好きです。

でも、仕事である以上、「やった」という事実だけでは足りないのではないか。私はそう思います。

「やったこと」ではなく、「もたらしたもの」

私は、少し違う日本の外で仕事のいろはを教えられてきました。

その世界では、何かを始める前に、必ずROIを考えます。

この取り組みは、組織に何をもたらすのか。
どのような価値を生み、何に貢献するのか。
そのために、どれだけの時間とお金を使うのか。

ビジネスケースをつくり、できる限り数字で説明することを求められました。

そして、プロジェクトが始まった後も、その効果を追います。

期待した効果はあったのか。
なかったのか。
なかったとすれば、なぜなのか。

一億円の効果を生み出したいからといって、一つの施策だけで一億円を生む必要はありません。

一千万円の効果を十回積み重ねる方法もあります。

価値には、すぐに目に見えるものもあれば、見えにくいものもあります。それでも、どうすればその効果を捉えられるのかを考え、工夫して測っていく。

そこまでが仕事なのだと、私は教えられてきました。

見えない価値をどう測るのか

例えば、難民に関する重要なデータを、ローカルのファイルサーバーから適切に管理されたクラウド環境へ移すとします。

この施策の価値は、「クラウドへ移行しました」という完了報告だけでは分かりません。

データ漏洩の可能性は、どの程度下がったのか。
漏洩が起きた場合、難民や関係者にどのような影響が及ぶのか。
システムが停止した場合、復旧に必要な時間や費用はどれくらい変わったのか。
現場でデータを扱う人の負担は、増えたのか、減ったのか。

過去の事例や研究も参照しながら、実施前と実施後の違いを見ていきます。

測定しなければ、結局、

「やってよかった」
「楽しかった」
「すごいでしょう」

で終わってしまいます。

もちろん、趣味の発表会なら、それでもよいのです。私も和太鼓の発表会には本気で取り組みますし、やり遂げたときには「やった。すごい。」と思います。

けれど、仕事にはその先があります。

誰に、どのような変化をもたらしたのか。
組織に、どのような価値を残したのか。

そこまで考える必要があります。

研修の成果は、満足度だけでは測れない

ここで、私が提唱しているワークショップも、同じ壁にぶつかります。

人間への効果を、どう測ればよいのでしょうか。

「参加者の満足度は95%でした」
「理解度が上がりました」
「テストの正答率が上がりました」

もちろん、これらも大切な情報です。

でも、それだけで「セキュリティリスクが下がった」と言えるでしょうか。

セキュリティ研修で本当に見たいのは、知識の量だけではありません。

参加者は、異変に気づけたのか。
違和感を覚えたとき、一度立ち止まれたのか。
分からないまま進めず、誰かに相談できたのか。
一つの情報を信じ込まず、別の経路で確認できたのか。
時間に追われたとき、その判断はどう変化したのか。

そして、その組織には、立ち止まることや相談することを許す文化があったのか。

見るべきなのは、単純な正解の数ではなく、判断のプロセスなのではないか。

私はそう考えています。

これは実務だけでなく、研究としても重要なテーマです。

「何も起きなかった」に価値はあるのか

セキュリティの価値は、とても見えにくいものです。

事故が起きれば、「なぜ防げなかったのか」と問われます。

一方、事故が起きなければ、対策が機能したのか、たまたま攻撃されなかっただけなのか、簡単には分かりません。

では、「事故件数ゼロ」を成果としてよいのでしょうか。

反対に、報告件数が増えた場合はどうでしょう。

数字だけを見れば、問題が増えたように見えます。

しかし実際には、以前なら見過ごされたり、隠されたりしていた小さな異変が、早い段階で共有されるようになったのかもしれません。

一見すると悪く見える数字が、組織の成熟を示していることもあります。

だから、数字を見るときには、その数字が生まれた背景も見なければなりません。

人間への効果は、行動と判断に表れる

セキュリティは、華々しい仕事ではありません。

何かが起きたときには注目されますが、目指しているのは、そもそも重大な被害を起こさないことです。

その価値を、どう示せばよいのでしょうか。

私は、人間に関する成果は、正解した数だけではなく、その人がどのように判断し、行動したかに表れるのではないかと考えています。

異変に気づけた。
一度立ち止まれた。
誰かに相談できた。
別の方法で確認できた。
事故になる前に、被害を小さくできた。
何かが起きても、そこから戻ってこられた。

セキュリティの価値は、「事故がなかったこと」だけではありません。

事故になる前に気づけたこと。
被害の広がりを抑えられたこと。
起きた後に、より早く回復できたこと。

そこにも、大きな価値があります。

セキュリティの効果は、リスクで測れるのか

では結局、セキュリティの効果を何で測るのでしょうか。

一つの考え方は、リスクの変化を見ることです。

研修や対策を行ったことで、どのリスクが、どのように変わったのか。

起きる可能性が下がったのか。
起きた場合の影響が小さくなったのか。
早く気づけるようになったのか。
被害の拡大を止められるようになったのか。
回復に必要な時間が短くなったのか。

あるいは、一つのリスクを下げたことで、別の場所のリスクを上げてはいないか。

例えば、セキュリティを厳しくしすぎた結果、現場の負担が増え、従業員が正式な手順を避けるようになってしまえば、別のリスクが生まれます。

だから、満足度や正答率だけを追うのではなく、

その取り組みによって、誰に対する、どのようなリスクが、どう変化したのか。

と考える必要があるのだと思います。

しかし、ここで新しい問いが生まれます。

そもそも、リスクとは何なのでしょうか。
セキュリティとリスクは、どのような関係にあるのでしょうか。
「リスクが下がった」とは、誰にとって、どのような状態なのでしょうか。
そして、人間に関わるリスクを、本当に数字で測ることができるのでしょうか。

効果を測ろうとすると、結局、私たちは「リスクとは何か」という問いに戻ってきます。

そこで次回から、新しいシリーズを始めたいと思います。

#セキュリティ #サイバーセキュリティ #セキュリティ教育 #研修設計 #効果測定 #リスクマネジメント #ヒューマンリスク #組織文化 #意思決定 #ROI

Comment(0)

コメント

コメントを投稿する