攻撃に対して「ハックされにくい人間」に

「伸びしろ」だけでは、人は育たない

»

exec-860c58ad-5814-4249-8763-4315373f39a6.png

日本でセキュリティ人材をどう育てるか

部下が、ときどき笑いながら言う。

「私、伸びしろしかありませんから」

日本では、謙遜と成長意欲を表す、どこか憎めない言葉として受け取られる。

しかし、欧米や国連で仕事をしていたとき、このような発言を聞くことはほとんどなかった。「伸びしろしかない」は、裏を返せば「今の私には提供できる価値がない」と聞こえかねないからだ。

組織は、将来の可能性だけにお金を払うわけではない。今、その人が何を提供できるのかにも報酬を払う。

欧米のプロフェッショナルであれば、こう表現するだろう。

「これから伸ばすべき能力はここです。そして、今の私が提供できる価値はこれです」

成長の余地と現在の価値を、同時に語るのである。

この違いは、単に日本人が謙虚だからという話ではない。その背後には、人材を採用し、仕事を与え、評価する仕組みの違いがある。

セキュリティへの入口は一つではない

米国では、大学で何を学び、何を身につけたかが、最初の仕事につながりやすい。

IT(情報技術)を専攻した人はIT分野へ、サイバーセキュリティを学んだ人はセキュリティ分野へ進む。大学で習得した知識や能力が、就職する際の一つの基準になる。

しかし、すべてのセキュリティ人材が、コンピューターサイエンスやセキュリティを専攻していたわけではない。

歴史、心理学、国際関係、法律、経営などを学んだ人もいる。監査、法務、営業、軍、プロジェクト管理、ITサポートなどを経験してから、この分野へ入る人もいる。40代以降にセキュリティのキャリアを始める人もいる。

ISC2(国際的なサイバーセキュリティ専門家団体)が2025年に米国、日本、英国など6カ国の採用責任者929人を対象に実施した調査でも、教育機関から採用している回答者の約4分の1が、IT、コンピューターサイエンス、セキュリティ以外のプログラムから初級人材を見つけていた。

社内では、財務、人事、広報、顧客対応、マーケティングなどからも候補者を発掘している。ISC2 2025 Cybersecurity Hiring Trends Report(サイバーセキュリティ採用動向調査)

私自身も、セキュリティ専攻からこの世界に入ったわけではない。異なる経歴を持つ部下や同僚と働き、彼らを育ててきた。

大切なのは、出発点ではない。

それまでの仕事で得た知識や経験を、セキュリティへどうつなげるか。そして、足りないものを自ら学び、現在の価値をどう高めていくかである。

監査で身につけた統制を見る力、営業で培った顧客理解、法務知識、プロジェクトを動かした経験、危機の中で人をまとめた経験。これらはすべて、Transferable Skills(他分野へ転用できる能力)になり得る。

NIST(米国国立標準技術研究所)も、サイバーセキュリティには多様な出発点があり、教育、訓練、実務経験のさまざまな組み合わせからキャリアを形成できるとしている。NIST Cybersecurity Career Pathways(サイバーセキュリティのキャリア経路)

日本では、会社がキャリアをつくってきた

日本企業は、新卒で人を採用し、研修やジョブローテーション(職務の計画的な異動)を通じて、時間をかけて人材を育ててきた。

この仕組みには強みがある。複数の部門を経験することで、社内の業務や人間関係を理解し、専門分野だけでは解けない問題を調整できる人が育つ。

一方で、本人が自分の専門性や市場価値を言語化しにくい。

会社から与えられた仕事をこなしているうちに経験年数は増える。しかし、「私は何ができる人なのか」と聞かれると、答えに詰まってしまう。

そこで出てくるのが、「伸びしろしかありません」という言葉なのかもしれない。

これは、本人だけの問題ではない。現在の能力を定義せず、次に身につける能力も示さず、在籍年数や資格で人を評価してきた組織側の問題でもある。

セキュリティ人材は、研修だけでは育たない

セキュリティでは、技術知識だけでなく、常識や前提を疑う思考が必要になる。

システムを作る人が「どうすれば動くか」を考える一方、セキュリティ人材は「どこが壊れるか」「どの前提が悪用されるか」を考える。

さらに、人間の行動、業務プロセス、法制度、取引先、経営への影響まで見なければならない。

インシデント(セキュリティ上の事故)が起きれば、完全な情報がそろわない状態でも判断を求められる。どの業務を止めるのか。経営へいつ報告するのか。顧客へ何を伝えるのか。限られた情報から、リスクを引き受けて決める必要がある。

この判断力は、講義を受けただけでは身につかない。

だから私は、資格や勤続年数だけでは人を評価しない。見るべきものは三つある。

  • Growth(成長): より複雑な問題を、どこまで自律的に扱えるようになったか

  • Talent(資質・問題解決力): 未知の問題を分解し、学び、周囲へ説明できるか

  • Experience(実践経験・判断力): 不確実な状況で判断し、その経験を次の仕組みに変えられるか

私のMatrix(人材育成マトリクス)

私が作ったMatrix(人材育成マトリクス)では、縦軸に「セキュリティ/ITの知識、スキル、実務経験」、横軸に「ベンダー、プロジェクト、人、組織を動かす能力」を置いている。

技術力が高くても、プロジェクトを動かせるとは限らない。調整力が高くても、高度な技術判断まで任せられるとは限らない。

二つの軸を分けることで、「何が足りないか」だけでなく、「すでに何を持っているか」も見えるようになる。

私は、このMatrixを使い、人材への対応を三つに分けている。

Build(育成)――内部で能力をつくる

初学者には、ITとセキュリティの基礎教育を行い、その後に実践的なOJT(実務を通じた訓練)を提供する。

好奇心、業務知識、顧客理解、コミュニケーション能力など、本人がすでに持っている価値を出発点にする。そこへ6~12カ月程度の体系的な学習と実務経験を積み重ね、Professional(自立した専門人材)の水準まで引き上げていく。

技術的な専門性を持つ人には、プロジェクト管理、ベンダー管理、予算、経営への説明も経験させる。

専門家を単純に管理職へ変えるためではない。専門知識を組織の成果へ変換できる人にするためである。

Retain(定着)――重要な能力を組織に残す

兼務や一時的な任命で重要な仕事を担っている人は、正式な役割へ移行させる。

責任だけを与え、権限、処遇、キャリアパス(将来の職務経路)を与えなければ、その能力は組織に残らない。

人を採用し、育てるだけでは十分ではない。育った人が働き続けられる環境をつくるところまでが、人材育成である。

Add(外部からの補強)――足りない能力を加える

今すぐ必要で、内部育成では間に合わない専門性は、経験者の採用や外部専門家の活用によって補う。

すべてを社内だけで育てる必要はない。ただし、外部へ丸投げするのではなく、内部人材と組ませ、知識と判断の方法を組織に残す。

必要なのは、Build(育成)、Retain(定着)、Add(外部からの補強)の適切な組み合わせである。

基礎教育とOJTを混同しない

人を育てるとき、私は基礎教育とOJTを明確に分けて考える。

OJTは、基礎知識を一から教える場ではない。学んだ知識を、実際の状況でどのように使うかを教える場である。

例えば、ログ分析を教えるなら、その前にログとは何か、なぜ記録するのか、どのように管理するのかを理解していなければならない。

基礎がない状態で現場に入れても、説明のたびに話が止まり、本人も指導者も疲弊する。

経験者の時間は貴重である。その時間を、基礎用語の説明だけに使ってはいけない。

レストランで新人を育てることを考えれば分かりやすい。

最初から混雑した厨房で料理を任せるのではない。まず掃除、皿洗い、材料の扱い、皮むきなどを通じて、厨房の基本を覚えてもらう。その間に、調理の知識も学んでもらう。基礎が身についた段階で、シェフや経験者が実践的な技術を教える。

セキュリティ人材の育成も同じだ。

基礎教育は、人事、本人、研修部門が中心となって支える。その間は、事務作業や本人がこれまでの経験を生かせる業務を担当してもらう。

そして、基礎ができたところで、セキュリティの経験者がOJTを行う。

この順番を守らなければ、育成される側だけでなく、育成する側もつぶれてしまう。

「自責」とは、一人で背負うことではない

日本のセキュリティ現場では、責任が専門部署へ集中しやすい。

「脆弱性を見つけるのはセキュリティ部」
「修正を判断するのもセキュリティ部」
「事故が起きたらセキュリティ部の責任」

この構造では、少数の専門家が全社のリスクを背負うことになる。

厳しいルールを作れば現場から嫌われ、事故が起きれば責められる。これでは人は育たず、育った人も残らない。

ただし、「他責をやめて自責になろう」という精神論だけでも解決しない。

自責とは、何もかも一人で抱えることではない。必要なのは、共同責任を具体的な役割責任へ変えることだ。

開発者は、安全なコードを作り、見つかった問題を修正する。事業責任者は、リスクを理解して事業上の判断をする。経営は、必要な予算と人員を用意する。セキュリティ部門は、基準、専門知識、使いやすいガードレール(安全に仕事を進めるための仕組み)を提供する。

「Security is everyone's responsibility(セキュリティは全員の責任)」とは、全員が同じ仕事をすることではない。

それぞれが、自分の持ち場で責任を果たすということである。

私は、こうやって人を育てる

まず、その人が「すでに持っている価値」を一緒に言葉にする。

次に、Matrixで現在地を確認し、これから身につけるべき知識と、経験すべき仕事を決める。

その後、基礎教育を行い、実務を任せる。最初は判断をレビューし、失敗が重大事故につながらないガードレールを設ける。成長に合わせて、任せる範囲と意思決定の裁量を広げていく。

四半期ごとに確認するのは、資格の数や在籍年数だけではない。

  • 扱える問題の複雑さが上がったか

  • 自律的に判断できる範囲が広がったか

  • 技術的なリスクをビジネスの言葉で説明できたか

  • 経験を再発防止の仕組みに変えられたか

  • 周囲の能力向上にも貢献できたか

そして、本人にも二つのことを説明してもらう。

「今、私が提供できる価値は何か」
「次に、何ができるようになるのか」

「伸びしろしかありません」で終わらせない。

足りないのは、人ではなく仕組みかもしれない

経済産業省は、日本国内でサイバーセキュリティ人材が約11万人不足しているとの調査結果を紹介し、2030年までに登録セキスペ(情報処理安全確保支援士)を5万人へ増やす目標を掲げている。

一方で、資格を持つ人の活躍の場が十分に示されていないことや、企業内部でセキュリティを推進する「ちょうどよい」人材を育てる施策が不足していることも指摘している。経済産業省「サイバーセキュリティ人材の育成促進に向けた検討会 最終取りまとめ」

私は、日本に才能がないとは思わない。

文系出身でもいい。40代からでもいい。IT部門の出身でなくてもいい。

大切なのは、過去の経験から何を持ち込み、今どのような価値を提供でき、次に何を身につけるのかを明確にすることだ。

組織も、成長を本人だけに求めてはいけない。学習時間、実務、指導者、権限、評価、キャリアパスを用意する必要がある。

すべてをセキュリティ部門へ丸投げすれば、組織も人もつぶれてしまう。

セキュリティ人材育成は、研修だけの問題ではない。

誰を育てるのか。
誰を残すのか。
どの能力を外から加えるのか。
その人たちが力を発揮できる組織を、どうつくるのか。

これは単なる教育施策ではない。経営としてのCapability(組織能力)とResourcing(人材・資源配置)の設計である。

伸びしろは大切だ。

しかし、伸びしろとは「今は何もない」という意味ではない。

今ある価値を認識し、それを学習と実務によって大きくしていく。

それが、私が日本でつくりたいセキュリティ人材育成である。

#サイバーセキュリティ #セキュリティ人材育成 #人材育成 #キャリア開発 #組織づくり #リスキリング #DevSecOps #セキュリティ文化 #人的資本 #マネジメント #BuildRetainAdd #伸びしろ

Comment(0)

コメント

コメントを投稿する