攻撃に対して「ハックされにくい人間」に

セキュリティはみんなの責任だよ④ 経営層

»

ChatGPT Image Sep 28, 2026, 06_12_46 AM.png

経営層は観客ではない―セキュリティの「推し」になってもらう

セキュリティには、組織のトップのサポートが必要である。

いや、「サポート」という言葉だけでは、少し弱いかもしれない。

必要なのは、組織のトップによる本気の「推し」である。

経営層も、セキュリティという舞台の観客であってはいけない。

デジタルと経営は、もう分けられない

経営層や取締役は、組織をどこへ向かわせるのかを決める。

何を大切にするのか。
どこへ投資するのか。
どのリスクを取るのか。
何を守り、何を変えるのか。

その判断によって、組織は動いていく。

そして今、デジタルなしに組織を動かすことは、ほとんど不可能になった。

商品、サービス、顧客との接点、社内業務、サプライチェーン、意思決定。あらゆる場所にデジタルが入り込んでいる。

それでも、ITやセキュリティは、経営とは別の専門領域として扱われがちである。

「ITのことはIT部門に」
「セキュリティのことはセキュリティ部門に」

しかし、ビジネスとデジタルが分けられないのであれば、経営とIT、経営とセキュリティも分けられないはずだ。

Joe Peppardは、2021年のWall Street Journalの記事に「It's Time to Get Rid of the IT Department(IT部門をなくす時が来た)」という、かなり刺激的なタイトルをつけた。

彼が伝えたかったのは、文字どおりITをなくすことではない。後のインタビューでも、ITに対する私たちの見方を変える必要があるのだと説明している。The Irish TimesによるJoe Peppardへのインタビュー

テクノロジーを一つの部門に閉じ込め、ほかの部門へサービスを提供するだけの内部業者として扱う時代ではない。

ITもセキュリティも、経営のパートナーにならなければならない。

経営層に、技術の専門家になってほしいわけではない

経営層にも、ITやセキュリティの基本的な知識は必要である。

しかし私は、経営層に専門用語をたくさん覚えてほしいわけではない。

すべての攻撃手法を知ってほしいわけでも、最新のセキュリティ製品を比較できるようになってほしいわけでもない。

経営層に求めたいのは、デジタルとセキュリティへの強い関心である。

自分たちの事業が、テクノロジーによってどう変わるのか。
その変化によって、どのような価値を生み出せるのか。
同時に、何を失う可能性があるのか。

それを、自分の問題として考えてほしい。

そして、セキュリティ部門に話してほしい。

この会社を、どこへ連れていきたいのか。
これから何を実現したいのか。
何を失うことが怖いのか。
何に不安を感じているのか。

経営者が持つ夢、野心、悩み、恐れ。

私は、そういう話を聞きたい。

セキュリティは、経営が目指す場所を知らなければ、何を、どこまで守るべきかを決められないからだ。

最初は「橋渡し」だと思っていた

もちろん、変わらなければならないのは経営層だけではない。

セキュリティ側も変わる必要がある。

かつてセキュリティ部門は、ともすれば専門家だけの「おたく集団」になりがちだった。

専門用語を使い、技術的な問題を説明し、危険性を並べる。

しかし、それだけでは経営層と会話はできない。

セキュリティリーダーは、技術の言葉だけでなく、ビジネスの言葉でセキュリティを語る必要がある。

「重大な脆弱性があります」だけではなく、

「この問題によって、どの事業が止まる可能性があるのか」
「顧客や取引先に、どのような影響が出るのか」
「売上、信用、法的義務にどう関係するのか」
「対策しなければ、組織はどのリスクを受け入れることになるのか」

そこまで翻訳して、初めて経営判断につながる。

私も最初の頃、セキュリティの役割は「橋渡し」だと思っていた。

経営と現場の間に立ち、片方の話をもう片方へ伝える。経営から要望を聞き、それを現場へ持っていく。現場で見つかった問題を、経営へ報告する。

もちろん、それも必要な仕事である。

しかし、それだけでは「御用聞き」になってしまう。

言われたことを聞き、反対側へ運ぶ。
受け取った情報を、そのままもう一方へ渡す。

それでは、組織を動かすことはできない。

橋ではなく、ハブになる

今の私は、セキュリティは橋ではなく、ハブなのだと思っている。

橋は、二つの場所をつなぐ。

ハブは、経営、IT、事業部門、法務、財務、人事、顧客、ベンダーなど、組織の内外にあるさまざまな場所をつなぐ。

そこには、経営の夢や戦略が集まる。
現場の悩みや技術的な制約が集まる。
顧客の期待が集まる。
取引先のリスクが集まる。
法規制や社会の変化も集まる。

セキュリティは、それらをただ右から左へ流すのではない。

受け取り、整理し、翻訳する。
関係する人をつなぐ。
優先順位と選択肢を示す。
それぞれの役割と責任を明確にする。
そして、組織としての行動につなげる。

ハブになるということは、セキュリティ部門がすべてを決め、すべてを背負うという意味ではない。

それぞれの部門が、自分の持ち場で判断し、責任を果たせるように、情報、人、意思決定をつなぐということである。

経営層は、自分たちがどこへ行きたいのかを語る。

セキュリティは、その道にあるリスクを示し、選択肢に翻訳する。

ITや事業部門は、現実に進むための方法を考える。

そして、組織として選択する。

この流れをつくるのが、ハブとしてのセキュリティの役割である。

NIST Cybersecurity Framework 2.0(NISTサイバーセキュリティフレームワーク2.0)がGovern(統治)を独立した機能として設けたのも、セキュリティをIT部門だけの問題にせず、経営リスクや法的義務と結びつけるためである。

NISTは、経営層には、サイバーリスクの優先順位、責任、リスク許容度、必要なリソースを示す役割があるとしている。NIST Cybersecurity Framework 2.0

経営とセキュリティが、とことん話す。

そこで初めて、セキュリティは「専門部署の問題」から「経営課題」へ変わる。

経営層の関心を、制度だけに任せない

アメリカでは、サイバーセキュリティが企業価値、株主、ブランド、法的義務に直結する問題として議論されてきた。

米国証券取引委員会(SEC)の規則では、対象となる上場企業に対して、重要なサイバーインシデントの開示に加え、取締役会による監督や、経営陣によるサイバーリスク管理の役割についての開示を求めている。SEC:Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure

これによって、セキュリティを「IT部門だけの技術的な問題」として閉じておくことは難しくなった。

事故が起きれば、経営層には市場、顧客、取引先へ説明する責任がある。

だから、平時から関心を持たざるを得ない。

ただし、これは「アメリカは進んでいて、日本は遅れている」という単純な話ではない。

日本でも、経済産業省の「サイバーセキュリティ経営ガイドライン Ver3.0」は、経営者がリーダーシップを取り、サプライチェーンを含めて対策を進め、平時と緊急時の両方で社内外とコミュニケーションすることを、経営者が認識すべき三原則としている。経済産業省:サイバーセキュリティ経営ガイドライン

考え方は、すでに示されている。

問題は、それを組織の中で本当に実行できているかである。

制度に求められたから関心を持つ。

事故が起きたから説明を聞く。

それだけでは、経営層はまだ観客のままである。

経営層の「推し活」とは何か

推し活とは、自分が大切だと思うものを、言葉と行動で応援することである。

では、経営層がセキュリティを推すとは、具体的にどういうことだろう。

「セキュリティは重要です」と言うだけでは足りない。

必要な予算をつける。
必要な人材を配置する。
役割に見合った権限を与える。
事業の評価にセキュリティを組み込む。
経営会議で継続的に議論する。
インシデントが起きたとき、現場だけに責任を押しつけない。
そして、自らも決められたルールを守る。

これが、経営層によるセキュリティの推し活である。

推すというのは、何でも無条件に賛成することではない。

関心を持つ。
問いかける。
必要なものを与える。
成果を確認する。
難しい選択から逃げない。

セキュリティを、組織の価値を守り、成長を支えるものとして扱うことである。

セキュリティがハブとして機能するためには、経営層からの信頼、権限、人材、予算が必要になる。

だからこそ、組織のトップによる本気の推し活が欠かせない。

トップもまた、舞台に立っている

Security is everyone's responsibility(セキュリティはみんなの責任)。

この「みんな」には、当然、経営層も含まれている。

経営層は、セキュリティの観客ではない。

事故が起きたときだけ説明を受ける人でもない。セキュリティ部門へ指示を出し、後は任せておけばよい人でもない。

組織がどこへ向かうのかを示す。
何を守るのかを決める。
どのリスクを取るのかを判断する。
必要な人材、予算、権限を与える。
そして、その結果に責任を持つ。

それが、経営層の役割である。

一方、セキュリティ部門には、経営の夢と悩みを聞き、組織の内外にある人、情報、リスク、意思決定をつなぎ、行動へ変えていく責任がある。

セキュリティは、経営と現場をつなぐだけの橋ではない。

組織全体をつなぎ、動かすハブである。

経営層だけが変わればよいのではない。
セキュリティ部門だけが頑張ればよいのでもない。

両者が同じテーブルにつき、同じ組織の未来について話す。

そのとき、セキュリティは初めて「専門部署の問題」から「経営課題」へ変わる。

セキュリティには、組織のトップの推しが必要だ。

そして、その推しを得るために、セキュリティ自身も、御用聞きや伝言役から脱し、経営の言葉を学ばなければならない。

経営層も、セキュリティという舞台の重要な出演者なのである。

次回は、これまでのユーザー、IT、経営層の役割をつなぎ、「セキュリティはみんなの責任」とは結局何なのかをまとめてみたい。

参考資料

#サイバーセキュリティ
#セキュリティはみんなの責任
#サイバーセキュリティ経営
#経営層
#CISO
#セキュリティガバナンス
#エンタープライズリスク
#セキュリティ文化

Comment(0)

コメント

コメントを投稿する