攻撃に対して「ハックされにくい人間」に

セキュリティはみんなの責任だよ⑤ まとめ

»

ChatGPT Image Sep 29, 2026, 07_05_31 AM.png

「みんなの責任」を、誰の責任でもない言葉にしない

ここしばらく、ただひたすら働き続けてきた。

シルバーウイークも休まず、アメリカ本社からの訪問準備で走り回っていた。

やはり、人には休みが必要だ。

今は、きちんと休もうと思う。

それでも私は、今日も書いている。

私にとって書くことは、心のオアシスだからだ。

忙しさや責任から少し離れ、立ち止まり、自分が何を考え、何を大切にしているのかを見つめ直す。

言葉にすることで、ばらばらだった思いが少しずつ形になる。

書くことで、私は自分を取り戻す。

そして今日は、ここまで書いてきた「セキュリティはみんなの責任だよ」シリーズを、一度まとめておきたい。

一人では、組織を守れない

「お前がここのセキュリティ責任者なのだから、お前がやらなくてはいけない」

私は、この言葉を何度も聞いてきた。

もちろん、セキュリティ責任者として果たすべき責任がある。

しかし、どれだけ頑張っても、一人ですべてのユーザー、システム、データを守り切ることはできない。

セキュリティ部門だけでもできない。

私の定義するサイバーセキュリティには、三つの守る対象がある。

データ、IT、そして人。

この三つは、組織全体に広がっている。

だからこそ、セキュリティにはOrchestration(オーケストレーション/全体調整)が必要になる。

人をつなぎ、情報をつなぎ、役割を明確にし、それぞれが自分の持ち場で動けるようにする。

それが、セキュリティ部門の重要な役割である。

「みんなの責任」は、責任の丸投げではない

Security is everyone's responsibility(セキュリティはみんなの責任)。

これは、全員に同じ仕事をさせるという意味ではない。

セキュリティ部門が、自分たちの責任をほかの部門へ丸投げするという意味でもない。

そして、「みんなの責任だから、結局は誰の責任でもない」という意味でもない。

それぞれが、自分の持ち場に応じた役割を理解し、その責任を果たすということである。

役割が違えば、必要な知識も、権限も、行動も違う。

何をすればよいのか。
なぜ必要なのか。
どこまで自分で判断するのか。
困ったとき、誰に相談するのか。

そこまで明確にして初めて、人はセキュリティの観客から参加者になれる。

日本企業では異動も多い。いつ、どの部門へ移るか分からない環境で、一つの専門性を磨き続けることが難しい場合もある。

だからこそ、組織全体がセキュリティの基本を理解し、それぞれの持ち場で責任を果たす考え方は、日本の強みにもなり得ると思う。

ただし、「みんなの責任」は、専門家が必要ないという意味ではない。

専門家を育てること。
そして、全員が自分の役割を果たすこと。

その両方が必要である。

それぞれの持ち場で守る

このシリーズでは、ユーザー、IT、経営層、そしてセキュリティ部門の役割について考えてきた。

ユーザーは、守られるだけの存在ではない。

攻撃者の用意した台本から降り、立ち止まり、確認し、相談し、報告する。組織を守る主役の一人である。

顧客、ベンダー、一般ユーザー、重要な情報や権限を持つ人。それぞれの立場とリスクに応じた役割がある。

Security Awareness and Training(セキュリティ意識向上・教育、SAT)は、その役割を伝え、腹落ちさせ、行動へ変えていく。

SATは、研修を提供するだけではない。組織のマインドセットと文化を変えていく、Change Management(チェンジマネジメント/変革管理)の担い手でもある。

ITは、サイバー攻撃から守られる対象であると同時に、システムの設計、構築、運用を通じて組織を守る主体でもある。

ITとセキュリティは、デジタルの世界で組織を動かす二つの車輪である。

ITは「どうすれば動かせるか」を考える。
セキュリティは「どうすれば安全に動かせるか」を考える。

役割は違う。でも、目的地は同じである。

セキュリティは、前へ進むITを止めるブレーキではない。ITの中に最初から織り込まれる安全装置である。

そして、経営層も観客ではない。

技術の専門家になる必要はない。しかし、組織をどこへ向かわせたいのか、何を実現したいのか、何を失うことが怖いのかを、セキュリティと話す必要がある。

日本に帰ってくる前、私はRetreat(リトリート/経営合宿)で、経営層とセキュリティについて、とことん話をしていた。

脆弱性の件数や製品の機能ではなく、組織の未来、夢、戦略、不安、そしてリスクについて話した。

その対話があったからこそ、セキュリティは経営のパートナーになれたのだと思う。

私も最初は、セキュリティの役割を「橋渡し」だと考えていた。

しかし、情報を反対側へ運ぶだけでは、御用聞きになってしまう。

今の私は、セキュリティは橋ではなく、ハブだと考えている。

経営、IT、事業部門、法務、財務、人事、顧客、ベンダー。

そこから集まる情報とリスクを受け取り、整理し、翻訳する。関係する人をつなぎ、選択肢を示し、組織の行動へ変えていく。

それが、ハブとしてのセキュリティの役割である。

そしてハブが機能するためには、経営層からの信頼、権限、人材、予算という本気の「推し」が必要になる。

全員が同じ役割を担うのではない。

それぞれが、自分の持ち場で守る。

それが、「セキュリティはみんなの責任」という言葉の意味だと私は考えている。

CISOは、唯一の責任者ではない

CISOは、日本語では一般に「最高情報セキュリティ責任者」と訳される。

しかし私には、ときどき「最終セキュリティ責任者」のように感じられる。

下からも、横からも、上からも責められる。組織の内側からも、外側からも責められる。

責任感が強い人ほど、すべてを自分で背負おうとする。

でも、最終的な説明責任を担うことと、すべてを一人で背負うことは違う。

CISOが最終責任者であったとしても、唯一の責任者であってはいけない。

セキュリティ部門には、全体を見渡し、リスクを示し、役割を定義し、人と組織をつなぐ責任がある。

しかし、実際に組織を守るのは、そこにいる一人ひとりである。

セキュリティは、私たちだけの責任ではない。

あなたがいてこそ、セキュリティは成り立つ。

あなたがいなくては、セキュリティは完成しない。

守る人も、守られなければならない

「みんなの責任」は、セキュリティ担当者を孤立させないための考え方でもある。

まじめな人ほど、責任感が強い人ほど、自分を犠牲にしてしまうことがある。

弱音を吐かず、助けを求めず、黙って耐える。

人が足りなければ、自分が埋める。
問題が起きれば、自分が引き受ける。
夜でも休日でも対応する。
そして、何とかしてみんなを守ろうとする。

周囲からは、「あの人に任せておけば大丈夫」に見えるかもしれない。

でも、その「大丈夫」は、一人の善意と自己犠牲によって支えられているのかもしれない。

責任感が強いことと、すべてを一人で背負うことは違う。

黙って耐えることが、責任を果たすことでもない。

「できない」と伝えること。
助けを求めること。
誰かに引き継ぐこと。
そして、休むこと。

それも、組織を守り続けるために必要な、責任ある行動である。

ISC2が世界のサイバーセキュリティ実務家・意思決定者16,029人を対象にした2025年の調査では、48%が最新の脅威や技術についていこうとすることに疲弊し、47%が求められる仕事量に圧倒されることが多いと回答した。

その一方で、78%は今後もサイバーセキュリティの仕事を続けるつもりだと答えている。ISC2:2025 Cybersecurity Workforce Study

苦しい。
でも、この仕事が好きだ。

その両方が、同時に存在している。

だから、燃え尽きを本人の弱さとして片づけてはいけない。

組織もまた、守る人の責任感に甘えてはいけない。

必要な人員と予算。
役割に見合った権限。
困ったときに相談できる相手。
「できない」と言える環境。
安心して休み、誰かに引き継げる体制。
そして、セキュリティを一部の専門家だけの責任にしない文化。

一人の自己犠牲に依存したセキュリティは、強いセキュリティではない。

守る人を守れない組織が、組織を守り続けることは難しい。

これは、誰かを責めるための言葉ではない。

守る仕事を、無理なく、長く続けられる仕事にするための問いかけである。

セキュリティ担当者も、一人の人間である。

だから、守る人を守る仕組みもまた、セキュリティの一部なのである。

今日も、書き続ける

一つの記事を書いたからといって、すぐに社会が変わるわけではない。

それでも、誰かの頭や心に言葉が残るかもしれない。小さな種になり、いつか芽を出すかもしれない。

そしていつか、人間を置いてきぼりにしないデジタル社会につながるかもしれない。

その可能性が、私が書き続ける原動力になっている。

この仕事は、大変だ。

責められているだけだと思う日もある。自分はまだまだ未熟だと、揺らされ続ける日もある。

それでも私は、セキュリティが好きだ。

組織を守ることが好きだ。

研究も、執筆も、登壇も、社会活動もする。

でも私は、これからもセキュリティの実務家であり続けたい。

疲れたときは、深呼吸をする。

できないことは、できない。

小さくてもよい。今できることを、一つずつ積み上げていく。

ただし、「歩みを止めない」ということは、休まず働き続けることではない。

休むことも、歩みの一部である。

人間中心のセキュリティを語るなら、その「人間」の中に、私自身も入れなければならない。

ともにセキュリティをつくり上げたいと思ってくれる人や組織は、必ずいる。

そう信じたい。

今日もまた、小さく積み上げる。

そして今日は、休む。

それもまた、未来の誰かを守るために必要な一歩なのだと思う。

参考資料

#サイバーセキュリティ
#セキュリティはみんなの責任
#人間中心のセキュリティ
#CISO
#セキュリティ人材
#セキュリティ文化
#ウェルビーイング

Comment(0)

コメント

コメントを投稿する