人間中心のサイバーリスク管理を考える①
よい判断をすれば、よい結果になるのか
今日から、少し新しいことを考えてみたいと思います。
題は、
人間中心のサイバーリスク管理を考える
―人をスコアせず、組織の判断力をどう育てるか
です。
よく聞かれる質問があります。
「人間中心のサイバーセキュリティ研修には、本当に効果があるのですか」
「サイバー判断力が向上したことを、どうやって測るのですか」
そして、もっと率直に言えば、
意味のないことに、時間とお金を使いたくありません。
という問いです。
もっともだと思います。
私も、研修を実施すること自体を目的にしたくありません。
研修を実施した。
参加者の満足度は高かった。
テストの正答率も上がった。
それで、本当に組織は安全になったのでしょうか。
人の判断は変わったのでしょうか。
組織のリスクは変わったのでしょうか。
正直に言えば、私にも、まだ明確な答えがあるわけではありません。
人の判断を見ながら、人を評価しないことはできるのか。
研修の効果を確かめながら、人をスコアしないことはできるのか。
測定すること自体が、監視や格付けになってしまわないか。
簡単ではありません。
だから、完成した答えを提示するのではなく、実務の経験を手がかりに、手探りで考えてみたいと思います。
このシリーズで考えたいのは、「危険な人」を見つける方法ではありません。
架空のワークショップやシナリオを通して、人が不確実な状況でどう判断し、組織がその判断をどう支えられるのかを考えます。
最初の問いは、
よい判断をすれば、よい結果になるのか。
です。
本物のメールを疑ったら、それは間違いなのか
例えば、上司からの緊急連絡に見えるメールが届いたとします。
「至急、添付ファイルを確認してください」
差出人の名前は上司です。
文章も、それらしく見えます。
でも、いつもと少し違う。
受け取った人は迷った末、添付ファイルを開かず、別の方法で上司に確認しました。
すると、本当に上司が送ったメールでした。
確認に時間がかかり、仕事は少し遅れました。
「私が送ったものだから、開いてよかったのに」と言われたかもしれません。
では、この判断は間違いだったのでしょうか。
反対に、別の人が、よく確認せずに添付ファイルを開いたとします。
幸い、そのファイルには何も問題がありませんでした。事故も起きませんでした。
では、こちらはよい判断だったのでしょうか。
結果だけを見れば、
-
一人は仕事を遅らせた
-
もう一人は何の問題も起こさなかった
ということになります。
でも、判断の過程を見ると、違うものが見えてきます。
一人は、違和感に気づきました。
一度立ち止まりました。
別の方法で確認しました。
もう一人は、確認せずに添付ファイルを開きました。
今回は、たまたま何も起きなかっただけかもしれません。
誰も未来を確実には予測できない
私たちは、未来を確実に予測することはできません。
判断するときに持っているのは、その時点で手元にある情報だけです。
しかも、その情報は完全ではありません。
本物かもしれない。
偽物かもしれない。
開いても大丈夫かもしれない。
事故につながるかもしれない。
私たちは、いつも「かもしれない」の中で判断しています。
十分に考えて判断しても、悪い結果になることがあります。
ほとんど考えずに判断しても、偶然、よい結果になることがあります。
よい判断は、よい結果を保証しません。
よくない判断も、必ず悪い結果になるとは限りません。
だから、結果だけを見て、判断の質を決めることはできません。
「何も起きなかった」が、一番振り返りにくい
セキュリティでは、この点が特に難しいと思います。
怪しいメールを開いた。
でも、何も起きなかった。
パスワードを使い回していた。
でも、被害はなかった。
重要な情報を個人の端末に保存した。
でも、漏洩はしなかった。
違和感があったけれど報告しなかった。
でも、事故にはならなかった。
結果だけを見れば、「問題なし」です。
そして、何も起きなかったときほど、私たちは自分の判断を振り返りません。
「大丈夫だった」
「このやり方で問題なかった」
「前も平気だったから、次も大丈夫だろう」
そう思い、同じ判断を繰り返します。
悪い結果になれば、「やっちまった」と気づくことができます。
でも、よくない判断をしたのに結果がよかったときには、そのことに気づくのが難しい。
事故が起きなかったから、リスクがなかったのではありません。
今回は、リスクが現実にならなかっただけかもしれないのです。
判断と結果を分けてみる
判断と結果には、少なくとも四つの組み合わせがあります。
| 判断の過程 | 結果 | 振り返ること |
|---|---|---|
| よかった | よかった | 何が機能したのかを確認する |
| よかった | 悪かった | 人を責めず、情報や備えの不足を見直す |
| よくなかった | よかった | 幸運で終わらせず、判断を振り返る |
| よくなかった | 悪かった | 判断、環境、仕組みを見直す |
見逃しやすいのは、
よくない判断をしたけれど、結果はよかった
という場合です。
何も起きなかったため、記録にも残らず、振り返りも行われません。
でも、次も同じ結果になるとは限りません。
だから、結果がよかったときにも、判断の過程を見る必要があります。
ワークショップだから振り返れる
現実のインシデントでは、一つの判断が大きな被害につながることがあります。
一方、ワークショップや演習では、実際の被害を出さずに判断を経験できます。
迷ってもよい。
間違えてもよい。
重要な情報を見落としてもよい。
時間が足りなくなってもよい。
大切なのは、その後です。
なぜ、そう判断したのか。
その時点で、何が見えていたのか。
何が見えていなかったのか。
どの情報を信用したのか。
どこで思い込んだのか。
誰かに相談できたのか。
もう一度行うなら、何を変えるのか。
実際の事故を起こさずに、「やった」と「やっちまった」の両方を客観的に振り返ることができる。
そこに、ワークショップの大きな価値があるのではないかと思います。
研修で育てたいのは、正解を暗記する力だけではない
セキュリティ研修では、正解の数を測りたくなります。
このメールは本物か、偽物か。
開くべきか、開かないべきか。
これはルール違反か、違反ではないか。
でも、現実の仕事では、最初からすべての情報がそろっているわけではありません。
本物か偽物か、すぐには分からない。
急いで対応しなければならない。
上司からの依頼に見える。
取引先を待たせている。
相談相手が見つからない。
その中で判断しなければなりません。
だから研修で育てたいのは、正解を暗記する力だけではありません。
-
違和感に気づく
-
一度立ち止まる
-
分からないことを認識する
-
追加の情報を探す
-
別の経路で確認する
-
誰かに相談する
-
必要な人へ報告する
-
判断の理由を説明する
-
新しい情報を得たら判断を変える
-
後から振り返る
私は、こうした力を「サイバー判断力」と呼びたいと思います。
常に正解する力ではありません。
不確実な状況の中で、よりよく考え、必要なら助けを求め、判断し、後から学び直す力です。
人を評価するためではない
ここで、一つ大切にしたいことがあります。
判断の過程を見ることが、その人の人格や危険度を評価することになってはいけません。
知りたいのは、
「誰が危険な人なのか」
ではありません。
見るべきなのは、
-
どのような役割を担っていたか
-
どのような情報が与えられていたか
-
どのデータやシステムへアクセスできたか
-
どのような権限を持っていたか
-
時間的な圧力があったか
-
相談や確認の手段が用意されていたか
-
一人に責任が集中していなかったか
-
間違えても被害を止められる仕組みがあったか
ということです。
人をスコアするのではなく、人が判断する状況と、組織の仕組みを見る。
それを、このシリーズの一つの原則にしたいと思います。
今日、考えたこと
誰も未来を確実に予測することはできません。
私たちは、いつも「かもしれない」の中で判断しています。
よい判断は、よい結果を保証しない。
だから、結果だけではなく、判断の過程を振り返る。
人間中心のセキュリティ研修が目指すのは、絶対に間違えない人をつくることではありません。
不確実な状況の中で、よりよく考え、立ち止まり、確認し、相談し、判断できる人と組織をつくること。
そして、結果がよくても悪くても、その判断から学べるようにすることです。
それを本当に測ることができるのか。
人を傷つけずに、組織としての変化を確かめることができるのか。
まだ、私にも分かりません。
だから、考えてみたいと思います。
次回は、
「何も起きなかった」は、本当に安全だったということなのか。
を、もう少し掘り下げてみます。
#人間中心 #サイバーリスク管理 #サイバーセキュリティ #セキュリティ教育 #効果測定 #サイバー判断力 #リスクマネジメント #HumanLayer #組織文化 #意思決定
