攻撃に対して「ハックされにくい人間」に

セキュリティはみんなの責任だよ③ ユーザーの役割と責任

»

ChatGPT Image Sep 27, 2026, 08_15_20 AM.png

ユーザーを「観客」で終わらせない―それぞれの役割と責任

前回、ITとセキュリティは、デジタルの世界で組織を動かす二つの車輪だと書いた。

両者は、組織がデジタルの世界で生き残り、成長していくためのパートナーである。

セキュリティは、ITをブロックするためにあるのではない。組織が安心して、安全に前へ進めるようにするためにある。

そしてITは、セキュリティを後から付け足すのではなく、安全装置としてシステムの中に織り込んでいく。

ITとセキュリティには、それぞれ異なる役割がある。
そして、それぞれに責任がある。

今日は、その「責任」について、もう少し考えてみたい。

私たちは、責任という言葉を本当に理解しているだろうか

日本に帰ってきて感じたことがある。

日本では、「責任」という言葉をよく使う。

「誰が責任を取るのか」
「責任者は誰なのか」
「あなたの責任でしょう」

その一方で、責任を引き受けることには、とても慎重になる。

日本には他責文化がある、という言い方もある。

しかし、それ以前に、私たちは「責任とは何か」を十分に理解していないのではないだろうか。

責任とは、何かが起きたときに責められることだけではない。失敗したときに頭を下げることでも、処罰を受けることでもない。

自分の役割を理解する。
必要な判断をする。
求められる行動を取る。
その結果を説明する。
問題があれば改善する。

それが、責任を果たすということだと私は思う。

組織という舞台で、自分は何を演じるのか

人生が舞台であり、仕事も舞台だとする。

そして会社や組織も一つの舞台だとするなら、そこに立つ一人ひとりに役割があるはずだ。

それは、ジョブ型雇用でも、従来の日本型雇用でも変わらない。

今、この組織での私の役割は何だろう。
その役割に伴う責任は何だろう。
そして、その中にあるセキュリティ上の役割と責任は何だろう。

セキュリティという舞台にも、さまざまな役がある。

しかし、役割を知らされていなければ、人は動けない。何をすればよいのか分からなければ、舞台の上にいても観客と変わらない。

だから、組織の中にあるセキュリティの役割と責任を定義することは、セキュリティ部門の重要な仕事である。

ただ定義するだけでは足りない。

相手に伝え、理解してもらい、「自分の役割はこれなのだ」と腹落ちさせる。そして、その責任を実際に果たせる仕組みをつくる。

ここに、Security Awareness and Training(セキュリティ意識向上・教育、SAT)の大切な役割がある。

SATは、研修を実施するだけの部門ではない。

一人ひとりを観客から参加者へ、そしてパートナーへ変えていく。その変化を支える役割を持っている。

ユーザーは一種類ではない

前回は「ユーザー」について書いた。

しかし、ユーザーを一括りにしてはいけない。

組織のシステムやデータに関わる人には、それぞれ異なる立場があり、異なるリスクがある。当然、求められる役割と責任も違う。

まず、ユーザーは大きく内部と外部に分けられる。

外部ユーザーには、顧客やベンダーがいる。内部ユーザーにも、一般的な利用者だけでなく、高い権限を持つ人、重要なシステムを扱う人、機密情報に触れる人がいる。

全員に同じ役割を与え、同じ教育をすればよいわけではない。

立場とリスクに合わせて、それぞれの役割と責任を考える必要がある。

顧客も、守られるだけの存在ではない

「お客様にもセキュリティの責任があるのですか」

そう感じる人もいるかもしれない。

日本には、お客様を大切にする文化がある。その考え方自体は、とてもよいものだと思う。

しかし、お客様を大切にすることと、お客様をセキュリティの観客にしてしまうことは違う。

顧客は、企業に守られる存在である。

同時に、安全なサービスを一緒につくる参加者でもある。

たとえば、アプリにMFA(多要素認証)を導入するとする。

企業には、なぜ新しい認証が必要なのか、それによって何が守られるのか、どのように使うのかを分かりやすく説明する責任がある。

IT部門には、MFAを実装し、安定して運用し、顧客が迷わず使えるようにする責任がある。

そして顧客には、認証情報を適切に管理し、用意された安全機能を正しく使う役割がある。

セキュリティを維持するため、一時的にサービスが使えなくなることもある。以前より手順が一つ増え、多少不便になることもある。

その理由を説明し、納得して参加してもらう。

顧客もまた、大切なセキュリティパートナーなのである。

ベンダーには、リスクに応じた責任がある

もう一つの外部ユーザーが、ベンダーである。

ベンダーといっても、すべてが同じではない。

内部システムやデータにアクセスするベンダー。
事業の根幹を支えるベンダー。
それ以外の商品やサービスを提供するベンダー。

実際には複数に当てはまる場合もある。

だからこそ、扱う情報の機密性と、業務が停止した場合の影響を見ながら、リスクに応じて分類する必要がある。

そして、そのリスクに応じたセキュリティ上の役割と責任を、契約に明確に盛り込む。

インシデントが起きたら、いつまでに報告するのか。
誰が対応するのか。
どのようにデータを管理するのか。
再委託先にも同じ基準を求めるのか。
契約終了時にデータをどう扱うのか。

契約書に書くだけで終わりではない。約束した対策が実行されているか、継続して確認する必要がある。

セキュリティ部門だけではできない。

法務、調達、事業部門、IT部門と一緒に、ベンダーを含めたセキュリティ体制をつくっていく必要がある。

内部ユーザーも、役割によってリスクが違う

内部ユーザーも一種類ではない。

特に注意が必要なのは、管理者権限などの特権アカウントを持つ人、重要なシステムを操作する人、そして機密情報や経営に関わる情報を扱う人である。

IT、法務、財務、経営企画、戦略、マーケティングなど、対象は技術部門だけではない。

持っている権限が大きいほど、扱う情報が重要であるほど、求められるセキュリティ上の責任も大きくなる。

セキュリティ部門は、それぞれの役割と責任を定義する。必要な教育を行い、安全に仕事ができる仕組みを用意する。

しかし、そこで終わりではない。

ユーザー自身にも、自分に与えられた権限の意味を理解し、パートナーとして責任を果たしてもらう必要がある。

セキュリティを維持するために、一時的にシステムが使えないこともある。作業が一つ増え、不便に感じることもある。

なぜ必要なのかを説明することは、セキュリティ部門の責任である。

そして、理解したうえで参加することは、ユーザーの責任である。

そうやって、一緒にセキュリティを実装していく。

観客ではなく、パートナーとして

Security is everyone's responsibility(セキュリティはみんなの責任)。

これは、セキュリティの責任を全員に丸投げするという意味ではない。

それぞれの立場に応じた役割を理解し、その責任を果たすということである。

顧客には、顧客の役割がある。
ベンダーには、ベンダーの役割がある。
一般ユーザーには、一般ユーザーの役割がある。
高い権限や重要な情報を扱う人には、それに応じた役割がある。

セキュリティ部門には、それらを定義し、伝え、理解してもらい、実行できる仕組みを整える責任がある。

トレーニング、キャンペーン、コミュニケーション、使いやすい仕組み、相談できる環境。

SATは、それらを通じて、ユーザーをセキュリティの観客からパートナーへ変えていく。

セキュリティは、セキュリティ部門だけの問題ではない。

組織全体の課題である。

そして課題があるなら、一人ひとりが自分の役割を理解し、自分の責任を果たしていく。

役割も責任も与えられなければ、人は観客のままである。

組織の内外にいる人たちが、観客ではなくパートナーとしてセキュリティに参加できる体制をつくる。

そのためには、現場の努力だけでは足りない。

組織のトップによる、本気の「推し」が必要である。

言葉だけではなく、行動、評価、予算、人員による推し活だ。

次回は、その中心となる経営層の役割と責任について考えてみたい。

#サイバーセキュリティ
#セキュリティはみんなの責任
#役割と責任
#SecurityAwareness
#SAT
#MFA
#サードパーティリスク
#セキュリティ文化
#CISO

Comment(0)

コメント

コメントを投稿する