人間中心のサイバーリスク管理を考える―人をスコアせず、組織の判断力をどう育てるか ②
結果ではなく、判断の過程を振り返る
前回、「よい判断をすれば、よい結果になるのか」という問いから、このシリーズを始めました。
未来を確実に予測できる人はいません。
どれだけ慎重に考えても、悪い結果になることがあります。反対に、ほとんど考えずに行動しても、たまたま何も起きないことがあります。
だからこそ、結果だけを見て判断の良し悪しを決めることには、少し注意が必要です。
何も起きなかった。それで本当によかったのか
例えば、取引先を名乗る人から、振込先の変更を求めるメールが届いたとします。
担当者は、いつもと少し違うと感じました。そこで、メールに書かれた電話番号ではなく、以前から登録されている連絡先を使って確認しました。
確認に時間がかかり、振り込みは少し遅れました。相手からは、「もっと早く対応してほしかった」と言われたかもしれません。
結果だけを見れば、対応が遅れたことになります。
一方、別の担当者は、同じようなメールを受け取って、すぐに振り込みました。たまたま本物の依頼だったため、何も問題は起きませんでした。
こちらは、結果だけを見れば「迅速に対応した」ということになります。
では、どちらがよい判断だったのでしょうか。
サイバーリスクの観点から見ると、大切なのは、最終的に事故が起きたかどうかだけではありません。
その時点で何が分かっていたのか。
何が分かっていなかったのか。
どのような違和感に気づいたのか。
どの情報を確かめたのか。
誰に相談したのか。
その役割と権限に照らして、適切な行動だったのか。
判断した時点まで戻って、その過程を見る必要があります。
「正解した人」を探したいのではない
人間中心のサイバーセキュリティ研修や、サイバー判断力を育てるワークショップの効果を、どう測ればよいのか。
これは、私がよく聞かれる質問です。
意味のないことに、時間やお金を使いたくない。研修をするなら、本当に効果があったのかを知りたい。
その問いは、とてもよく分かります。
けれども、ここで参加者一人ひとりに点数をつけて、「この人は安全」「この人は危険」と分類し始めると、何か大切なものを見失う気がします。
私たちが見たいのは、その人そのものではありません。
ある役割を担う人が、どのような情報と権限を持ち、どのような状況で、どのように判断したのか。そして、その判断を組織が支えられていたのか。
そこを見たいのです。
人を評価するのではなく、判断が行われる環境を見る。
個人の性格や「危険度」を測るのではなく、役割、責任、アクセスできるデータやシステム、動かせる金額、相談経路、時間的な圧力などを見ていく。
判断の結果を責めるためではなく、次の判断を少しよくするために振り返る。
私は、そのような測り方を考えたいと思っています。
研修で見たいのは、知識だけではない
もちろん、知識は必要です。
フィッシングとは何か。
多要素認証にはどのような意味があるのか。
不審なメールを受け取ったとき、どこへ報告するのか。
こうしたことを知っていなければ、判断の入口に立つこともできません。
しかし、実際の仕事では、教科書どおりの問題ばかりが出てくるわけではありません。
本物か偽物か、すぐには分からない。
上司から急かされている。
顧客を待たせている。
業務を止めれば、大きな損失が出るかもしれない。
けれど、止めなければ、もっと大きな被害になるかもしれない。
そのような曖昧な状況で、人は判断します。
だから研修の効果を見るときも、正答率だけではなく、例えば次のような変化を見られないかと考えています。
-
小さな違和感に気づけたか
-
分からないときに、いったん立ち止まれたか
-
判断に足りない情報を言葉にできたか
-
別の経路で確認しようとしたか
-
必要な相手に相談し、情報を共有できたか
-
自分の判断に、どの程度の確信を持っているか
-
振り返りによって、次の行動を変えられたか
ただし、これらをそのまま個人の評価表にしてしまえばよい、ということではありません。
測る目的は、人に順位をつけることではありません。
判断を難しくしているものは何か。
組織として、どこを支える必要があるのか。
ルール、権限、システム、相談経路のどこに改善の余地があるのか。
それを見つけるための測定です。
悪い結果も、よい結果も、学びに変える
よい判断をしたのに、悪い結果になった。
それは残念なことですが、判断の過程を振り返ることができます。
限られた情報の中で、何を考え、何を確認し、なぜその選択をしたのか。その記録が残っていれば、結果が悪くても、そこから学ぶことができます。
反対に、十分に確かめずに行動したけれど、たまたまよい結果になった。
こちらのほうが、振り返ることは難しいかもしれません。
何も起きなかったため、「これでよかった」と思ってしまうからです。
けれど、次も同じ結果になるとは限りません。
だから、事故が起きたときだけではなく、何も起きなかったときにも、判断の過程を静かに振り返る必要があります。
成功したか、失敗したか。
正解したか、間違えたか。
それだけではなく、
「あの時点で、私たちは何を知っていたのか」
「何を知らなかったのか」
「その中で、どのように判断したのか」
を見ていく。
それが、サイバー判断力を育てることにつながるのではないかと思います。
まだ、手探りです
正直に言えば、私にも、これが完成した答えだとは思えていません。
人の判断を扱うことには、たくさんの難しさがあります。
測ろうとすることで、人を萎縮させてしまうかもしれない。
相談件数が増えたことを、悪い数字だと誤解するかもしれない。
本人を評価していないつもりでも、結果的に個人の評価へ使われてしまうかもしれない。
だからこそ、急いで答えを決めず、迷いながら考えていきたいと思います。
人を「最も弱いところ」として扱うのではなく、異変に気づき、考え、相談し、被害を小さくし、そこから回復していく存在として見る。
その判断を、組織がどのように支えられるのか。
それが、私の考える「人間中心のサイバーリスク管理」の出発点です。
では、その判断の対象となる「リスク」とは、そもそも何なのでしょうか。
危険なこと。
悪いことが起きる可能性。
損失の大きさ。
どれも間違いではありません。でも、それだけでは少し足りない気がします。
次回は、いちど基本に戻って、「リスクとは何か」を考えてみたいと思います。
#サイバーセキュリティ #サイバーリスク #リスクマネジメント #人間中心設計 #セキュリティ教育 #研修設計 #効果測定 #意思決定 #組織文化 #ヒューマンファクター
