人間中心のサイバーリスク管理を考える―人をスコアせず、組織の判断力をどう育てるか③
リスクって、危険なこと?
前回は、判断の良し悪しを、結果だけで決めることはできないという話を書きました。
十分に考えて判断しても、悪い結果になることがあります。
反対に、ほとんど確認せずに行動しても、たまたま何も起きないことがあります。
なぜ、このようなことが起きるのでしょうか。
それは、私たちには未来を確実に予測できないからです。
今日は、ここから「リスク」というものを考えてみたいと思います。
リスクは、すでに起きた出来事ではない
「リスクとは何ですか」と聞くと、多くの場合、危険、事故、災害、サイバー攻撃などが挙げられます。
もちろん、間違いではありません。
ただ、少しだけ整理してみます。
パソコンがランサムウェアに感染し、業務が止まった。
これは、すでに起きた出来事です。
顧客情報が漏洩し、顧客に被害が出た。
これも、すでに起きた出来事です。
取引先を装ったメールに従って送金し、お金を失った。
これも、起きてしまった後の話です。
リスクは、その少し前にあります。
感染するかもしれない。
業務が止まるかもしれない。
情報が漏れるかもしれない。
偽の依頼を本物だと思ってしまうかもしれない。
まだ起きていない。
けれど、起きる可能性がある。
リスクの出発点は、この「かもしれない」にあります。
危険があるだけでは、リスクは決まらない
例えば、大雨が降っているとします。
大雨そのものは、危険の原因になり得ます。
けれど、人も建物も何もない場所に降っている雨と、多くの人が暮らす町の上流で降っている雨では、その意味が違います。
同じ大雨でも、川の近くに病院があるのか、避難できない人がいるのか、重要な設備が地下に置かれているのかによって、考えるべきリスクは変わります。
サイバーも同じです。
脆弱性が見つかった。
それだけでは、その組織にとってのリスクの大きさは、まだ分かりません。
その脆弱性があるシステムは、何に使われているのか。
外部からアクセスできるのか。
どのようなデータが保存されているのか。
停止すると、どの業務が困るのか。
代わりの方法はあるのか。
復旧まで、どれくらいの時間がかかるのか。
同じ脆弱性でも、使われている場所や目的によって、組織への影響はまったく異なります。
危険の原因があるというだけで、リスクが決まるわけではないのです。
リスクには、「守りたいもの」がある
私は、リスクについて考えるとき、最初に「何を守りたいのか」を考えます。
会社であれば、事業を続けることかもしれません。
顧客との信頼。
働く人の安全や生活。
預かっている情報。
会社の信用。
社会に提供しているサービス。
組織が果たそうとしている使命。
お金はもちろん重要です。
さまざまな出来事は、最終的に売上の減少、復旧費用、賠償、信用の低下などの財務的な損失につながります。そして、その損失が大きくなれば、会社そのものの存続を揺るがすかもしれません。
一方で、金額だけでは十分に表せない影響もあります。
情報を漏洩された人の不安。
医療や支援を受けられなくなった人への影響。
自分の判断によって事故が起きたと感じる人の苦しさ。
組織の中で失われる信頼。
何を大切なものと考えるかによって、見えるリスクも変わります。
つまり、リスクは単独で空中に浮かんでいるものではありません。
何か達成したい目的や、守りたいものがあって、初めてリスクが見えてきます。
「起きる確率」だけでも足りない
リスクというと、「何%の確率で起きるのか」と聞かれることがあります。
確率は大切です。
けれど、それだけでは判断できません。
起きる可能性は低くても、起きたときに会社の存続を揺るがすほどの影響があるかもしれません。
反対に、頻繁に起きても、すぐに復旧でき、影響が小さいこともあります。
さらに、正確な確率が分からないことも少なくありません。
新しい攻撃。
初めて使うシステム。
経験したことのない災害。
人が時間に追われたときの判断。
十分なデータがなくても、組織は何かを決めなければならないことがあります。
だからリスクを考えるときには、
何が起きるかもしれないのか。
どのくらい起きそうなのか。
起きたら、何に、どのような影響があるのか。
私たちは、どこまでなら受け入れられるのか。
を一緒に見ていく必要があります。
人そのものを「リスク」と呼ばない
ここで、人間中心のサイバーリスク管理に戻ります。
サイバーセキュリティの世界では、しばしば「人が最大のリスクだ」と言われます。
けれど、私はこの表現に少し違和感があります。
人そのものがリスクなのではありません。
ある役割を担う人が、どのようなデータやシステムにアクセスできるのか。
どのような権限を持っているのか。
どれだけのお金を動かせるのか。
判断に必要な情報を与えられているのか。
時間や業務の圧力を受けていないか。
迷ったときに相談できる相手がいるのか。
そうした条件の組み合わせによって、リスクは変わります。
同じ人でも、置かれる状況が変われば、判断も変わるかもしれません。
人に点数をつけて、「この人は高リスク」と決めるのではなく、間違いや迷いが事故につながりやすい仕組みになっていないかを見る。
それが、人の尊厳を守りながらリスクを管理するための、ひとつの出発点になるのではないかと思っています。
リスクは、未来について考えるための言葉
リスクは、恐ろしい出来事の一覧ではありません。
未来に何が起きるか分からない中で、大切なものを守り、目的へ進むために使う言葉です。
「危ないから、やめる」だけではありません。
どのリスクを避けるのか。
どのリスクを小さくするのか。
どのリスクは受け入れるのか。
そして、どのリスクを取って前へ進むのか。
未来が分からないからこそ、私たちは考え、判断します。
それでも、結果を完全に支配することはできません。
できるのは、その時点で分かっていることと、分かっていないことを見つめ、できるだけ納得できる判断をすることです。
そして、後からその判断を振り返り、次に生かすことです。
リスクとは、まだ起きていない「かもしれない」。
でも、その「かもしれない」は、何を守り、何を目指すのかによって変わります。
では、企業や組織は、そもそも何を守ろうとしているのでしょうか。
そして、サイバーセキュリティは、その中で何を守る役割を担っているのでしょうか。
次回は、「何を守るのかが決まらなければ、リスクは決まらない」ということを考えてみたいと思います。
#サイバーセキュリティ #サイバーリスク #リスクマネジメント #人間中心 #セキュリティ教育 #意思決定 #組織文化 #ヒューマンファクター #ガバナンス
