攻撃に対して「ハックされにくい人間」に

人間中心のサイバーリスク管理を考える 人をスコアせず、組織の判断力をどう育てるか④

»

exec-6fc2c14b-2dc0-46c1-accb-fcaa6bec384f.png

何を守るのかが決まらなければ、リスクは決まらない

前回は、リスクを「まだ起きていない、かもしれない」として考えてみました。

けれど、「何かが起きるかもしれない」というだけでは、まだリスクの大きさは分かりません。

大切なのは、その出来事によって、何が影響を受けるのかということです。

何を守りたいのか。
何を続けたいのか。
何を失ってはいけないのか。

それが決まらなければ、その組織にとってのリスクも決まりません。

同じ30分の停止でも、影響は違う

例えば、システムが30分止まったとします。

社内で過去の資料を保管しているシステムが30分使えなかった。

その場合、少し不便ではあっても、仕事への影響は限定的かもしれません。

一方、病院で患者の情報を確認するシステムや、緊急支援を必要とする人の情報を扱うシステムが30分止まったとしたら、どうでしょうか。

同じ「30分のシステム停止」でも、その意味はまったく違います。

何のために使われているシステムなのか。
誰がそれを必要としているのか。
止まることで、誰が困るのか。
代わりの方法はあるのか。
どれくらいの時間なら耐えられるのか。

技術的には同じ出来事でも、業務や人への影響が違えば、リスクも変わります。

同じ情報でも、守る理由は違う

データについても同じです。

すでに公表されている会社案内と、まだ発表されていない経営計画では、必要な守り方が違います。

一般的な連絡先と、暴力や迫害から逃れている人の現在地でも、その情報が漏れたときの影響は大きく違います。

「個人情報だから重要」というだけでは、十分ではありません。

その情報は、誰に関するものなのか。
なぜ組織が持っているのか。
誰が必要としているのか。
誤った人に知られたら、何が起きるのか。
失われたり、書き換えられたりしたら、誰に影響するのか。

データの向こう側には、必ず人がいます。

データを守るということは、ファイルや数字を守ることだけではありません。

その情報によって影響を受ける人の、安全や生活、権利、選択、そして尊厳を守ることでもあります。

企業が守るのは、情報だけではない

サイバーセキュリティの仕事をしていると、情報、システム、ネットワークを守ることに目が向きます。

もちろん、それは重要です。

けれど、企業や組織が守ろうとしているものは、それだけではありません。

企業には、実現しようとしている目的があります。

商品やサービスを届けること。
顧客との約束を守ること。
働く人の生活と安全を支えること。
取引先との関係を続けること。
社会からの信頼に応えること。
必要な利益を生み、事業を続けること。

サイバーセキュリティは、それらの目的を支えるためにあります。

システムを守ること自体が最終目的なのではありません。

そのシステムを使って行われている仕事、支えられている人、届けられている価値を守るために、システムを守ります。

立つ場所が違えば、見えるリスクも違う

同じ会社の中でも、部門によって見ているものは異なります。

法務部門は、法律や契約、権利、説明責任を見ています。

IT部門は、システムを安定して動かし、必要なサービスを届けることを見ています。

事業部門は、顧客との約束、売上、品質、納期、現場の継続を見ています。

人事部門は、働く人、組織能力、職場環境を見ています。

サイバーセキュリティ部門は、情報やシステム、データへの脅威や脆弱性を専門的に見ています。

そして、ERM、つまり全社的リスク管理は、それらを組織全体の目的、企業価値、財務、事業継続という大きな視点から見ます。

どれか一つだけが正しいわけではありません。

立っている場所が違うため、見えるものが違うのです。

守る対象も、時間の感覚も、判断に使う情報も違います。

だからこそ、つながる必要があります。

サイバーだけでは、会社全体を守れない

サイバーセキュリティ部門が、会社全体のすべてのリスクを統括することはできません。

サイバー部門には、サイバーリスクを理解し、管理するという専門的な役割があります。

けれど、そのリスクを会社全体の中でどの程度重要と考えるのか、どこまで受け入れるのか、どの事業を優先するのかという判断は、サイバー部門だけでは決められません。

例えば、攻撃を封じ込めるためにシステムを止めるべきだと、技術者が考えたとします。

しかし、システムを止めれば、顧客へのサービスも止まるかもしれません。

契約上の問題が起きるかもしれません。
人の安全に影響するかもしれません。
社会への説明が必要になるかもしれません。
大きな財務的損失につながるかもしれません。

技術的に正しい判断と、企業全体としての判断が、必ずしも同じとは限りません。

だから、サイバーセキュリティ、IT、法務、事業部門、経営、ERMが、それぞれの情報を持ち寄る必要があります。

サイバーは主役ではない。

けれど、脇役という意味でもありません。

会社という一つの組織を守るために、専門的な役割を持つ、大切な一つの部隊です。

人間中心とは、守る対象に人を戻すこと

「人間中心」というと、社員の行動だけに注目することだと思われるかもしれません。

けれど、私が考えている人間中心は、それだけではありません。

そのシステムが止まったら、誰に影響するのか。
その情報が漏れたら、誰が傷つくのか。
その手続きが複雑すぎることで、誰が判断を誤りやすくなるのか。
事故が起きたとき、誰に負担が集中するのか。
回復の過程で、誰が取り残されるのか。

技術、業務、組織、そして人を、切り離さずに見ることです。

人を「守られるだけの存在」として見るのでもありません。

人は、異変に気づきます。
状況を判断します。
誰かに相談します。
被害を小さくします。
止まった仕事を立て直します。
事故の後から戻ってきます。

人は、リスクの原因になるだけの存在ではありません。

組織がリスクに気づき、対応し、回復するための大切な力でもあります。

研修も、「何を守るか」から考える

ここで、最初の問いに戻ります。

人間中心のサイバーセキュリティ研修や、サイバー判断力を育てるワークショップの効果を、どう測るのか。

研修を受けた人の正答率だけを見ても、その研修が組織の何を守ったのかは分かりません。

その役割には、どのような判断が求められているのか。
どのようなデータやシステムにアクセスできるのか。
判断を誤った場合、誰にどのような影響があるのか。
迷ったときに相談できる仕組みがあるのか。
研修後、組織のリスクはどのように変化したのか。

研修の効果を測るためにも、まず「何を守りたいのか」を明確にする必要があります。

すべての人に、同じ知識、同じ研修、同じ点数を求めることが、本当に適切なのでしょうか。

役割も、責任も、権限も、アクセスできる情報も違います。

必要な判断力も、同じではありません。

人そのものに点数をつけるのではなく、その役割に必要な判断を組織として支えられているかを見る。

そのほうが、研修とリスク管理を、もう少し丁寧につなげられるのではないかと思います。

何を守るかは、誰か一人では決められない

何を守るのか。

その答えは、セキュリティ部門だけでは決められません。

経営だけでも、ITだけでも、法務だけでも決められません。

組織の目的、事業、顧客、人、情報、システム、社会への影響をつなげながら、みんなで考える必要があります。

リスクを考える最初の問いは、

「何が危ないのか」

ではなく、

「私たちは、何を守り、何を続けたいのか」

なのかもしれません。

そして、守りたいものが見えて初めて、その目的を揺らす「かもしれない」が見えてきます。

では、組織全体のさまざまなリスクを、誰がどのようにつないでいくのでしょうか。

次回は、ERM、全社的リスク管理と、サイバーリスク管理の立ち位置について考えてみたいと思います。

同じ組織を守っていても、立つ場所も、視点も、守る対象も違う。

だからこそ、どちらが上か下かではなく、役割を理解してつながる必要があります。

#サイバーセキュリティ #サイバーリスク #リスクマネジメント #ERM #セキュリティガバナンス #人間中心 #事業継続 #組織文化 #意思決定 #セキュリティ教育

Comment(0)

コメント

コメントを投稿する