攻撃に対して「ハックされにくい人間」に

人間中心のサイバーリスク管理を考える 人をスコアせず、組織の判断力をどう育てるか⑤

»

exec-78ea926f-3fd2-435c-bb56-5592515f5d5e.png

同じ会社を守る。でも、立つ場所が違う

前回は、何を守りたいのかが決まらなければ、その組織にとってのリスクも決まらないという話を書きました。

企業や組織が守りたいものは、一つではありません。

人。
情報。
システム。
事業。
顧客との信頼。
企業価値。
そして、組織がこれからも存在し、目的を果たし続けること。

では、これらを誰が守るのでしょうか。

サイバーセキュリティ部門でしょうか。
IT部門でしょうか。
ERMでしょうか。
それとも経営でしょうか。

答えは、おそらく「みんな」です。

ただし、全員が同じ立場から、同じものを見ているわけではありません。

ERMとサイバーリスク管理は、同じ仕事ではない

ERMは、Enterprise Risk Managementの略です。

日本語では、全社的リスク管理などと呼ばれます。

ERMが見るのは、サイバーだけではありません。

経営戦略。
財務。
人材。
自然災害。
法務やコンプライアンス。
サプライチェーン。
地政学。
評判。
事業継続。

組織の目的に影響する、さまざまなリスクを全体として見ます。

一方、サイバーリスク管理は、サイバーという専門領域からリスクを見ます。

情報が漏れるかもしれない。
データが書き換えられるかもしれない。
システムが止まるかもしれない。
第三者に不正利用されるかもしれない。
デジタルサービスを通じて、人や事業に被害が及ぶかもしれない。

サイバーリスク管理にも、リスクを見つけ、分析し、優先順位をつけ、対応し、監視する役割があります。

つまり、サイバーもリスク管理をしています。

しかし、それは組織全体のリスク管理と同じではありません。

立つ場所が違います。
視点が違います。
守る対象も違います。

そして、扱える範囲も違います。

ERMは、組織全体を見る

ERMは、会社全体を少し離れた場所から見ます。

どのようなリスクがあるのか。
それぞれのリスクは、経営目標にどう影響するのか。
複数のリスクが同時に起きたらどうなるのか。
会社として、どこまでなら受け入れられるのか。
限られた人、時間、お金を、どこへ優先的に使うのか。

サイバーリスクが重要であっても、それだけを見て判断することはできません。

例えば、古いシステムをすぐに交換すれば、サイバーリスクは下がるかもしれません。

けれど、交換には大きな費用がかかります。業務が一時的に止まるかもしれません。現場が新しいシステムに対応できないかもしれません。

ほかにも、自然災害への備え、人材不足への対応、新しい事業への投資など、会社には同時に考えなければならないことがあります。

ERMには、それらを並べ、つなぎ、組織全体として優先順位を考える役割があります。

ただし、ERMが一人ですべてを決めるわけではありません。

組織の目的を定め、どのリスクをどこまで取るのかを決める最終的な責任は、取締役会や経営にあります。

ERMは、その判断に必要な情報を集め、共通の言葉にし、全体像を見えるようにする役割を担います。

サイバーは、専門領域を深く見る

サイバーセキュリティ部門は、全社のすべてのリスクを管理する部門ではありません。

けれど、サイバーの領域では、ERMよりも深く見なければならないことがあります。

どの情報が、どこに保存されているのか。
誰が、どのシステムへアクセスできるのか。
どの脆弱性が、実際に悪用される可能性があるのか。
攻撃を受けたとき、どこまで被害が広がるのか。
どのようなログや証拠が必要なのか。
どれくらいの時間で検知し、封じ込め、復旧できるのか。

サイバーには、専門家だからこそ見えるものがあります。

そして、その専門的な情報を、

「サーバーに重大な脆弱性があります」

で終わらせず、

「このシステムが停止すると、受注業務が二日間止まる可能性があります」

「このデータが漏れると、顧客にこのような被害が及び、会社にはこの程度の財務的・法的影響が考えられます」

と、組織全体が理解できる言葉へつなげる必要があります。

サイバーの専門性を、経営の判断につなげる。

その接点に、ERMとの関係があります。

サイバーは主役ではない。でも、なくてはならない

これは、サイバーの重要性を低く見るという意味ではありません。

今の企業や組織で、サイバーを考えずに事業を続けることは、ほとんど不可能です。

業務、顧客、取引、物流、製造、医療、支援活動。

多くのものが、情報やシステムに依存しています。

それでも、企業の目的は「サイバーセキュリティをすること」ではありません。

企業には、本来の目的があります。

商品やサービスを届けること。
人を支援すること。
顧客との約束を守ること。
社会に価値を提供すること。
働く人の生活を支えること。

サイバーセキュリティは、その目的を安全に実現し、続けられるようにするための力です。

舞台の主役は、企業の目的と、そこで生き、働き、サービスを受ける人たちです。

サイバーは、その舞台が壊れないように守る、専門的な役割を担っています。

主役ではないから重要ではない、ということではありません。

主役を守るために、なくてはならない存在です。

ITとサイバーは、似ているけれど同じではない

ITとサイバーセキュリティも、よく一緒に扱われます。

実際、両者は切り離せません。

IT部門は、システムを導入し、動かし、変更し、利用者を支えます。

サイバーセキュリティ部門は、そのシステムや情報にどのようなリスクがあるのかを考え、必要な対策や監視について助言し、場合によっては確認します。

ITは、システムを動かす。
セキュリティは、安全に動かし続けられるよう支える。

その境界は、組織によって異なります。

大切なのは、どちらの仕事かを争うことではありません。

何かが抜け落ちないように、責任と判断権限を明確にすることです。

私は、ITとサイバーセキュリティは、同じ車を支える二つの車輪のようなものだと思っています。

どちらか一方だけでは、うまく前へ進めません。

そして、ITリスクもサイバーリスクも、組織全体から見れば、ERMが把握し、つなぐべきリスクの一部です。

一つの出来事が、複数のリスクになる

例えば、ランサムウェアによって基幹システムが停止したとします。

サイバーセキュリティ部門から見れば、侵入経路、感染範囲、情報漏洩、封じ込め、復旧が重要です。

IT部門から見れば、システムの復旧、バックアップ、代替環境、利用者への支援が重要です。

事業部門から見れば、受注や生産を続けられるのか、顧客にいつサービスを届けられるのかが重要です。

法務部門から見れば、報告義務、契約、個人情報、対外説明が重要です。

財務部門から見れば、売上の減少、復旧費用、賠償、資金への影響が重要です。

経営から見れば、どの事業を止め、どの事業を優先し、いつ何を公表するのかという判断が必要です。

出来事は一つです。

けれど、その出来事から見えるリスクは、一つではありません。

だから、サイバー部門だけで対応を完結させることはできません。

そして、ERMも、サイバー部門から専門的な情報を受け取らなければ、全体への影響を正しく見ることができません。

つながるとは、同じになることではない

ERMとサイバーリスク管理がつながるというのは、両者が同じ仕事をすることではありません。

ERMがサイバーの専門家になることでも、サイバー部門が全社のすべてのリスクを引き受けることでもありません。

それぞれの立場と専門性を保ちながら、必要な情報を渡し合うことです。

サイバー部門は、サイバー領域のリスクを見つけ、分析し、対応します。

ERMは、それをほかのリスクとつなぎ、組織全体の目的、財務、事業継続への影響として捉えます。

経営は、その情報をもとに、どこまでリスクを取るのか、何を優先するのかを判断します。

そして、その判断は再びサイバー部門やIT部門、事業部門へ戻され、具体的な対策になります。

一方通行ではありません。

情報と判断が、行き来する関係です。

人間中心で見ると、部門の間に人がいる

組織図の上では、ERM、IT、サイバー、法務、事業部門は、きれいに分かれて見えます。

けれど、実際の仕事では、その間を人がつないでいます。

技術的な状況を経営へ説明する人。
現場の影響をセキュリティ部門へ伝える人。
限られた情報の中で、停止や復旧を決める人。
顧客や取引先へ説明する人。
事故の最中に、いくつもの問い合わせを受ける人。

情報が一人に集中すれば、その人の認知的な負担は大きくなります。

役割が曖昧なら、「誰かが決めるだろう」と判断が遅れます。

相談する経路がなければ、現場の小さな違和感は全体へ届きません。

人間中心で考えるということは、単に人へ研修をすることではありません。

部門の間で、誰が何を受け取り、誰に伝え、誰が決めるのか。

その流れを、人が無理なく機能できるように設計することでもあります。

サイバーリスクを、会社の言葉にする

サイバーセキュリティの専門用語だけでは、経営は判断できません。

一方、金額や赤・黄・緑の色だけでは、サイバーの現実を十分に伝えられないことがあります。

両者の間をつなぐ言葉が必要です。

どの事業が影響を受けるのか。
誰に影響するのか。
どのくらい続くのか。
どこまで広がるのか。
何を失う可能性があるのか。
回復するために、何が必要なのか。
今、決めなければならないことは何か。

こうした問いを通して、サイバーリスクを会社の目的や判断につなげます。

サイバーは、サイバーの立場からリスクを管理する。

ERMは、組織全体の立場からリスクを統括する。

経営は、組織としてどのリスクを取り、どのリスクを受け入れず、何を優先するかを決める。

立つ場所が違います。
見ている範囲も違います。
守る対象も違います。

だからこそ、つながらなければなりません。

では、一つのサイバー事故は、どのようにほかのリスクへ広がっていくのでしょうか。

次回は、リスクが単独ではなく、ドミノのように連鎖することについて考えてみたいと思います。

#サイバーセキュリティ #サイバーリスク #リスクマネジメント #ERM #ITリスク #セキュリティガバナンス #経営課題 #人間中心 #意思決定 #事業継続

Comment(0)

コメント

コメントを投稿する