ITmedia エグゼクティブセミナーリポート
調査結果が明らかにした日本企業のCISO不在。リスクを見せる化し、経営視点を取り入れながらコミュニケーションすることで改善を――NRIセキュアテクノロジーズ 足立道拡氏(2/2 ページ)
「CISOが設置されていないと経営者とのコミュニケーションが進まず、セキュリティ対策の必要性も理解されません。それゆえに予算も確保できず、ゼロトラストセキュリティの実装率が下がる側面が伺えます。またCISO未設置のためにセキュリティ担当者がその一部を代替し、セキュリティ担当者が企画と実行を兼務せざるを得ない状況が、人材不足をさらに後押ししていると考えられます」(足立氏)
さまざまなセキュリティ担当者と会話する中でも、こうした状況は明らかだという。「多くの担当者が、セキュリティ予算の獲得が最大の課題だと言っていますが、経営者の役割は、ヒト、モノ、カネ、情報という4大経営資源を適切に配分することです。アンケート結果は人材の不足、CISOの不在、対策の遅れ、予算の不足を示唆しています」と足立氏は警鐘を鳴らした。
4つのポイントを踏まえ、経営者に対するリスクの見せる化と予算獲得を
こうした状況を打開するには、リスクを経営者に対して「見せる化」し、その上で「セキュリティ予算の妥当性を示す」「限られた予算で適切な対策を選定する」、そして「予算増額に向けて、経営層に刺さる決裁資料を作っていく」といった手を打つことがポイントになる。
さらに足立氏は、「セキュリティ予算獲得の成否は、相手視点のコミュニケーションができるか否かに依存しています」と指摘した。
往々にして現場のセキュリティ担当者は、現状の課題や法規制、インシデントに関するニュースなどを踏まえて対策実施案を作成し、セキュリティ予算を申請する。一方経営者側は、「この対策にはどのくらい意味があるのか」「同業他社はどの程度対応しているのか」といった視点で検討する。従ってセキュリティ予算を獲得するには、経営視点を取り入れながらコミュニケーションを取り、経営者に「自分事」として捉えてもらうことが重要だ。
その際のポイントは4つあるという。
1つ目は、経営層が気にする「同業他社」を引き合いにした説明を行うことだ。今回の調査でも、米豪の企業では、セキュリティ対策を実施した理由の一位が「経営のトップダウン」だったのに対し、日本企業で最も多かったのは「他社で発生したセキュリティインシデント」だった。要するに「よそはどうしているのか?」が気になるというわけだ。従って「同業界、同規模の企業はすでに実施している」と訴えることで、対策の必要性を意識してもらいやすくなるという。そしてそのために、日頃から企業や組織の垣根を越えたリレーションシップを構築し、同業他社の動向や情報を手に入れることも重要だ。
2つ目のポイントは、対策の必要性を「権威付け」して訴えることだ。具体的には、セキュリティ関連ガイドラインと照らし合わせた評価結果や外部の専門家の意見を取り入れ、セキュリティ対策の「箔付け」を行うことが有効だという。日本企業では自組織・自グループで作成したガイドラインを使うケースが多いが、グローバル展開を見据えると、CMMC(サイバーセキュリティ成熟度モデル認証)やNIST SP800-171といったスタンダードが重視されていくだろう。
3つ目のポイントは、自社起因で発生したインシデントの影響が、委託元やグループ全体に波及する可能性を伝えることだ。昨今、「サプライチェーンリスク」が叫ばれるようになり、現に最新の10大脅威でも2位にランクインするほど重要度が高まっている。自社で発生したランサムウェア感染などのインシデントが委託元やグループ全体に波及して業務を停止させ、サプライチェーン全体に迷惑をかけてしまう恐れがあること、またセキュリティ要件を満たさなければ、将来的にはサプライチェーンから除外される恐れがあることなどを伝え、経営層に将来を先回りした危機感を持ってもらうことが重要だ。
そして4つ目のポイントは、セキュリティ対策の必要性を複数の視点で伝え、対応優先度を高めてもらうことだ。具体的には「内部統制」「業務の継続性」などだ。サイバーセキュリティ経営ガイドラインでは、「サイバーセキュリティは経営者の責務」と明記されており、平時からしっかりセキュリティ対策に向き合っているかが問われることになる。これまでのいろいろな企業の経営者と会う中で「弊社には盗まれる情報はないので大丈夫」といわれたこともあるが、これからは情報漏えいの観点だけではなく、業務停止といった観点でセキュリティリスクを多角的に捉える必要性を実際の他社被害事例を用いて、伝えることが重要だ。
もう1つ、経営層と良質なコミュニケーションを取るポイントは、財務諸表などの観点を取り込み、経営者目線で数字を扱うことだ。これまでのセキュリティは、特別損失を発生させるリスクなど、ダウンサイドやマイナスの影響を指標とすることが多かった。
しかし「昨今のDXの流れの中で、ITは単なる情報システムではなく、ビジネスの基盤として、売り上げや利益と言った経営指標を作り出すものと考えられています」と足立氏は言う。セキュリティも同様に、ビジネス基盤の構成要素という視点で捉え直すことが欠かせない。例えば、効果が期待しにくい古いセキュリティ対策を続けることは、リソースの有効活用を妨げ、固定費増につながり、損益分岐点を上げることにつながる。新しいセキュリティ対策を活用することで、新規ビジネスのサービスインを早めるなど、ROI(投資利益率)を上げることなる、といったアップサイド、ポジティブな観点を入れていくことも大事だとした。
そして、セキュリティリスクを見せる化し、経営層とコミュニケーションを取る上では、セキュリティリスクの特定・分析・必要な費用の算出と報告による合意の獲得といった工程を自動化し、継続的に実施していくため、NRIセキュアが提供している、企業のセキュリティ対策状況を可視化するWebサービス「Secure SketCH(セキュア スケッチ)」のような外部のサービスをうまく活用することも効果的な手段だとした。
Copyright © ITmedia, Inc. All Rights Reserved.
ITmedia エグゼクティブセミナーリポート
この記事の著者
関連記事
ITmedia エグゼクティブのご案内
「ITmedia エグゼクティブは、上場企業および上場相当企業の課長職以上を対象とした無料の会員制サービスを中心に、経営者やリーダー層向けにさまざまな情報を発信しています。入会いただくとメールマガジンの購読、経営に役立つ旬なテーマで開催しているセミナー、勉強会にも参加いただけます。 勉強会のスケジュールはこちら
ぜひこの機会にお申し込みください。
入会希望の方は必要事項を記入して申請ください。審査のうえ登録させていただきます。
- 入会条件:
- 上場企業および上場相当企業の課長職以上
※入会は無料です
エグゼクティブコンテンツ
SpecialPR
アクセスランキング
-
1
「人間洗濯機」が高齢者施設に 福祉の現場に万博技術導入 人手不足解消や産業成長に期待
-
2
「CISOは1人の経営者たれ」――ログの先の人を思う、LayerX CISO 星氏
-
3
高島屋・村田善郎社長 挑戦続けるアバンギャルドな百貨店 ベトナムや新型SCに重点投資 My Vision
-
4
なぜコーポレートITはコスト削減率が低いのか――既存産業を再定義することでDXを推進
-
5
ITmedia エグゼクティブ勉強会スケジュール
-
6
森ビルが挑む、DXを通じた「ヒルズライフ」の充実とコア領域の内製化
-
7
「セキュリティは事業を活かす出汁、責任者はCIMOで目指せ」 - JTB 椎野氏
-
8
どの区立中からも通えるオンライン将棋部発足 休日はリアル、プロ級も指導 東京都大田区
-
9
本田技研工業のDXはボトムアップとトップダウンで“Hondaらしく推進”
-
10
味の素社が挑む“dX”とAI駆動開発――“企画・開発・営業ができる人財”が新規事業を加速する
ITmedia エグゼクティブ SNS
インフォメーション
注目情報をチェック
ITmediaエグゼクティブをフォロー