セキュリティ研修が形骸化する理由やeラーニングの限界について、当メディアはこれまで「知識と行動は別物であり、行動は体験からしか育たない」と書いてきました。では、実際に体験型の研修をやると何が起きるのか。
実は私たち(R&R Partners)は、マーケティングと財務経理の分野で、自社開発のボードゲーム研修を企業向けに提供してきました。セキュリティの話をする前に、まずこの現場で実際に見てきたことを書きます。うまくいっていることだけでなく、限界も含めて。それが、私たちがこの構造をセキュリティ教育に持ち込もうとしている理由の説明にもなるからです。
受講者が変わる瞬間は、講師の説明中には来ない
財務経理版の研修は、受講者がチームで店舗を経営し、年度末に決算を締めて損益で競い合う設計になっています。この研修で受講者の表情が変わる瞬間は、毎回ほぼ同じ場面で訪れます。年度末、自分の手で財務シートを計算し終えたときです。
典型的なのはこういうケースです。期中、あるチームはたくさん商品を売り、手応えとしては完全に勝っていた。ところが決算を締めてみると、利益額が思ったより少ない。商品ごとの利益率の違いを考えずに売りやすいものを売っていた——つまり薄利多売をしてしまっていたことが、自分の計算した損益計算書に、動かない数字として現れる。「競合に勝っているつもりだったのに、締めてみたら負けていた」という体験です。
重要なのは、このとき誰も本人に間違いを指摘していないことです。講師が「売上ではなく利益を見ましょう」「商品ごとの利益率を意識しましょう」と説明すれば、受講者は全員うなずきます。それは講義で何度も語られてきた「正しい知識」です。しかし知識としてうなずくことと、自分の意思決定の癖がそれを裏切っていたと数字で突きつけられることは、まったく別の出来事です。前者は流れていき、後者は残ります。
効いているのは「ゲームらしさ」ではなく、3つの構造
「ボードゲーム研修」と聞くと、サイコロやコマといったゲームらしい道具立てが効いているように見えるかもしれません。しかし現場で観察してきた実感として、受講者を変えているのは道具ではなく、設計に埋め込んだ3つの構造です。
- 勝敗の基準を「売上」ではなく「損益」に置く——人は競争になると、見えやすい数字(たくさん売れた、店が繁盛した)を追いたくなります。勝敗を損益で判定する設計にしておくと、その直感的な行動と正しい判断基準のズレが、ゲームの中で必ず露呈します。ズレが出るように作ってあるのです
- PL・BSを自分の手で作らせる——決算書の読み方を教わるのではなく、自分の経営の結果を自分で財務諸表に起こします。他人の会社の決算書は他人事ですが、自分の意思決定の成績表は自分事です。手を動かして作るからこそ、数字の意味が「自分の行動の帰結」として理解されます
- 想定と実績のズレを必ず経験させる——「思っていた利益と違う」という体験そのものが、この研修の中核です。ズレが出たとき、人は初めて「なぜだ」と自分から考え始めます。教育学で言う経験学習——経験し、振り返り、次の行動を変える——のサイクルが、講師の号令ではなく本人の疑問から回り始める瞬間です
受講者の層は、新入社員から部課長クラスまで幅広く受け入れてきました。若手が多い印象はありますが、面白いのは管理職層にも「経営戦略やマーケティングを理論として学び直す」需要が確かにあることです。体験の後に理論を載せると、経験年数に関係なく刺さる——これも現場で得た実感です。
「楽しい」は目的ではなく、講義を生かすための手段
受講後の振り返りレポートで繰り返し目にするコメントがあります。趣旨はほぼ共通していて、「受け身で退屈な研修とは違い、ゲームで楽しみながらアウトプットできた」というものです。
ここで強調したいのは、私たちは「楽しい研修」を作ることを目的にはしていない、ということです。楽しさの効用は別のところにあります。ゲームというアウトプットの時間が待っているから、その前後の講義パートを受講者が退屈せずに聞けるのです。「この後の意思決定に使うかもしれない」という構えで聞く講義と、聞き流すだけの講義では、同じ内容でも定着がまるで違います。
つまり体験パートは、講義を置き換えるものではなく、講義に目的を与える装置として機能しています。eラーニングの記事で「知識は土台、体験が主役、内省が意味づけ」と書いた役割分担そのものが、現場でもそのとおりに起きているということです。
一回の研修で人は変わらない
ここまでの話には限界もあります。これはゲーム研修に固有の問題ではなく法人研修全体に言えることですが、たった一回の研修で人が変わる、成長するといったことは、基本的に望みにくいです。研修直後の熱量は本物でも、翌週から日常業務に戻れば、行動はかなりの部分、元に戻ります。
もうひとつ、体験型に固有のリスクもあります。「ゲームの攻略」で終わってしまう可能性です。受講者はゲームに勝つためのパターンを見つけるのがうまくなりますが、それが実務で使える理論の習得にどこまでつながっているかは、測定が難しい。楽しかった、盛り上がった、勝った——それ自体は学習の証拠ではありません。
だから私たちは、体験型研修を「一回のイベント」として売ることに慎重です。効かせるためには、体験で開いた問題意識を業務に接続する仕掛け——振り返りの設計、期間を空けた反復、上司を巻き込んだ実践課題——までを含めて設計する必要があります。人的リスクの記事で「教育投資は知識に薄く、行動の練習に厚く」と書いたのは、この反復の部分にこそ資源を割くべきだという意味です。
この構造を、セキュリティ教育に持ち込む
ここまで読んでいただくと、私たちがなぜこの構造をセキュリティ教育に応用しようとしているのか、説明はほとんど済んでいます。
セキュリティ事故の本質は、「分かったつもり」と「事故の瞬間」のギャップにあります。フィッシングに注意すべきことは全員が知っている。それでも巧妙なメールは開かれ、インシデントの初動は遅れる。財務研修で「売上ではなく利益」と知識では分かっていたチームが薄利多売に陥ったのと、構造はまったく同じです。
そして財務なら「決算を締める」ことでズレを安全に突きつけられるように、セキュリティなら「事故を安全に経験させる」ことで同じ学習が設計できるはずです。判断を誤ればゲームの中で情報が漏れ、対応が遅れれば被害が広がる。誰にも叱られないが、結果は数字と盤面が突きつける——失敗が許されない実業務と、失敗から学ぶべき研修の間を橋渡しする場です。
私たちはこれから、マーケティング版・財務版で培ったこの設計をセキュリティ版に拡張する開発に取りかかります。学習目標の設計、ゲームメカニクスの検討、テストプレイ——その過程は、うまくいかなかった試行も含めて、この連載で公開していく予定です。完成品の宣伝ではなく、作る過程そのものを記録として残すことに意味があると考えています。