自社のセキュリティ投資の内訳を思い浮かべてください。ファイアウォール、ウイルス対策、バックアップ——道具への投資が並ぶはずです。では、事故の原因側はどうか。各種の調査や公的機関の報告で一貫して上位を占めるのは、誤送信、設定ミス、紛失・置き忘れ、だまされてしまうこと——つまり人の行動に起因するものです。

道具に投資し、人はたまの研修だけ。この配分のゆがみが、多くの会社の実像です。この記事では、人的リスクを「社員の不注意の問題」で片づけずに、経営課題として扱うための視点を3つに絞って示します。

視点1——人的ミスは「個人の資質」ではなく「仕組みの出力」

誤送信が起きたとき、「本人が不注意だった。気をつけるように」で処理していないでしょうか。この処理の仕方こそが、人的リスクを放置する典型です。

同じミスが繰り返されるなら、それは個人の資質ではなく仕組みの問題です。宛先確認の仕組みなしに大量のメールを手作業で送っていれば、誰かが必ず誤送信します。退職者のアカウントが残る運用なら、いつか誰かがそこから漏らします。ミスをした個人を替えても、仕組みが同じなら次の人が同じミスをします。

経営者が持つべき問いは「誰がミスしたか」ではなく「なぜこの仕組みはミスが事故に直結する作りなのか」です。ヒヤリとした事例が上がってきたら、それは仕組みを直すチャンスが無償で手に入ったということ。製造業の安全管理では常識になっているこの発想が、情報セキュリティにはまだ十分に根づいていません。

視点2——罰する文化は、隠蔽という最悪のリスクを育てる

人的リスクの中で最も危険なのは、ミスそのものではありません。ミスが報告されないことです。

インシデント対応の成否は初動の速さで決まります。「変なファイルを開いてしまった」の一報が30分以内に上がる会社と、怒られるのを恐れて3日隠される会社。同じ攻撃を受けても、被害はまったく違うものになります。

ここで効いてくるのが、日頃の経営の振る舞いです。ミスの報告を叱責で迎える文化では、社員は合理的に隠すことを選びます。逆に「早く報告した人を評価する」と経営が明言し、実際にそう振る舞う会社では、報告は早くなります。セキュリティ文化とは、ポスターや標語ではなく、ミスが報告されたときに経営がどう反応するかの積み重ねです。これはツールでは買えず、経営者にしか作れません。

視点3——教育は「コスト」ではなく、配分を設計する「投資」

人的リスクへの対策として教育・研修は必須ですが、年1回のeラーニングだけでは行動は変わりません。経営者として押さえるべきは、教育投資の配分の考え方です。

  • 全員への知識の底上げ(eラーニング)は薄く広く。ここに過剰投資しない
  • 行動の練習(訓練・演習・体験型研修)に配分を移す。事故を疑似体験した社員と、動画を見ただけの社員では、本番の初動が違います
  • リスクの高い部署に厚く。経理(送金詐欺の標的)、人事(個人情報)、システム管理者(全権限)には、その業務専用の演習を用意する価値があります

そしてもうひとつ。経営者自身が教育の対象であることを忘れないでください。経営者になりすます詐欺への備えは、経営者本人が「自分からの急な指示は疑ってよい」と宣言するところから始まります。人的リスクの管理は、社員を変える取り組みである前に、経営の姿勢を整える取り組みなのです。

人的リスク経営セキュリティ文化組織づくり