セキュリティ事故の原因として、外部からの高度な攻撃と並んで常に上位にあるのが人的要因です。誤送信、添付ファイルの開封、パスワードの使い回し、設定ミス。だからどの会社も研修をやります。年に一度、全員参加で、eラーニングの受講率は100%——それでも事故は起きます。

「研修をやっているのに効かない」のはなぜか。担当者の熱意や教材の出来の問題ではなく、多くの研修が構造的に効かない設計になっているからです。この記事では、その構造を3つに分解します。自社の研修がいくつ当てはまるか、照らしながら読んでみてください。

欠陥1——「知っている」と「できる」を混同している

ほとんどのセキュリティ研修は知識の伝達として設計されています。フィッシングとは何か、パスワードはどう作るべきか、事故が起きたらどこに報告するか。受講後のテストで8割正解すれば合格です。

しかし、事故は知識がないから起きるのではありません。「怪しいメールは開かない」を知らない社会人はいません。それでも開いてしまうのは、月曜朝の忙しさの中で、取引先を装った巧妙なメールが、業務の文脈に完璧に溶け込んで届くからです。

知識テストで測れるのは「落ち着いた状態で、正解を選べと言われれば選べる」ことだけです。実際に必要なのは、業務に没頭している最中に、違和感を検知して手を止められることで、この2つはまったく別の能力です。知識の研修をいくら重ねても、後者は鍛えられません。スポーツのルールブックを暗記しても競技ができるようにならないのと同じです。

欠陥2——受講完了が目的になっている

2つ目の欠陥は、研修の成功指標です。多くの会社で、研修の報告は「受講率98%、テスト平均85点」という形をとります。監査や取引先への説明にはこの数字が必要なので、研修の設計も自然と「全員が受講を完了できること」に最適化されていきます。

その結果どうなるか。動画は倍速で流され、テストは選択肢の消去法で通過され、「受講した」という記録だけが残ります。社員にとって研修は学びではなく、年に一度の消化すべきタスクになります。

誤解のないように言えば、受講記録は無意味ではありません。コンプライアンス上は必要なものです。問題は、それを研修の目的にしてしまうことです。本来の目的は行動が変わること——訓練メールの記事で述べたとおり、測るべきは「気づいて報告できたか」のような行動の指標であって、受講の記録ではありません。

欠陥3——「自分の話」になっていない

3つ目が、おそらく最も根深い欠陥です。汎用のセキュリティ教材は、あらゆる業種・職種に当てはまるように作られています。その代償として、誰の日常業務とも重ならない抽象的な話になります。

経理担当者にとってのリスクは、取引先を装った振込先変更依頼です。営業にとっては、顧客リストの持ち出しと誤送信です。開発者にとっては、便利なツールの安易な導入かもしれません。「情報資産を適切に管理しましょう」という一般論は、この誰の心にも刺さりません。人は、自分の仕事の風景が浮かばない話を、自分ごととして聞けないのです。

行動が変わる研修に共通するのは、この逆をやっていることです。受講者の実際の業務場面から出発し、そこで起きうる事故を疑似体験させ、「あのメールが来たら自分はどうするか」を考えさせる。知識は体験の後から意味づけとして与える。知識伝達型のeラーニングに何ができて何ができないかを見極め、体験型の設計と組み合わせること——研修の形骸化を抜け出す道は、結局ここに尽きます。

セキュリティ研修人材育成セキュリティ教育行動変容