CIOが信頼を勝ち取るには?
セキュリティに関する「役員プレゼンテーション」を台無しにする“5つの失言”(1/2 ページ)
CIO(最高情報責任者)やCISO(最高情報セキュリティ責任者)が役員会でサイバーセキュリティに関するプレゼンテーションをすることが増えている。そうした場での5つの“べからず”とは?
企業の大規模な情報流出が度々発生し、メディアを賑わせてきたことから、世界中の企業の役員にとってサイバーセキュリティはリスク管理上、大きな問題となっている。取締役会でプレゼンテーションを行うことは、個人として、職業人として成長する機会になるが、詳細なサイバーセキュリティ情報の報告は、ほとんどのIT幹部にとって経験のない試みだ。サイバーセキュリティは従来、取締役にとって優先課題ではなかったからだ。
サイバーセキュリティに注目が集まるのはエキサイティングだが、リスキーでもある。IT幹部は、取締役の信頼を勝ち取ろうと奮闘しながらも、不首尾に終わることがよくある。プレゼンテーションの失敗が大きな原因だ。
筆者が勤務するCEBは、CIO(最高情報責任者)やCISO(最高情報セキュリティ責任者)、取締役向けに100件以上のコンサルティングを行ってきた。そうする中で、IT幹部が取締役会で情報リスクに関するプレゼンテーションを行う際に、よくやる5つの間違いを発見した。また、優れたIT幹部がそうした間違いをどのように避け、取締役へのプレゼンテーションを首尾よく作成して実施し、取締役からの信頼を築いているかも学んだ。以下にその要約を示す。
間違い1:意思決定における取締役会の関与の役割を誤解する
IT幹部は、プレゼンテーションによって経営上の意思決定を促進しようとすると、取締役へのプレゼンテーションで失敗する。そうした意思決定事項には、例えば予算設定、トレードオフを伴う投資に関する判断、戦略的プロジェクトに関する外部指導の依頼などがある。こうした経営上の決定は、最高責任者クラスの役員の仕事であり、取締役が行うことではない。むしろ、取締役の役割は、信認義務を果たしてリスク管理を徹底することにある。これは主に、経営幹部の力量を評価し、企業が適切な経営チームを擁することで達成される。
こうしたことから、IT幹部が取締役会でのプレゼンテーションにおいて、情報セキュリティに関する経営上の決定を取締役に求めると、失敗する可能性が高い。優れたIT幹部は代わりに、プレゼンテーションのあらゆる側面を、リーダーとしての信頼につながるように設計しておく。その第一歩は、取締役会の役割に加え、取締役の優先課題と立場を明確に理解していることを、端的に伝えることだ。
間違い2:プレゼンテーションでまとまった全体像を示さない
IT幹部は取締役へのプレゼンテーションにおいて、さまざまなフレームワークを使用することが多い。例えば、「NISTサイバーセキュリティフレームワーク」を使ってセキュリティ管理の成熟度について論じ、「サイバーキルチェーン」を使ってニュースにおける関連する侵害について説明し、カスタムERM(エンタープライズリスク管理)フレームワークを使って企業が直面している最大のセキュリティ脅威を解説する、といった具合だ。幾つものフレームワークを使うと話にまとまりがなくなり、取締役会を混乱させてしまい、発表者への取締役の信頼も損なわれてしまう。
取締役会でのプレゼンテーションが最も成功するのは、単一のフレームワークを使って全ての説明を行うことで、一貫性が確保され、明確さが向上し、適切なレベルの議論が喚起される場合だ。例えば、単一のフレームワークを使って以下のことが行える。
- 取締役会に自社のセキュリティの最新の現状を知らせる
- 情報セキュリティ部門の戦略計画を説明する
- セキュリティガバナンスに関する議論の枠組みを設定する
- 情報セキュリティ部門のプロジェクトの優先順位を概説する
- リスクの現状を伝え、ニュースになった侵害事件を解説する
間違い3:誤った指標を提示する
IT幹部はプレゼンテーションに、自分たちの使っている指標だからという理由で、業務上の指標を盛り込むことが多い。しかし、それらの指標は、集計されて“ビジネス言語”に翻訳されていても、取締役にとって役に立つことはめったにない。業務レベルのセキュリティ対策の報告は取締役に安心感を与えたり、その信頼を勝ち得る効果はほとんどない。取締役は、業務上の指標を解釈や翻訳によって、情報リスク管理の高度な理解につなげることができないからだ。
また、情報リスクを取締役会にとって分かりやすくする目的で、リスクを定量化して示そうとする(多くの場合、金額に換算して)ことも間違いだ。このアプローチもプレゼンテーションの失敗につながるのは、リスクの客観的な定量化は不可能なだけでなく、誤解を招きがちだからだ。
優れたIT幹部は、業務上の指標やリスクの定量化の欠点を認識している。こうした幹部はこれらに焦点を当てるのではなく、統制管理と機能的な成熟に基づく体系的なリスク管理アプローチを報告している。言い換えれば、セキュリティ機能の成熟度の客観的なビューを提供し、それを他社と比較し、さらに成熟度の時系列変化も提示している。リスク情報のプレゼンテーションは、常に抽象度の高いレベルで行われ、意思決定を方向付けるためではなく、コンテキストを示すために使用されている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
「Microsoft 365のセキュリティ運用」に関するアンケート
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
「データストレージの活用方法」に関するアンケート
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー