サイバー攻撃リスクは財務リスクとほぼ同額
サイバーセキュリティへの投資がCFOの優先事項に 財務の視点では何をチェックする?
サイバー攻撃やサイバーリスクが増え続けるにつれ、サイバーセキュリティに対する経営幹部の意識が高まっている。最高財務責任者(CFO)でさえ、サイバーセキュリティに意識を向けるよう求められている。
IBMのセキュリティソリューション部で製品マーケティング部門のディレクターを務めるスムカ・テンドルカール氏によると、現在のCFOは大きく2つに分類されるという。1つはサイバーセキュリティへの投資をコストと見なすCFO、もう1つはこうした取り組みが自社にとっての優位性となり得ることを理解しているCFOだ。
後者のCFOは、財務責任者という枠組みを超えて、セキュリティへの取り組みを数値化しようとしている。だが、それは難しいことだと同氏は話す。
「(後者の)CFOは、自身が正しい行動を取っているか、適切な部分に投資しているかどうかを他の業界と比べて判断する方法を探っている。疑似的に敵対勢力を作り、実際の攻撃を受ける前に自社の弱点を探り出すのがこのタイプのCFOだ」(テンドルカール氏)
10年前、CFOの役割の大半は、財務のリスクをどのように管理するかだった。だが、現代の企業が直面しているのは新しい種類のリスクだ。こう語るのは、サイバーセキュリティの検証、アドバイスを実施するBitSight TechnologiesのCFOブライアン・コーエン氏だ。同氏は、最近開催されたMIT Sloan CFO Summit(マサチューセッツ工科大学でのCFO会議)で共同パネリストを務めた。
「機会損失によって利益を失うこととサイバーセキュリティ被害の影響は、時価総額に及ぼすダメージの観点で同程度の影響がある」と同氏は語る。
まずは企業のリスクプロファイル(資産やプロジェクト、個人が直面するリスク分析評価)を理解することが、どのようなビジネスであっても重要だとコーエン氏は助言する。サイバーセキュリティへの投資はCFOの優先課題だが、完全無欠のソリューションだと売り込むベンダーには注意が必要だ。
「確実に安全を確保するものなどない。結局一番重要になるのは、自身を包み隠さず、正直になり、適切な対話を行うようにすることだ」(コーエン氏)
MIT Sloan CFO summitのプレゼンテーションで共同パネリストを務めたフォン・リー氏(BI基盤製品を販売するMicroStrategyのCFO)は、情報セキュリティ最高責任者(CISO)を雇ってサイバーセキュリティへの投資に関する意見を聞き、今後の方針を決めるよう助言している。
一方で、サイバーセキュリティへの「正しい投資額」を算出することは難しい、と専門家は口をそろえる。
「正しい投資額の算出ができればそれが一番だ。だが大切なのは、この取り組みを積極的に進める専門家を作ることだ。そのためにまずはIT投資の5~10%をサイバーセキュリティに費やしてはどうだろう。悪くはないはずだ」(リー氏)
同氏は続けてサイバーセキュリティの投資から、企業が何かを得られているか検証することも重要だと話す。例えばインシデントやフィッシング攻撃は減っているか。従業員への教育機会は増えているかなどだ。サイバーセキュリティ投資額が適切か否か判断する参考になるだろう。
コーエン氏によると、企業に必要なセキュリティは日々変化する可能性があるため、サイバーセキュリティ予算を四半期ごとに見直すだけでは不十分だという。CFOは常に、リスクを評価し、採用したツールや施策に効果が出ているかを考えるべきだと同氏は言う。
保護を提供するために、妥当な範囲内でどのような施策が必要かを明らかにするのは管理者の役割だ。問題は何かを把握し、その問題を解決、管理する方法を理解して、継続的な評価と管理に最善を尽くすのがCFOだとコーエン氏は語る。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
なぜワンキャリアは障害復旧を3時間から1時間以内に短縮できたのか -
製品資料
自社のDevSecOpsはどこまで進んでいる? 進捗を測る指針“成熟度モデル”とは -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
事例
三菱ケミカルが脆弱性への迅速な対応フローを実現した方法とは? -
技術文書・技術解説
MDMだけでは防げない? Appleデバイスに潜む5つのセキュリティギャップ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
LLMの「過学習」、正しく説明している文章はどれ?
-
2
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
3
「業務改善とツール活用」に関するアンケート
-
4
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
-
5
「HDD終了」は本当か 巨大クラウド2社が下した大容量フラッシュへの決断
-
6
ただなのに「12時間以内の復旧」も要求 無償OSSに商用レベルを求める企業の末路
-
7
「ERP(統合基幹業務システム)の導入・活用」に関するアンケート
-
8
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
9
問い合わせ対応業務を効率化、セマンティック検索とFAQ自動生成の活用メリット
-
10
GitHub Copilotを使いこなす第一歩 初めてのプロンプト6つのコツ
ホワイトペーパーランキング PR
-
1
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
8
動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
-
9
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
10
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー