CSOがサイバーセキュリティをビジネス成長戦略に変える方法

サイバーセキュリティ・リーダーシップの次なる進化は、「ノー」と言うチームから、組織が「イエス」と言うのを後押しするチームへの転換です。

長年、サイバーセキュリティのリーダーたちは、セキュリティが経営陣のテーブルに席を持つべきだと組織に納得させようと努力してきました。しかし今、その議論は変わりつつあります。

もはや課題は、サイバーセキュリティの重要性を証明することではありません。セキュリティリーダーがどのようにして組織のイノベーション、近代化、そして自信を持った成長を支援できるかを示すことが問われているのです。

組織がデジタルトランスフォーメーションを加速させる中、CSOには自らの役割を再定義する機会が訪れています。テクノロジーの防衛者として主に振る舞うのではなく、サイバーセキュリティのリーダーは、業務上の意思決定を形作り、テクノロジー投資に影響を与え、イノベーションに必要な信頼を築く戦略的ビジネスパートナーへと変わりつつあります。

この転換を実現するには、技術的な専門知識以上のものが必要です。サイバーセキュリティのリーダーには、価値の伝え方やビジネスへの関わり方そのものを見直すことが求められます。

セキュリティの話をやめ、ビジネス成果の話をする

経営陣はファイアウォールや脆弱性、コンプライアンスのチェックリストについて考えながら目覚めるわけではありません。彼らが考えるのは、成長、顧客の期待、業務継続性、そして成果を出すことです。サイバーセキュリティのリーダーは、この両者を結びつけ、サイバーリスクをビジネスへの影響として翻訳できなければなりません。

ほとんどのCSOは、こうした言葉を一度は耳にしたことがあるはずです。「セキュリティが足を引っ張っている」と。

そうした認識を変えるには、まず対話の在り方を変えることから始める必要があります。セキュリティはローンチ前の最終チェックポイントとして見られるべきではなく、初日からロードマップの一部であるべきです。

最も効果的なセキュリティチームとは、最も多くの摩擦を生み出すチームではありません。むしろ、リスクが着実に管理されていることをリーダーが把握しているからこそ、組織が前に進むのを後押しできるチームです。

セキュリティは、事業を行う上でのコストとしてではなく、変革の触媒として位置づけられたとき、はるかに大きな影響力を持つようになります。

セキュリティを事業の「周り」にではなく「中」に組み込む

最も効果的なサイバーセキュリティプログラムは、孤立した状態で生まれるものではありません。それらは、事業を前進させる責任を担うチームとの連携を通じて築かれます。

CSOにとってそれは、テクノロジーに関する意思決定が固まる前、新しいプラットフォームが導入される前、そしてセキュリティが土壇場でのレビューになってしまう前に、より早い段階から関わることを意味します。事業部門のリーダーと関係を築き、彼らの優先事項を理解し、セキュリティがどこで目標達成の力になれるかを見極めることが求められます。

医療システム、研究環境、教育機関、企業の職場のいずれを支援する場合であっても、サイバーセキュリティのリーダーは、テクノロジーがどのように業務を支えているか、そしてどこにリスクが生じ得るかを理解するために、現場の運用チームと連携して取り組むべきです。

セキュリティが最初の段階から議論に組み込まれていれば、チームは課題をより早く発見し、より賢明な判断を下し、後になって発生する高くつく変更を避けられます。

目指すべきは、サイバーセキュリティに対する認識を、障害を生み出すチームから、組織が自信を持って前進するのを後押しするチームへと転換することです。最も優れたCSOは、単にリスクを管理するだけでなく、事業が新たな機会を安全に取り込めるよう後押しします。

この転換は、事業側のセキュリティに対する見方も変えます。「ノー」と言うチームではなく、サイバーセキュリティは組織が安全に前進するのを助けるチームになるのです。

重要な指標をレジリエンスに据える

成功しているサイバーセキュリティのリーダーは、インシデントを防ぐ能力だけでは測られなくなりつつあります。もはや問われるのは「悪いことが起きるのをどう防ぐか」だけではありません。「困難が生じたとき、いかに早く回復し、適応し、人々へのサービス提供を続けられるか」も問われているのです。

サイバーレジリエンスはビジネス上の能力となりました。なぜなら組織は、混乱をどう防ぐかだけでなく、混乱が起きたときにどう対応するかによっても評価されるようになっているからです。

レジリエンスの形は業界ごとに異なりますが、その責任は変わりません。組織の重要な業務を維持し、それに依存する人々を守ることです。

フード・施設管理サービスのプロバイダーにとって、それは医療、教育、研究環境、企業環境にわたる必須サービスを支えることを意味します。テクノロジーは患者ケアや研究から職場の業務運営まであらゆるものを支えており、たとえ短時間の中断であっても、業務面・人的面で大きな影響を及ぼしかねません。

CSOにとってこれは、議論の枠組みを再構築する機会となります。サイバーセキュリティへの投資は、何を防いだかだけでなく、組織全体にもたらす継続性、信頼、そしてレジリエンスによっても評価されるべきです。

人々が実際に使いたくなるセキュリティを設計する

優れたサイバーセキュリティプログラムは、システムを保護するだけにとどまりません。人々がより効果的に仕事をこなせるようにするものです。そして、最も強力なセキュリティ対策とは、多くの場合、従業員がほとんど意識しないようなものです。

セキュリティが不要な複雑さをもたらせば、人々は必ずそれを回避する方法を見つけ出します。しかし、保護策が直感的で日常業務にシームレスに組み込まれていれば、安全な行動が自然と標準になります。

CSOにとってこれは、従来型のセキュリティ対策の枠を超え、セキュリティがどのように事業を後押しするかに目を向けることを意味します。ID管理、セキュアなアクセス、自動化、ユーザー中心の設計は、単なる技術的投資ではありません。これらは、従業員がより効率的に働き、新しいテクノロジーを自信を持って導入し、組織全体の摩擦を減らすためのツールなのです。

優れたサイバーセキュリティとは、単にシステムをより安全にすることではありません。人々がより速く動き、より良い判断を下し、不要な障壁なくイノベーションを起こせる環境を作ることです。

従業員が必要なツールにアクセスでき、なおかつ保護機能が裏側でシームレスに機能していれば、組織はセキュリティを強化しながら生産性を高め、ビジネス成果の実現を加速させることができます。

広がるCSOの役割

サイバーセキュリティのリーダーは、テクノロジーとビジネス戦略を橋渡しする、他に代えがたい立場にあります。

組織がAIの導入を進め、連携する業務を拡大し、重要インフラを近代化する中で、経営陣はリスク管理だけでなく戦略にも影響を与えられるセキュリティリーダーを、ますます必要としています。

そのためには、組織全体にわたる人間関係を築き、ビジネスの優先事項を理解し、ビジネスの言葉で語り、サイバーセキュリティがイノベーションを制約するものではなく後押しするものであることを示す必要があります。

組織はこれからもデジタルトランスフォーメーションへの投資を続けていくでしょう。問われているのは、サイバーセキュリティのリーダーがその変革を形作る側に立つのか、それとも単にそれに対応するだけなのか、ということです。

サイバーセキュリティ・リーダーシップの未来とは、「ノー」と言うチームであることではありません。組織が自信を持って「イエス」と言えるよう後押しするチームであることなのです。

セキュリティが組織の運営の在り方そのものに組み込まれたとき、それは単なる防御を超えた存在になります。イノベーション、レジリエンス、そして成長の土台となるのです。

翻訳元: https://www.csoonline.com/article/4208202/how-csos-can-turn-cybersecurity-into-a-business-growth-strategy.html

ソース: csoonline.com