CISOとCMOの連携が、危機が訪れる前に信頼を築く理由

サイバーセキュリティとブランドの評判は切っても切り離せない関係にあります。そして最高情報セキュリティ責任者(CISO)と最高マーケティング責任者(CMO)は、重要な緊張関係の交差点に立つ存在です。CMOは膨大な顧客データを活用して成長やブランドロイヤルティ、市場シェアの拡大を目指す一方、CISOはリスクエクスポージャーを最小限に抑え、その同じデータを保護しようとします。先見性のある組織は、これらの目標を対立するものとして捉えるのではなく、CISOとCMOの連携こそが競争優位の土台であると認識しています。

残念ながら、よくあることですが、この関係があらかじめ構築されていない場合、コミュニケーション不足や認識のズレによって、セキュリティインシデントがブランドの大惨事へと発展しかねません。

現実として、CISOとCMOは協力して取り組む必要があります。CMOがブランドを「所有」し、CISOがそれを守るという構図だからです。データドリブンなビジネス環境において顧客の信頼こそが究極の競争差別化要因となる中、企業はCISOを市場戦略にしっかりと組み込む必要があり、そうした企業はセキュリティを単なる運用上の問題として扱う企業を大きく上回る成果を上げています。

このコミュニケーションギャップは、問題の連鎖を生み出します。セキュリティリスクをビジネスの言葉で説明できなければ、重大な脆弱性や必要なセキュリティ対策は放置されたままとなり、予算配分は歪み、組織はこうしたリスクを適切に軽減できないまま漂流していきます。輸送企業Carrixでサイバーセキュリティ部門の責任者を務めるデイビッド・エルフェリング氏は、「CISOは経営陣がインテリジェンスに基づくリスク判断を下せるよう支援しなければなりません。経営陣に技術的な深掘りや抽象的なリスクレポートを提示するだけでは、それは実現できません」と述べています。

緊急事態が起きる前に関係を築く

Noma SecurityのCISOであるダイアナ・ケリー氏は、必要になる前にCMOとの橋渡しを築いておくことの重要性を強調します。「マーケティング・広報部門との間で定例の接点と合同の危機対応コミュニケーション計画を確立しておくべきです。そうすれば、何かが起きたときに、各自の役割や伝えるべきメッセージ、エスカレーションの経路が、危機の初日から明確になっています。インシデントの最中に即興で決めるようなことにはなりません」と彼女は語ります。

ケリー氏とエルフェリング氏はともに、CISOとCMOの間で意図的かつ継続的な関わりを持つことの重要性を強調しています。両者は正式な定例セッションや計画協議の場を設け、信頼と相互理解を育むための定期的な接点を設けるべきだとしています。「これらは単発の会議ではありません。セキュリティとブランド戦略がどのように結びついているかについて、継続的な対話の一部なのです」とケリー氏は述べています。

この先を見据えた関係構築には、複数の目的があります。まず、それぞれのリーダーが相手の戦略的優先事項や運用上の制約を理解できるようになります。CMOは、特定のデータ運用がなぜ許容できないリスクをもたらすのかを学び、CISOはどのビジネス施策が成長を牽引し、規制面での柔軟性を必要としているのかを理解します。次に、時間的プレッシャーや不確実性が意思決定を脱線させかねない局面で、極めて貴重となる個人的な信頼関係と信用力が築かれます。侵害が発生したとき、CISOとCMOには信頼関係を一から築いている時間はありません。すでに確立された相互尊重と共通の目的意識という土台の上で動く必要があるのです。

合同の危機対応コミュニケーション計画は譲れない

侵害が発生した直後は、一時間一時間が重要な意味を持ちます。事実を迅速に伝え、責任を認め、是正措置を明確に示す組織は、逃げ腰であったり、混乱していたり、社内で意見が食い違っているように見える組織に比べて、評判へのダメージを大幅に抑えられる可能性が高いでしょう。

CISOとCMOによる合同の危機対応コミュニケーション計画には、明確な役割分担、承認済みのメッセージテンプレート、明快なエスカレーション階層を盛り込む必要があります。計画では、誰が公式なスポークスパーソンを務めるかを明記しなければなりません。理想を言えば、技術的な対応と組織の価値観の両方を説得力を持って代弁できる人物が望ましいでしょう。また、主要な利害関係者グループ(顧客、規制当局、パートナー、メディア、従業員)を特定し、それぞれの対象に合わせて迅速にカスタマイズできる事前メッセージ案を用意しておくべきです。

計画には、主要なネットワークインフラから独立して機能する、安全な通信チャネルも定めておくべきです。大規模な侵害の際には、通常の社内コミュニケーションシステムが侵害されたり、機能が低下したりする可能性があるためです。新しい情報がない場合でも、定期的な更新は行うべきです。危機の最中の沈黙は憶測を呼び、信頼を損ないます。計画では、危機対応チームのメンバーを指名し、意思決定の権限を明確にし、コミュニケーションの頻度を定める必要があります。そして何より重要なのは、両チームが現実的な侵害シナリオを想定して合同で対応を練習する、テーブルトップ演習を通じて定期的に検証することです。

技術的リスクをブランドと顧客の言葉に翻訳する

HRプラットフォームDeelでオペレーショナルリスクマネジメントを率いるアダム・エンナムリ氏は、CMOと話をする際には顧客データ、プライバシー、それに関連する法的問題といった懸念事項に焦点を当てるべきだと助言します。効果的なCISOは、画一的な汎用メッセージを使うのではなく、セキュリティ上の優先事項をCMOを含む各経営幹部それぞれの具体的なニーズや責任に結びつけて伝えます。

多くのCISOがつまずくのはこの点です。「組織にはアクセス権限の過剰付与とずさんなIDライフサイクル管理の問題がある」と説明したところで、経営幹部の目は虚ろになってしまいます。一方で、「従業員の38%が不要なアクセス権を持っており、それが380万ドルの規制罰金、250万ドルの法的費用、4~7日間の重大なダウンタイム、そして12%の顧客離反につながりかねない」と説明すれば、たちまち関心を引きつけられます。

リスクを翻訳するには、CISOが専門用語から離れ、ビジネスリーダーが結果を運用面・財務面でイメージできるようなシナリオベースの影響説明へと踏み出す必要があります。「攻撃ベクトル」について議論するのではなく、攻撃者が実際に何をするのかを語るべきです。顧客データを盗む、製品やマーケティング計画を競合他社に売る、システム記録を改ざんする、あるいはシステムを人質に取る、といったことです。コンプライアンス違反を引き合いに出すのではなく、直接的な収益への影響、顧客離反のリスク、評判への打撃を数値で示すべきです。

ここでCMOの専門性が非常に役立ちます。マーケティングのリーダーは、説得力のあるストーリーを組み立て、対象ごとにメッセージを使い分け、抽象的な概念を感情に訴える言葉へと翻訳する術を心得ています。CISOが特定の脆弱性を説明する際、CMOは「これは実際に自社の顧客にとって何を意味するのか」「これは顧客の自社に対する信頼にどう影響するのか」という重要な問いに答える手助けができます。この翻訳能力は、特定のセキュリティ投資がなぜ競争上のポジショニングやブランドの差別化にとって重要なのかを説明する上でも役立ちます。

CMOが擁護できる具体的な成果とセキュリティを結びつける

効果的なCISOとCMOのコミュニケーションにおける最後の要素は、最も実践的なものです。それは、CMOが自信を持って支持できるようなビジネス成果やブランド価値の観点から、セキュリティ投資を打ち出すことです。

CMOに「IDおよびアクセス管理の刷新」への支持を求めるのではなく、CISOはその投資を、優れた顧客データ保護を通じた競争優位の実現、つまりプライバシーを重視する市場での差別化要因として打ち出すことができます。「脅威監視インフラ」のための予算を求めるのではなく、それを顧客獲得や顧客維持を支える信頼メッセージの土台として提示するのです。あるヘルスケア企業は最近、プライバシー強化のためのセキュリティ投資を、コンプライアンス要件としてではなく戦略的優位性として位置づけることで、取締役会の承認を取り付けました。

この打ち出し方の転換は、事実をねじ曲げているわけではありません。セキュリティを、ビジネスにとって本当に重要なものと結びつけているのです。CMOは、成長目標、ブランドポジショニング、顧客価値の提供と合致する施策を後押しできます。CISOがセキュリティを単なる制約としてではなく、こうした成果を実現する手段として説明できれば、CISOは障害ではなく戦略的パートナーとなります。

CISOとCMOの関係は、現代の企業がサイバーセキュリティにどう向き合うべきかという根本的な転換を象徴しています。セキュリティはもはや、IT部門内に閉じた技術的・運用的な問題ではありません。ブランド価値、顧客の信頼、競争上のポジショニングに直結する戦略的なビジネス機能なのです。この現実を認識し、危機が訪れる前に両リーダーの間で先を見据えた連携関係を築いた組織は、評判と顧客との関係を損なわずに乗り越えられるでしょう。一方、侵害通知を担当する弁護士に対話を強いられるまで待つ組織は、すでに何年にもわたる認識のズレと相互理解の欠如がもたらした結果に直面することになります。

翻訳元: https://www.darkreading.com/cybersecurity-operations/how-ciso-cmo-alliance-builds-trust-before-crisis

本記事は darkreading.com の記事を翻訳・要約したものです。