CISOとCFOの関係が、サイバーセキュリティ成功のカギを握る

最高情報セキュリティ責任者(CISO)と最高財務責任者(CFO)の関係は、かつての単なる取引的な予算のやり取りから、組織のセキュリティ態勢と事業のレジリエンスを左右する戦略的な提携へと変化しました。この変化は、CISOとCFOの強固な関係がいかに戦略的に重要であるかを示しています。問われているのは、予算を確保してセキュリティ対策を最適化することだけではありません。セキュリティ施策が成功に必要な資金、経営陣の支持、組織的な連携を得られるかどうかが問われています。

CISOとCFOの関係は、サイバーセキュリティ戦略がビジネスの現実と出合う場です。

ところが多くの企業では、CISOと経営幹部の関係の現状は、望ましい状態にはほど遠いものです。関係に一体感が欠けていることは、単なる機会損失にとどまらず、組織のリスク低減の取り組みに大きなコストを強いています。Fortalice Solutions, LLCのCEOであるTheresa Payton氏が指摘するとおり、今日のCISOの役割は、溝を埋めて協力関係を築き、セキュリティを事業の推進力にすることです。CFOとそれを実現するには、CISOが財務の言葉で語る必要があります。

意外なことに、PwCの「2025 Global Digital Trust Insights」調査では、自組織のサイバーセキュリティ投資についてCFOと戦略的な計画を立てているCISOは、47%にとどまることがわかりました。また、サイバー脅威に迅速に対応するための統制を通常備えている企業は、わずか26%です。こうした不備は内部統制の弱点を示しており、組織が規制当局の監視やステークホルダーの不信を招く恐れがあります。

こうした弱点があるからこそ、Deelのオペレーショナルリスク管理グローバル責任者であるAdam Ennamli氏のようなCISOは、CISOの職務にはかなりのビジネス感覚が求められると語ります。「しかし私の考えでは、CISOはもっと努力して、自らの技術的な知見を財務やビジネスの言葉に置き換える必要があります」と同氏は述べています。

CISOとCFOが互いに噛み合わないまま話したり、縦割りで仕事を進めたりすると、組織のリスクは高まります。リソースの配分を誤り、脅威への備えが不十分になり、自社の事業にとって最も重要な資産を守れないセキュリティプログラムになってしまうためです。

この関係を強化するには、CISOはCFOと定期的なコミュニケーションの場を設け、サイバーセキュリティの優先事項を財務リスク管理と整合させるべきです。もちろん、CISOはCFOと戦略的な取り組みで連携しなければなりません。具体的には、サイバーセキュリティ予算の妥当性の説明、SEC(米証券取引委員会)の開示要件に沿った規制順守、サードパーティ(外部委託先)のベンダーリスク管理などです。ただし、これは出発点にすぎません。

両者はともに、財務データの完全性を守るための具体的な統制も導入する必要があります。たとえば、経理システムへの多要素認証、支払いプロセスにおける職務分掌、包括的な監査ログの取得、ERPプラットフォームのリアルタイム監視などです。その際は、財務報告に係る内部統制(ICFR)と重要な財務システムの保護に重点を置きます。

さらに両者は、ビジネスメール詐欺(BEC)のような影響の大きい脅威にも対処すべきです。具体的には、電信送金における二重承認のワークフロー、ベンダーへの支払い確認手順、ドメインのなりすましを防ぐメール認証プロトコルなどを整備します。Association for Financial Professionals(AFP)の2026 Payments Fraud and Control Survey Reportによると、調査対象企業の74%が2025年に少なくとも1回はBEC攻撃を受けそうになった経験があり、2024年の63%から増加しました。

CISOとCFOは、緊急の予算要求を出すのではなく、財務計画のサイクルにも参加すべきです。そして、セキュリティ投資を、統制によって定量化された財務上のエクスポージャーがどう減るかを示す、リスク低減ROIとして提示します。CISOはインシデント対応計画にもCFOを関与させるべきです。サイバー事象が財務に及ぼす影響を評価し、重要インシデントに対するSECの4日間の開示期限を守り、取締役会や監査委員会への報告を正確に行うためです。

リスク、投資、コンプライアンスの状況を確認する隔週の会議など、ガバナンスの仕組みを整えることで、CISOとCFOは協調した意思決定に対する責任の所在を明確にできます。

より強固なインシデント対応計画は、財務報告の完全性を維持し、迅速な復旧を可能にするうえで欠かせません。インシデント発生後、CFOは外部監査人やステークホルダーの主な窓口を務めることが多く、正確でタイムリーな情報にアクセスできなければなりません。対応計画の中で財務報告システムを優先すれば、危機のさなかでもデータの信頼性を確保できます。CFOと財務報告機能をインシデント対応の枠組みに組み込めば、復旧作業の効率化にもつながります。加えて、適切なサイバー保険はインシデント関連の費用を補い、全体的なレジリエンスを高めます。

ビジネスへの影響は、サイバーセキュリティの課題の深部にまで及びます。CISOとCFOの関係が強固な組織は、優れたリスク管理、より効果的なリソース配分、ステークホルダーからの信頼の向上を実現しています。これは、サイバーセキュリティ投資を収益の創出を守る戦略的な取り組みとして位置づけるのに役立つだけではありません。安全なデジタルトランスフォーメーションを通じて、コスト削減、業務効率の向上、収益の拡大にもつながる可能性があります。

ビジネスへの影響という言葉で語る

CISOにとってCFOと効果的に意思疎通するとは、サイバーセキュリティのリスクを、財務担当の経営幹部に響くビジネス用語に置き換えることを意味します。成功しているCISOは、技術仕様や脅威インテリジェンスのレポートから話を始めず、コスト管理、業務効率、収益の保護を軸に議論を組み立てます。エージェント型AIのセキュリティプロバイダーであるNoma SecurityのCISO、Diana Kelley氏は次のように述べています。「セキュリティは事業を支えるために存在します。少なくとも、コストを管理し、削減でき、人々の仕事を楽にできると証明できれば、それだけですでに成果です。収益をどれだけ守れるかを語るのは、その次の段階です」

このアプローチなら、なじみの薄い技術的な要求としてではなく、CFOが使い慣れた財務のフレームワークで評価できるビジネスケースとして、議論を提示できます。

効果的なCISOは、あらゆるサイバーセキュリティ施策を、CFOの具体的な優先事項に結びつけることを身につけています。たとえば、侵害の防止による想定外のコストの回避、罰金を避けるための規制順守の確保、安全なデジタルトランスフォーメーションによる事業成長の支援、顧客向けシステムの保護によるブランドへの信頼の維持などです。こうして整合させることで、セキュリティ投資がCFOの中核的な責務と組織の目標を直接支えていることを示せます。

一貫したコミュニケーションのリズムをつくる

効果的な組織では、CISOとCFOが毎月の定例面談を設け、リスク、投資計画、戦略的な方向性の整合を確認しています。こうした定期的な接点により、両者は変化する脅威、予算上の制約、事業の優先事項について知見を共有できます。「定期的なコミュニケーションに代わるものはありません」とKelley氏は語ります。

効果的なコミュニケーションには、財務への影響の見積もりを添えたサイバーリスクのダッシュボードの共有、注目を集めた侵害事例のビジネス用語での説明、専門用語を避けた簡潔で的確な報告が含まれます。こうした継続的な対話が、重要なセキュリティ施策への支持を得るために必要な信頼を築きます。

CISOとCFOの長続きする関係を築くには、経営陣の交代や事業の優先事項の変化を乗り越えられる仕組みが必要です。成功している組織は、明確なコミュニケーションのプロトコル、共通の指標、協調した意思決定プロセスを確立し、セキュリティ部門と財務部門の協力を制度として根づかせています。

ビジネスへの影響に焦点を当て、一貫したコミュニケーションを保ち、戦略的な取り組みで協力することで、CISOは事業成長を支えつつ組織の資産を効果的に守るサイバーセキュリティプログラムを構築できます。今日の複雑な脅威環境では、この協力関係の成否が、組織が成長するのか、それとも生き残るのがやっとなのかを分けることも少なくありません。

翻訳元: https://www.darkreading.com/cyber-risk/how-to-manage-ciso-cfo-relationship-cybersecurity-success

本記事は darkreading.com の記事を翻訳・要約したものです。