CISOの役割は二分すべきか

CISOの守備範囲が広がり、従来の技術的なルーツに加えて事業リスク管理も担うようになるなか、この役割を見直すべきだとの声が出ています。事業リスクを担う幹部と、技術的な統制に専念する幹部の2人に分ける案です。

CISOという役割は約30年の歴史の中で、新たなテクノロジーの波とサイバー脅威の高まりによって形を変えてきました。

現在、多くの組織でCISOはリスク報告、情報リスク管理、脅威監視、サイバーリスクに関する説明責任とガバナンス、セキュリティ戦略を担っています。

AIとデジタル依存が進むにつれ、CISOの守備範囲はセキュリティ統制の枠を超えて広がっています。最新のIANS State of the CISOレポートによると、CISOは組織レベルで戦略を左右する幹部としての権限を強めています。

CISOの役割はいま、かつてないほど書き換えられつつあります。しかし、増え続ける技術面の業務と経営上の責任を、一つの肩書きで担えるのでしょうか。

CISOは技術的なルーツを超えたのか

元CISOのTodd Fitzgerald氏は現在、プロフェッショナル向けのリーダーシップ育成プログラムを運営し、この職業に関する執筆も手がけています。同氏は、CISOの役割は技術的な監督に始まり、コンプライアンス、GRC、クラウド、プライバシーを経て、現在の事業レジリエンスへの注力へと、段階的に移り変わってきたと説明します。

「CISOの仕事に経営リーダーとしての視点を持ち込む流れが、ますます強まっています」とFitzgerald氏は語ります。

現在のCISOは、リスクを減らし、事業に必要なものに貢献する使命を負う戦略的な役職です。「それは技術者の仕事ではありません。多くのCSOは技術者として育ってきましたが、本来の仕事はそこにはありません」と同氏は指摘します。

Fitzgerald氏によると、多くの企業はCISO本来の役割にようやく追いつこうとしている段階です。「これが新しい変革だとは思いません」と、同氏はCSOの取材に答えています。

ところが、IANSによると、CISOの3分の2は依然としてIT部門の配下にあります。多くの組織がこの役割に戦略的な事業上の重要性を与えていないことを示す兆候です。「CISOの本当の役割を、私たちはうまく説明できてこなかったと思います」と話すFitzgerald氏は、組織のプロセスを変えるのが難しいため、多くのCISOが技術的な能力に頼ってしまうのだと分析します。

「本当のリスクがどこにあるかに取り組まなかったり、事業部門やステークホルダーと膝を突き合わせてセキュリティ上のニーズを理解するという、難しい部分を避けたりしているのです」と同氏は述べます。

その結果、CISOがどう見られているかと、本人が果たしたい役割との間にずれが生じることがあります。Fitzgerald氏は、CISOが予算への不満や、意見が聞き入れられないことへの不満を抱えてしまうケースもあると言います。

CISOは「技術畑のセキュリティ担当者」として会議の場に臨みながら、別の存在として見られたいと考えている場合があります。

Splunkの2026 CISO Reportによると、CISOの79%が自らの守備範囲が大幅に複雑になったと回答しています。責任範囲はデータプライバシー、規制遵守、サードパーティのサイバーリスクにまで及び、96%はAIのガバナンスとリスク管理も担うようになりました。

Team 8のジェネラルパートナーで、CISO in Residenceを務めるTim Brown氏も、組織に対してサイバーリスクを代弁するには、CISOが事業リーダーとして動く必要があるとの見方で一致しています。

「運用面の管理は引き続き欠かせず、そのための適切な人材も必要です。それは間違いありません。ただ、[組織には]実際のリスクと、対策がどこまで整っているかを測る指標が必要です」とBrown氏は話します。

CISOの最大の任務は、恐怖をあおることなくサイバーリスクをめぐる議論を主導することです。ただし、それは脆弱性やパッチの一覧、ダッシュボードの指標に頼るという意味ではありません。「予算は誰にとっても無尽蔵ではありません。だからこそ、適切に予算を使って成果を出せるよう、伝える力を身につける必要があります」とBrown氏は語ります。

CISOの役割を再設計すべき理由

多くのCISOが直面している問題は、この役割が事業リーダーのものへと変わった一方で、従来の責任をすべて抱え続けなければならない点にあります。その結果、役割の範囲の拡大にリソースが追いついていないと訴えるCISOは少なくありません。

IANSの2026 State of the CISO Reportによると、CISOの52%が、自らの担当範囲はもはや十分に管理しきれないと考えています。特に小規模な組織や、セキュリティチームが手薄な業界で顕著です。

数年前には、増え続ける責任をこなす手段として、CISOを事業担当のCISOと技術担当のCISOに分けるべきかどうかが議論されました。戦略的なリスク管理が事業上の必須要件になったとの認識が背景にありました。

最近では、防御に注力するリーダーと、リスクとレジリエンスに注力するリーダーという、2種類のセキュリティリーダーが生まれるとの見方も出ています。Fitzgerald氏は、セキュリティをIT部門に切り離すことには賛成していません。

「CISOを2人置くべきかどうかは分かりません。戦略を推進し、その機能に責任を持つCISOが1人いる形が、この役割に取り組む正しい方法だと今も考えています」と同氏は述べます。

大企業の中には、業務負荷を管理する手段として副CISOを置くところもあります。この場合、CISOは戦略的な方向性、取締役会やほかの経営幹部との対話、リスク管理を担い、副CISOが運用面の多くを受け持ちます。

Brown氏は、副CISOは後継者計画や日常業務の継続性の面で重要だと言います。同時に、将来CISOになり得る人材を育てる手段にもなります。「組織にそうした層の厚みがあることが大切です」と同氏は述べます。

Brown氏とFitzgerald氏は、答えはCISOを2人にすることではないと口をそろえます。技術、ガバナンス、運用の責任を明確に定めた1人のCISOを置くことだといいます。

Brown氏にとって、CISOの第一の機能はサイバーに関わる事業リスクを自らの責任として負うことです。ガバナンスとセキュリティ運用は、その役割を支える位置づけになります。

「リスクの是正や解決まで自分で担うという意味ではありません。ただ、そのリスクについて常に考え、伝え、適切な是正策の策定を支援するのは、CISOであるべきです」と同氏は話します。

かつての主な役割だったセキュリティ運用と防御は第2の要素、ガバナンスは第3の機能にあたります。ただし、これらをすべてCISO自身が管理するとは限りません。

「組織によって報告体制は異なります。CISOの下にいくつかの異なる機能が置かれているケースもよく見かけます」とBrown氏は語ります。「会計でいえば、組織の財務に責任を持つCFOがいるのと同じです。CISOは事業のサイバーリスクに責任を持つ必要があります」

業界レポートは、こうした転換がすでに進んでいることを示しています。IANS State of the CISOレポートによると、企業規模を問わず、(副社長級またはディレクター級の)経営幹部レベルのCISOの肩書きが主流になっており、IT部門の外に報告する可能性も大幅に高まっています。

しかし、経営幹部の肩書きには、責任とリスクの増加が伴います。

Brown氏は、経営幹部レベルのCISOは役員賠償責任保険(D&O保険)の対象になっているかを確認すべきだと言います。「経営陣や取締役会と、責任の所在について話し合う必要があります。本当に役員の立場にあるのなら、D&O保険の対象になっているのかどうかをです」

SolarWindsの侵害をめぐってBrown氏が訴追されたことで、多くのCISOが自らの個人的な責任と、どのような保護があるのか、あるいはないのかに目を向けるようになりました。「多くの意味で転機になったのは、私がSECに訴追されたことでした。それをきっかけに、多くのCISOがこの問題を話し合うようになりました」と同氏は話します。

Fitzgerald氏は、役割が成熟するにつれ、いまなお技術色の強いCISOは、事業リーダーとして動くために研修や経験を積む必要があると語ります。「こうした対話ができ、単なる技術面のパートナーではなく、ほかの経営幹部の真のパートナーと見られることが重要です」と、同氏はCSOの取材に答えています。

黎明期には、CISOが必要なのは大企業だけだと考えられていました。その認識は、セキュリティ機能を持つ組織が増えるにつれて変わりました。役割そのものも成長し、姿を変えてきました。

Fitzgerald氏は、CISOの役割がCIOと似た成熟の道をたどり、真の経営幹部になっていくと見ています。

「まだ歴史の浅い役割で、最初のCISOが生まれてから31年です。ただ、CIOの役割が同じ時期にどこまで来ていたかを振り返れば、10〜15年後には、いまとは違う姿のCISOが見られるはずです」と同氏は述べます。

翻訳元: https://www.csoonline.com/article/4230243/should-the-ciso-role-be-split-in-two.html

本記事は csoonline.com の記事を翻訳・要約したものです。