情報セキュリティ
公開日:2026年4月28日
従業員数900名規模で地域の訪問介護サービスを行っているE社は、人手不足が長年の課題であったが、2年前にそれまでPCの表計算ソフトで管理していたスタッフと予約の管理を簡易なクラウドアプリケーションに移行するとともに、管理の大半をベンダに委ねることで自社の従業員の負担を減らすことができた。これらの取組を通じて、E社の社長は「ITのことはベンダに任せておけばよい」と認識していた。
そんな中、E社の社長は社長仲間に誘われて、地元の経済産業局と県警の共催で実施された経営層向けのサイバーセキュリティ研修(注釈1)に参加した。カリキュラムを通じて、社長は自社のアプリケーションが停止する原因が、ベンダに委ねている部分だけでなく、自社の従業員が担当する様々な日常業務の中に潜んでいることに気づいた。これらのリスクが具体的なトラブルにつながることを防ぐためには、日常業務に携わる従業員がそれぞれの役割に応じた知識やスキルを習得する必要があると考え、研修の翌日に人事部長に対して、研修において説明を受けた「プラス・セキュリティ」教育の計画を立てるように指示した。
E社の人事部長が実践したステップは下記3点である。
社長から指示を受けた人事部長は、まず「プラス・セキュリティ」とは何かを理解することから着手した。サイバーセキュリティ経営ガイドラインの付録F(注釈2)によれば、「プラス・セキュリティ」は次のように定義されている。
“自らの業務遂行にあたってセキュリティを意識し、必要かつ十分なセキュリティ対策を実現できる能力を身につけること、あるいは身につけている状態”
この内容と社長からの指示を踏まえ、人事部長は「セキュリティを意識する」とはセキュリティを自分事として捉えることと理解する一方、自社とベンダの役割分担を踏まえると「対策を実現」に関してはすべてを自身でこなすことを意味するものではないと考え、次表のような教育方針を立てた。なお、これらの教育は全社員対象のセキュリティリテラシー教育を受講済みであることを前提に実施するものである。
| 対象者 | 学習すべき内容の例 | 実施方法 |
|---|---|---|
| 全役職員
(リテラシー教育)
|
-E社のサイバーセキュリティに関するルールと違反事例
-最新のサイバーセキュリティ上の脅威とその対策
|
eラーニング+確認テスト |
| 経営層
部署長
|
-サイバーセキュリティが自社のコーポレートリスクに与える影響
-サイバーセキュリティに関して管理者が負う責任
-ステークホルダーとのコミュニケーション
|
グループディスカッション
(一部ロールプレイ)
|
| スタッフ部門 | -サイバーセキュリティが自社のコーポレートリスクに与える影響
-自部署の業務内容に応じたサイバーセキュリティ上の責任
-インシデント時の安全な事業継続の考え方
|
eラーニング+確認テスト |
| 事業部門 | -顧客の個人情報保護の必要性と実践
-介護サービス提供におけるサイバーセキュリティリスク
-DXやAI活用におけるセキュリティ対策
-自社セキュリティ部門との連携
|
eラーニング+確認テスト |
実施方法の選定は次の考え方に基づいている。
このような形E社ではプラス・セキュリティ研修を開始したが、企画した意図の通りの効果が得られるかどうか不安を感じた人事部長は受講者へのアンケートを実施した。結果は大旨肯定的であり、「気づきが得られた」等の前向きの反応も多かった。一方で、「多忙な時期の受講は負担が大きい」との意見もあり、社長との相談の結果、受講者毎の繁忙期を避ける形で次年度以降の教育計画を作成することとなった。
2026年4月28日
新規公開