情報セキュリティ

プラクティス6-2 一律のルール適用が困難なビジネスにおけるセキュリティKPIを用いたリスク管理

公開日:2026年4月28日

背景

従業員数1,800名のインターネットサービス事業者であるN社は、仮想現実(VR)を利用したゲームやSNS、非代替性トークン(NFT)応用など、最新技術を活用したサービスの提供に積極的であり、将来的にはメタバースでの事業展開も視野に入れて積極的な研究開発を行っている。

サービスの開発と運用はDevSecOpsモデルに基づいているが、新サービスについての脅威はサービス内容に応じて様々であるため画一的なセキュリティ対策を講じることができない。経営層がセキュリティ対策の財務面への影響が見えないことを懸念して定量的なKPIの検討をCISOへ指示したのを受け、同社のCISOはセキュリティ成熟度に基づいた定量化ができないか試行してみることにした。

N社の実践のステップ

N社のCISOが実践した手順は次の通りである。

  1. サービス提供部門や研究開発部門との意見交換をもとに、サービス提供に伴うサイバーセキュリティリスクを許容できるレベルに抑制するための取組事例を収集した。
  2. (1)の結果をもとに、バランストスコアカードによる有効性の可視化として、サイバーセキュリティリスクマネジメントにおける成熟度を、セキュリティ対策を講じる対象となる構成要素(アプリケーション等)毎に次ページ表のように策定した。
  3. (2)に基づいて新規サービス開始時の対策状況を定量評価できるようにした。

N社の実践内容

セキュリティKPIの設定と運用の実践にあたって、N社のCISOが留意した点は次の通りである。

  • 最新技術を用いたサービスの提供に伴うサイバーセキュリティ上の脅威の発生は避けられないことから、「リスクをなくすこと」ではなく、「リスクを把握し、管理すること」に重点を置いて指標の設定することとし、大きなリスクであってもその挙動が把握できていれば評価が高くなるようにした。
  • 直接的に把握しにくいリスク(例:ルール更新の不備)や、顧客への効果が把握しにくい対策(例:要員のスキル向上)については、バランストスコアカードの活用により、直接的には効果がわかりにくくても、リスクマネジメントとしての有効性につながるものを可視化することに努めた。
  • 一般にセキュリティKPIとして特定の対策の達成率(例:自己点検項目の達成率)が利用されがちであるが、達成率の改善が目的となって対策の本質が見失われる恐れがあると専門家による講演で学び、N社ではできるだけ対策の実践状況を表象しやすい指標(例:想定される被害額)を用いるようにした。
  • 図2-6.3 N社のセキュリティ対策に関するバランストスコアカードの構成(抜粋)は以下のテキスト版をご確認ください。
    図2-6.3 N社のセキュリティ対策に関するバランストスコアカードの構成(抜粋)
図2-6.3 N社のセキュリティ対策に関するバランストスコアカードの構成(抜粋)(テキスト版)

学習と成長の視点

  • 組織的改善の仕組み作り
  • PDCAサイクルを通じた改善実践
  • セキュリティ学習機会の増加
  • 要員のセキュリティスキル向上

業務プロセスの視点

セキュリティ成熟度の向上

  • セキュア開発の実践
  • サービス品質の向上
  • 脆弱性対処能力の向上
  • インシデント対応能力向上
  • サイバー監視能力の向上
  • ニーズに応じたルール等整備
  • マネジメント能力の向上

顧客の視点

  • 満足度向上、離反率低下
  • インシデント被害の減少

財務の視点

  • 売上増大
  • 事故対処費用の低下
  • サイバー保険料の低減
  • 利益率の向上
表2-6.2 N社のセキュリティ対策に関するバランストスコアカードの対応項目
  定性的評価項目 定量的評価項目(KPI)
財務の観点 -リスクと対策費用のバランス
-対策の見直し状況
-対策しなかった場合の被害額(試算値)
顧客の視点  -セキュリティ関連の要望やクレームへの対処状況
-セキュリティ起因で顧客サービスが中断された時間
業務プロセスの視点
-未対策となっているリスクがないか
環境変化への対応ができているか
-セキュリティ成熟度の平均値
(表2-6.3による)
学習と成長の視点 -PDCAサイクルを通じた改善状況
-現場ニーズと要員スキルとの適合性
-スキルを備えた要員の充足率
-要員のセキュリティスキルのセルフアセスメント結果の平均値
表2-6.3 N社が定めたセキュリティ成熟度の定義例(作業毎に定義)
成熟度 セキュリティ関連リスクの評価 リスク対応の実施
5

4に加えて、今後の継続的な変化にも対応

対策の有効性の評価を行いながら実施

4

3に加えてリスクの不確実性を考慮

PDCAマネジメントのもとで実施

3

全体的に実施している

ルールと実施体制を整備した上で実施

2

部分的に実施している

対策方法を定めた上で実施

1

形式的実施にとどまる

場当たり的な対応のみ

更新履歴

  • 2026年4月28日

    新規公開