情報セキュリティ
公開日:2026年4月28日
m社は、事業戦略としてEC事業への進出を企画しており、サイバーセキュリティの主管部門である情報システム部門は、セキュリティ強化の必要性を認識していた。しかし、EC事業を行う事業部門はECサイトを通じた売り上げ増加に注力しセキュリティ検討が後手になっており、情報システム部門は、経営層に対してその必要性を十分に伝えきれていなかった。
|
業種
|
小売業
|
|
|---|---|---|
|
規模
|
300人
|
|
|
管理
体制 |
CISOの有無
|
無
|
|
専任のセキュリティ部署
|
無
|
|
|
サイバーセキュリティ
の主管部署 |
情報システム部門
|
|

m社のサイバーセキュリティの主管部門である情報システム部門は、主に社内のIT機器の運用・サポートを担当しており、これまで、事業戦略の立案への関わりや、経営層へ報告を行う機会はほとんどなかった。
そのため、サイバーセキュリティ強化の必要性を、経営層に対してどのように伝えれば理解が得られるのかわからなかった。
そこでm社の情報システム部門は、 EC事業を行う事業部門と協同し、経営層に対してサイバーセキュリティの必要性を訴求することにした。両部門の担当者が議論を重ねて、事業の目標や必要なセキュリティ対策を摺り合わせ、事業の目標と整合したセキュリティ対策を取り纏めたうえ、事業戦略に関する報告の一環として、経営層に報告した。
当初は(3)の内容のみを報告していたため、セキュリティ経費の納得感が得られなかった
(1)事業の前提と目標
EC事業進出のため、自社専用のWebサイトの運営管理が必要
EC事業への進出による売上・利益の拡大
売上+●●万円/月
利益+○○万円/月
(2)リスクへの影響(リスクへの影響を想定)
想定されるリスク
-不正アクセスによるサービスの停止や顧客情報の流出
他社では□□件の情報漏洩により、▲日間サービスを停止
(3)必要なセキュリティ対策(具体的な対策が必要)(事業目標の達成には、セキュリティ対策が不可欠)
新たなセキュリティサービスの導入が必要
予算+△△万円
セキュリティ対策要員の追加配置が必要
要員+◇名
こうした報告を継続して実施することで、経営層に対し、EC事業への進出(ビジネスモデルの変革)において、セキュリティ対策が不可欠であることを理解してもらった。なお、m社では、今回の対応を契機に、その後も、経営層に対して定期的にセキュリティに関する報告を継続している。

経営層に対し、サイバーセキュリティの必要性を理解してもらうためには、個々のセキュリティ対策のみを報告するのではなく、事業戦略の一環としてリスクと対策を整理し、報告することが重要である。
そのためには、サイバーセキュリティの主管部門と事業戦略を企画・立案する部門との密な連携が必要である。
2026年4月28日
新規公開