「社長がセキュリティに無関心」の心理を解剖 ~ IISEC 稲葉 緑 准教授 | ScanNetSecurity
2025.02.28(金)

「社長がセキュリティに無関心」の心理を解剖 ~ IISEC 稲葉 緑 准教授

 認識を誤らせる心理に「確率的な損失と確定的な損失」の評価の違いがある。たとえば、100 %の確率で 1,000 万円損失するリスクと、10 %の確率で 1 億円を失うリスクがあった場合、一般的な人は後者を選ぶだろう。だが、期待値はどちらも同じ(1000万円)である。確率的な損失なら「自分は助かる側に入る」と、のんきに楽観性バイアスが語る幻想を信じてしまう。

研修・セミナー・カンファレンス
情報セキュリティ大学院大学 情報セキュリティ研究科 稲葉 緑 准教授
  • 情報セキュリティ大学院大学 情報セキュリティ研究科 稲葉 緑 准教授
  • 2つの負の葛藤によるジレンマを手っ取り早く解消するには「なかったことにする」
  • 人はすぐ上の上司をマネする傾向がある

 「経営層がセキュリティ対策に無理解または消極的」「従業員がセキュリティのルールや手順を守らない」このふたつの課題はセキュリティ管理者にとって、なんなら SDGs の課題一覧の中に加えてもいいくらい解決困難なものに違いない。

 経営層は「そんな予算はない(それをやれば何か新しい売上が生まれたりコストが減ったりあるいは営業利益が増えたりするのか)」と眉を寄せるし、従業員は「そんなルールを守っていたら仕事にならない(そもそもおまえら間接業務スタッフの人件費を稼いでいるのはオレたち営業だ)」的な逆ギレすらかましかねない。それでもセキュリティ担当者は対策しなければならず、説得や啓発を続けなければならない。なんとかならないものか。

 少なくとも「なぜ人はセキュリティ対策をしないのか?」という理由がわかれば、解決のきっかけや何らかのいとぐちが得られるかもしれない。今日お届けする記事はそんな研究成果である。

 情報セキュリティ大学院大学 情報セキュリティ研究科 稲葉 緑 准教授がこの問題について調査・研究を行っている。セキュリティに対する意識が低い(意識はあっても実践が伴わない)のは「リスクを自分事として思っていない」のではないかと考え、その原因について研究を行った。年のガートナーセキュリティ&リスクマネジメントサミット2023 で行われた稲葉准教授の講演要旨を、当時の取材メモをもとに蔵出しでお届けする。

 もはや社会常識として、組織とそこで働くスタッフがセキュリティのルール等を守らないことは一種の「通常運転」であり、その理由や背景について深く掘り下げることなどなくなっている。「予算がない」「ルールや規則は守らないもの」と片付けてしまっている。稲葉氏の講演は、当たり前とも思える「こうなってしまう」理由について、研究成果をもとに非常にうまく言語化してくれた。

● たとえ 8 割が被害を受けても、自分は被害に遭わない 2 割側だと思っている現象

 あるセキュリティベンダーが実施したアンケート調査では、組織の 80 % がなんらかのセキュリティインシデントの経験をしているという。平均的な企業なら、セキュリティインシデントのインパクト、発生頻度も理解しているはずだ。セキュリティは重要だと、だれもが例外なく口にするだろう。にも拘わらず、他の会社や他の業種でセキュリティインシデントが発生しても「自分の組織は残りの 20 %だと思っている」と稲葉氏はいう。

 事故はあくまで他人事であり、自分事として認識していない。つまり、人々は実際に起きている事故の世界と、自分会社や身の回りは別のものという異なる認知処理をしているということだ。

 被害が自分に発生しているか、あるいは他社の被害を自分事としてとらえることができれば、おそらく「なにか考えておこう」「対策を実施しよう」ということになる。リスクは常に存在しており、実際に発生もする。それでも自分事として考えられないのはなぜか?

 「対策には資源(予算・時間・人材)が必要で、それには上限がある。すべてのリスクに対応できない限り、捨てるリスクが発生する。そのため人々は無意識のうちにこのリスクは自社と関係ないと判断してしまう。リスクや事故を他人事として捉えているとこういった間違った判断をする(稲葉氏)」

 ここまでは、別に新しいことを述べているわけではない。ごく一般的状況説明だ。稲葉氏の本題はここからだ。なぜ人はセキュリティリスクについて間違った判断をするのか。これについて稲葉氏は、そうなる判断ロジックと、その回避の難しさについて語った。


《中尾 真二( Shinji Nakao )》

関連記事

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 永世名誉編集長 りく)

×