YKK APのセキュリティリーダーが形骸化した施策に喝!パッチ適用・基盤刷新も“強気の姿勢”で推進
実践的なIT-BCP対策も 経営層との「認識のギャップ」が浮き彫りに
YKK APは、形骸化していたセキュリティ委員会にあえて事前演出で緊張感をもたらし、関係者の当事者意識を醸成。コロナ禍でのテレワーク急拡大に対しては、経営陣へリスクと対策案を提示して即断を迫り、全社EDR導入を実現した。また、縦割り組織の壁を越えたパッチ配信基盤の刷新や、IT-BCP訓練を通じた経営陣との「身代金支払い基準」の不一致解消など、有事の判断基準を明文化している。Gartner主催の「ガートナー セキュリティ&リスク・マネジメント サミット」にて、その詳細が語られた。
形骸化していたセキュリティ委員会……関係者に当事者意識をもたせた一手
YKK APのセキュリティ変革が本格的に立ち上がったきっかけは、2018年度末に発生したインシデントだった。当時は専任のセキュリティ組織が存在せず、インフラチームが本業の傍らセキュリティ業務を兼任。経営指示を受けて2019年5月に待望のセキュリティ専任組織が発足したものの、予算編成期を過ぎての新設だったため、初期メンバーはわずか2名と限られた体制だった。
リソース不足を補うため、同社は兼務者によって構成される「情報セキュリティ委員会」の部会体制を活用して施策を推進。しかし、現場は大きな障壁にぶつかることとなる。委員会の構成員は他部門との兼務であるためモチベーション維持が難しく、委員長も2〜3年周期の交替制だったことから、必ずしも専門知識を有していなかった。その結果、事業優先の空気のなかでセキュリティ施策は後回しにされ、年度計画が未完了のまま翌年に持ち越されるという事態が常態化していたのだ。
この悪循環を打破すべく、YKK AP TRI統括部 テクノロジー&イノベーション部 部長の齋藤充宏氏は、委員会の運営スタイルそのものを抜本的に変える決断をした。2020年の体制変更で着任した新委員長に対し、齋藤氏はあらかじめ議題や指摘ポイントを共有したうえで、会議の場で“厳格な指摘”をしてもらうよう事前に演出を掛けたという。形式的な報告の場と化していた委員会に、緊張感をもたらすための手段であった。齋藤氏は当時を振り返り、次のように語る。
「会議で私も含めて叱ってもらうように依頼しました。プロレスで言えば、ブックのようなものです。専門性のない委員長であっても、現場に対して踏み込んだ指摘をしてもらい、ごまかしのきかない委員長になってもらう必要がありました」(齋藤氏)
この取り組みにより、委員会は「報告を聞くだけの場」から「課題と期日に向き合う場」に変わったそうだ。サーバーのパッチ適用計画を例にとると、それまで進捗が遅滞していたプロジェクトが、年度末には当初計画を大幅に上回る90%の達成率を記録した。関係者の意識を“当事者”へと転換させたことが、改革の第一歩となった。
この記事は参考になりましたか?
- Security Online Press連載記事一覧
-
- YKK APのセキュリティリーダーが形骸化した施策に喝!パッチ適用・基盤刷新も“強気の姿勢...
- なぜこのタイミング?IPAがブランド刷新に込めるAI社会実装への想い 経産省とデジタル庁も...
- ただの読み物(レポート)は役に立たない──本当に機能する脅威インテリジェンスを組織へ実装せ...
- この記事の著者
-
この記事は参考になりましたか?
この記事をシェア
