東洋経済オンラインとは
ビジネス #誰も言わない セキュリティ経営の本音

経営層「セキュリティ投資って本当に必要?」→被害コストを5つに分解すれば会議で通る!懐疑的な人に"数字"で示すコツ

8分で読める
会議で話す人の様子
セキュリティ投資は妥当性が疑問視されやすい。必要なのは、被害額の想定だ(写真:maroke / PIXTA)
  • 伊藤 秀明 AIセキュリティ コンサルティング&ソリューション事業統括本部 シニアマネージャー
2/5 PAGES
3/5 PAGES
4/5 PAGES
5/5 PAGES

セキュリティ投資には2つの性格があります。1つは「耐震補強」のような事前防御で、セキュリティ製品の導入や認証の強化など、攻撃を未然に防ぐための支出がこれにあたります。

もう1つは「火災保険」のような事後への備えで、バックアップの整備やサイバー保険の加入など、被害が出たときの回復を早める支出が含まれます。経営会議で「うちはどちらに偏っていて、どちらが不足しているか」を話し合うだけでも、投資配分の見え方が変わります。

まず「被害の棚卸し」から始めよう

被害額の見積もりと聞くと高度なリスク分析を想像するかもしれませんが、最初のステップはシンプルです。まず次の3つの数字を確認してみてください。

自社の1日あたり売上高(システム停止時の損失の基準になる)

過去に外部委託したIT関連の緊急対応の費用実績(復旧コストの目安になる)

自社が保有する個人情報の件数(顧客対応コストの見積もりに使える)

過去に緊急対応を委託した経験がない会社は、この機会にインシデント対応サービスを提供する事業者から1社、事前の概算見積もりを取っておきましょう。

事前見積もりを1本持っているだけで、復旧コストの目安が立てられ、いざというときの初動も早くなります。攻撃を受けてから業者を探すのは、火事になってから消火器を買いに走るようなものです。

この3つの数字は、それぞれ費目1(事業停止による売り上げ損失)、費目2(調査・復旧費用)、費目4(顧客対応コスト)に直結します。

これだけで5つの費目のうち3つの桁感がつかめれば、残る費目3(法務・広報)と費目5(信用毀損)は概算で十分です。「億単位になりそうだ」「数千万円は覚悟が要る」という粒度でも、経営として判断できる比較軸は生まれます。

まずは次の経営会議で、算出できる費目について「自社ならいくらかかるか」を話し合ってみましょう。比較軸さえ持ち込めれば、「効果が見えない」という議論から一歩進むことができるはずです。

東洋経済Tech×サイバーセキュリティでは、サイバー攻撃、セキュリティの最新動向、事業継続を可能にするために必要な情報をお届けしています。

こちらの記事もおすすめ

あなたにおすすめ

ビジネス

人気記事 HOT

※過去1週間以内の記事が対象