さらなるAI活用を視野に「AI活用応用編に対応したAIガバナンス策定」を盛り込むべきである。
④ BCPとしてのサイバーレジリエンス
第4は、BCP対策としてのサイバーレジリエンスである。従来のBCPは地震、水害、感染症、システム障害を主対象にしてきた。しかし近年、事業を止める要因としてランサムウェア攻撃の比重が急速に上がっている。
さらにこれに加えてフロンティアAIの悪用で侵入後の横展開が速くなれば「システム障害」の拡大時間がこれまで以上に「短時間」で拡大することが想定される。暗号化やデータ公開の脅しそのものより、復旧に要する時間の長期化が、顧客離脱と信用毀損を拡大させる。
ここで陥りやすいのは、サイバーレジリエンスを「バックアップを取る」「SOC(セキュリティ・オペレーション・センター)を強化する」といったIT施策の延長として扱うことである。経営計画で問うべきは、攻撃を防ぐことではなく、重要業務を何時間で、どの状態まで戻すかである。
復旧目標(RTO/RPO)をサイバー攻撃前提で書き換え、復旧の意思決定者、縮退の対象業務、対外説明の型を先に決めておかなければ、インシデント当日に経営判断が止まることになる。
先行する金融機関では、ランサムウェアを単独のセキュリティ事故ではなく、決済・チャネル・市場機能の停止シナリオとしてBCPに組み込む動きが進んでいる。訓練も「検知できるか」より、「保護すべき重要資産は何で、組織内の誰がどのサービスを止める権限を持ち、バックアップは本当に戻せるか」に重心が移りつつある。バックアップが同一ネットワーク上にあれば暗号化対象になり、オフラインやイミュータブルに見えてもリストア未実施なら絵に描いた餅である。
①で述べた緊急縮退は、このBCPの実行手段そのものだ。止めてよい業務と、止めてはならない業務が台帳化されていなければ、縮退は現場の勘に依存する。
製造業やサービス業でも、工場停止や顧客データのロックがそのまま納期遅延と契約違反につながる。閉域網や「重要システムは別棟」といった前提も、リモート保守、委託先、バックアップ回線を経由して崩れることを想定すべきである。BCPとしてのサイバーレジリエンスはCISOだけの課題ではなく、事業部門とBCP所管が同じ絵を持つ必要がある。
中期経営計画には、次の4点を盛り込むべきである。重要業務におけるサイバー攻撃前提のBCP(止めてよい/止めてはならない業務の選定)、分離されたリカバリー環境の実装、緊急縮退の権限と手順、委託先を含む復旧訓練である。
まずは対象を全社に広げず、収益や規制上の重要業務に絞って復旧訓練を一度実施することが、机上のレジリエンス論より優先される。また、この領域においては、リテイナー契約が注目されている。これはサイバー攻撃やランサムウェアなどの重大な被害(インシデント)が発生した際、セキュリティの専門チームが最優先で駆けつけて調査・復旧を支援してくれる事前契約だ。
どれほど訓練を積んでも、平時とインシデント発生時では人の心理状態は異なるため訓練ではうまくいった復旧策もインシデント発生時にはミスが発生する可能性は十分にある。緊急時の備えとしてBCPとしてのサイバーレジリエンスにリテイナー契約を含むことも検討すべきだろう。
ここで紹介した4つの視点は、所管も予算の性質も期限も異なる。フロンティアAI対応は、今後の防御態勢の見直しの契機に、PQCは十年単位の移行の入り口、AIガバナンスはAI活用を止めて競争から降りないためのガードレール、サイバーレジリエンスは止まったとしても事業を継続する設計である。
一見まったく異なる課題に見えても、根底にある共通項がある。それは「重要資産の特定」「継続すべき業務と中断可能な業務の切り分け」、そして「それらの棚卸(台帳化)と優先順位付け」だ。この土台がなければ、AIエージェントの暴走対策、マイクロセグメンテーションの境界設定、クリプトインベントリやレジリエンスの確保など、あらゆる個別テーマにおいて「何を守るべきか」の対象を絞り込めない。
だからこそ、既存の資産・業務台帳を最新のリスク環境に合わせてアップデートし、各テーマの実行ロードマップに落とし込む。これこそが、今年の経営計画策定で企業が向き合うべき本質的な論点だ。





※ログイン後、コメント入力が可能です。