ポジションペーパーの話
2023年09月20日
組織の大小を問わず、ランサムウエアによる被害は増える一方だ。「情報セキュリティ白書2023」によると、2022年は230件を数え、前年比約1.6倍。その攻撃はますます巧妙化が進む。バックデータそのものを狙うケースも増えているらしい。個人情報漏えいも後を絶たない。
先日、「個人情報漏えいの可能性を取引先のメインバンクから指摘された」とある経営者が急ぎ相談をしてきた。その数に緊張する。企業規模からは中核事業が傾くことも危惧される。嘆息が漏れる。だが、私はセキュリティの専門家ではない。むしろ門外漢に近い。ただ、小一時間で方針を明確にし、行動しなければならない。頭の中でかすかにアラーム音が鳴る。
ところが、手元にある数冊の情報セキュリティ本や専門誌、関連レポートはほぼ役に立たない。平常時から非常時への移行期や非常時とする基準自体、「ケースバイケース」「後から判断される」などとあいまいな記載で正直使えない。チェックリストや仕組み、予防措置についての解説はあるのだが、そんな悠長な話ではない。こっちはすぐ火を消したい。その前に火なのか煙なのかを判断し動きたいのだ。
「そう言えば、個人情報漏えい時の対応マニュアルがあるはずだ」と、社内イントラの該当ページでPDFを開きスクロールする。ところが、インシデントが疑われる際のレポーティング手順は細かく記載があるのだが、「今の私のファーストアクション」にどうつなげてよいのか判然としない。落ち着いてじっくり読んでも「報告だけは遅滞なく実施しろ」「ケースバイケース」としか読めない。無性に腹が立った。
原点に返る。「漏えい疑い」状況との距離感でステークホルダーを3つに分け、彼らの立場で「何が知りたいのか」を可視化する一方、各ステークホルダーに「どんな心理状態になって欲しいか」を社長と電話でやり取りすること200秒。スマホのスピーカーから震える声が聞こえる。その場でポストイットに書く。机上に並べる。眺める。
そのうえで、A4の1枚を用意、ステークホルダー毎に異なるタイトルを付し、共通リード文を8行で起こす。そして知り得た情報をもとに、1.インシデント概要、2.ヒューマンエラーが生じた経緯、3.個人情報が漏えいしたおそれのある対象、4.漏えいしたおそれのある個人情報の項目、5.漏えいのおそれが生じた要因、6. 対策・防止策、7.貴社への具体的な影響、8.今後の見通し、9.連絡先、を順に盛り込む。
一方で、A3の1枚にマトリクス図を描く。そこに顧客名を落とし込む、訪問優先順位をつける、横にトーク・スクリプトのラフを描く、傍らで個人情報保護委員会にアポを取る、メディア対応の算段をする、その前にどう説明するか、それはB7のメモパッドに箇条書きでまとめる…
後日譚は省くが、大事には至らずうまくいった。なお、この小一時間で対応したステークホルダー毎のA4ワンペーパーを「ポジションペーパー」と呼ぶらしい。マニュアルは役に立たない。覚えておくと良いだろう。
このコンテンツの著作権は、株式会社大和総研に帰属します。著作権法上、転載、翻案、翻訳、要約等は、大和総研の許諾が必要です。大和総研の許諾がない転載、翻案、翻訳、要約、および法令に従わない引用等は、違法行為です。著作権侵害等の行為には、法的手続きを行うこともあります。また、掲載されている執筆者の所属・肩書きは現時点のものとなります。

- 執筆者紹介
-
コンサルティング企画部
主席コンサルタント 林 正浩
関連のレポート・コラム
最新のレポート・コラム
-
メタバースは本当に幻滅期で終わったか?
リアル復権時代も大きい将来性、足元のデータや活用事例で再確認
2025年06月11日
-
議決権行使助言業者規制を明確化:英FRC
スチュワードシップ・コード改訂で助言業者向け条項を新設
2025年06月10日
-
上場後の高い成長を見据えたIPOの推進に求められるものとは
グロース市場改革の一環として、東証内のIPO連携会議で経営者向け情報発信を検討
2025年06月10日
-
第225回日本経済予測(改訂版)
人口減少下の日本、持続的成長への道筋①成長力強化、②社会保障制度改革、③財政健全化、を検証
2025年06月09日
-
「内巻」(破滅的競争)に巻き込まれる中国自動車業界
2025年06月11日