2023年には、ビクトリア州政府機関の10機関中9機関がサイバーインシデントを経験しました。サイバー攻撃が成功すると、機密情報や機微な情報が漏洩し、通信ネットワークや重要なインフラが混乱する可能性があります。
機関は、サービス提供を支えるために、ITサーバー(サーバー)を使用して情報を保存、処理、共有しています。サーバーは、複数のユーザーが貴重な情報や機能にアクセスできるため、ITシステムの中心的存在です。サーバーが識別されていない場合、成熟したセキュリティ対策が施されていない場合、または古いオペレーティングシステムを使用している場合、情報やシステムへの不正アクセスが容易になります。
効果的なサイバーセキュリティ対策は、サーバーをサイバー脅威から保護するのに役立ちます。本監査では、政府機関が以下の点について評価しました。
• 保有するサーバーを把握している
• サーバーに成熟したセキュリティ対策を実装している
• 適用した対策が意図したとおりに機能していることを確認している
これは、ビクトリア州公共サービスにおけるサイバーセキュリティを調査した2回目の報告書です。2023年の最初の報告書では、監査対象機関がクラウドベースのID管理を改善できる可能性があることがわかりました。
根本的に、優れたサイバーリスクガバナンスとは、組織における価値を守ることです。取締役会は、投資家や一般市民に対し、サイバーリスクが技術的な側面だけでなく、ガバナンスや財務的な観点からも適切に管理されていることをますます証明する必要が出てくるでしょう。外部のステークホルダーは、組織が効果的なサイバーリスクガバナンス体制を構築していることをますます強く求めるようになるでしょう。これは、ネットワーク情報セキュリティ指令(NIS指令)の対象となる重要インフラにおいては既に現実となっており、同指令はセキュリティインシデントに関する新たな報告義務を導入し、「リスク評価と直面するリスクに見合ったセキュリティ対策の実施を含む、リスク管理の文化」を推進しています(p.11)。
セキュリティ管理への私たちのアプローチは、これらのリスクを認識し、予測することが不可欠であり、事業継続計画は、リスクが発生した場合に備えて、その影響を軽減できるよう、堅牢かつ回復力のあるものでなければなりません。
重要インフラの所有者は、変化する依存関係、短期および長期的なサプライチェーンの混乱、地政学的緊張に対応するため、リスク管理戦略を適応させる必要があります。
リスク軽減には、技術競争、供給集中、そして避けられない第三者リスクを受け入れ、これらを戦略に組み込むことが求められます。
2025年版重要インフラ年間リスクレビューは、オーストラリアの重要インフラに対するリスクとその運用への影響について、戦略的な理解を深めるための基盤となります。(p.5)
多くの企業は、サイバーセキュリティを事業運営上のコストとして捉えています。顧客からの期待や規制要件を満たすために投資しているのが現状です。
しかし、サイバーセキュリティは単なるコンプライアンス対応にとどまるものではありません。戦略的に管理すれば、長期的な競争優位性へとつながる可能性を秘めています。
この記事では、企業がサイバーセキュリティを活用して以下のことを実現する方法を解説します。
• 既存の優位性や知的財産を保護する
• 製品セキュリティとイノベーションを通じて新たな優位性を構築する
• 顧客からの信頼とブランド価値を高める
また、組織がセキュリティをビジネスの推進力に変える方法に関する私の研究に基づいた「サイバーセキュリティ競争優位性モデル」もご紹介します。
サイバーセキュリティが貴社の競争力強化にどのように貢献できるかについては、記事全文をダウンロードしてご覧ください。



エグゼクティブサマリー
本稿は、英国国家サイバーセキュリティセンター(NCSC)の最新の助言とガイダンスに基づき、小規模組織のサイバー・レジリエンスを強化することを目的として開発された、アクション重視・ゲーミフィケーション型ツールキットの革新的な開発と評価について報告します。
この層が抱える関与の低さやリソース制約を踏まえ、NCSCはユーザー中心かつエビデンス主導のアプローチを採用し、小規模組織のニーズに合わせた、アクセスしやすく、扱いやすく、動機づけにつながるガイダンスを作成しました。
初期の探索からプライベートベータテストに至るまでの反復的な研究段階を通じて、本ツールキットはユーザーの関与度とアクション完了率の大幅な向上を示しました。プライベートベータの調査では、多様な小規模組織において、自発的な参加が有意に増加したことが示されています。さらに、定性的分析により、ゲーミフィケーションと実行可能なガイダンスが、組織にサイバーセキュリティ対策の実施を強く促し、実装における技術的正確性も高い水準であることが確認されました。これらの知見は、簡潔で視覚的に訴求し、達成に報酬を伴うガイダンスが、小規模組織が直面する障壁に効果的に対処し、業界全体への拡張可能なモデルとなることを裏付けています。
今後のパブリックベータではツールキットの利用範囲を拡大し、小規模組織のサイバーセキュリティの取り組みを支援することで、最終的にはよりレジリエントな英国経済の実現に寄与することを目指します。
本出版物は、サイバーセキュリティの文脈における、アクション型ガイダンスとゲーミフィケーションの成功事例、ならびにその成功を支えたユーザー中心・エビデンスベースの提供アプローチを示すことを目的としています。
ここで取り上げる具体的なケーススタディは小規模組織のサイバーセキュリティに焦点を当てていますが、NCSCは、本結果の公開と提供アプローチから得られる知見が、業界全般で活用可能であると見込んでいます。
サイバーアクション・ツールキット――小規模組織に行動を促す

セキュリティ計画は戦略文書ではありません。現場で職員が日々使えるよう、簡潔で使いやすく、実務に即した形式で情報を提供する必要があります。そうでなければ、文書は最後まで読まれず、活用もされません。管理しやすくするために、セキュリティ計画は20ページ以内に収めるべきです。そうでないと、職員は文書を読まず、記憶せず、活用もしません。
セキュリティ計画には多くのバリエーションがありますが、一般的には共通の体裁に沿い、組織、関与の形態、職員数や資産規模、事業所在地、運用環境、その他の地域特性などに応じて、類似した種類の情報を含みます。
セキュリティ計画は、上級管理職、管理部門、プログラム管理、現場職員、運転手などに加え、国籍・民族・性別の多様性を含む職員の混成チームで作成するのが最適です。各人が異なる視点を提供してくれるためです。