シロクマ日報:ITmediaオルタナティブ・ブログ (RSS) シロクマ日報

決して最先端ではない、けれど日常生活で人びとの役に立っているIT技術を探していきます。

今朝の TechTarget にも「クラウドからの情報流出リスクに対処する」などという記事が出ていましたが、ITシステムが情報を扱うものである限り、セキュリティの問題は常について回ります。単純に思いつく対処法は、ログを取るなどして社員の行動を監視してしまうことですが、これはコストも高くつく上に社員の疲弊も招くという弊害があります。しかし情報流出が発生した時のインパクトを考えれば、監視というコストはやむを得ない――という結論に落ち着く前に、ちょっと耳に入れておいて欲しい話があります。

最近『事実に基づいた経営―なぜ「当たり前」ができないのか?』という本を読んだのですが、その中にこんな一節があります:

また、理論というのは自己完結的でもある。自分の好きなセオリーに従って行動すると、セオリーどおりの結果が出るものなのだ。例えば、ある人を疑わしいと思ったら、その人の行動を常に疑いの目で見るから、そもそも信頼なんて生まれるはずがない。信頼を勝ち得るチャンスも与えず、その人が信頼できないなんて、なぜ言えるのか。というものだ。また、ある実験によると、試験管がカンニングをしやすいだろうと感じる環境を作って、実験的にそこでテストを受けさせると、実際にカンニングが増えるという結果もある。

ゴーレム効果という心理学用語があります。これはピグマリオン効果の逆で、教師が「この生徒はダメだ」と思いながら接すると、その生徒は本当に成績が下がってしまうというもの。上記の例はそれに近くて、「カンニングするだろう、するだろう」という意識で生徒を見てしまうと、生徒はその「期待」に応えてしまう、ということなのかもしれません。

さらに、こんな実験結果も紹介されています:

1990年代の半ばに、ハーバード・ビジネス・スクールのエイミー・エドモンドソンは、リーダーと一緒に働いている職員との関係が、病院のミスにどのように影響するかという、彼女によれば「きわめて基本的」な調査をした。エドモンドソンと彼女の調査に研究費を出したハーバードの医師たちは、看護婦たちのアンケートで、「最も良い」リーダーの下で、最も友好的な関係を持った病院では、リーダーも関係も「最も良くない」病院の10倍のミスを報告している、という結果を発見して驚愕したという。

これはもちろん、上司との関係が良好だと甘えてしまうわけではなくて、心理的な安心感が些細なミスでも報告しようという雰囲気を作り出す=従ってミスの報告件数が増える(実は上司との関係が悪い職場ほどミスを隠している)というわけですね。小さなミスでも報告し、共有する職場は、自ずとその対策も進んでいくことでしょう。結果、より重大事故の少ない職場になっていくはずです。

「社員なんてのは何をするか分からないから、徹底的に監視しなければならない」――仮にそんな意図は無かったとしても、そう感じさせるようなセキュリティー対策を導入してしまう企業があるように感じます。社員のメール内容やアクセスしたウェブを逐一監視するのも必要かもしれませんが、単にそれを導入しただけでは、社員がどんなメッセージを感じるかは明らかでしょう。「オレたちが悪いことをすると思っているのだな」と感じればゴーレム効果を、また「不審な行動を取ったら罰せられるに違いない」と感じればミスの隠蔽を招きかねません。最悪の場合、セキュリティーを強化するために導入した施策が、逆にそれを脅かすような結果になってしまうのではないでしょうか。

一方で、社員とリーダーが信頼しあうことの効果については、こんな指摘もあります(ITpro「本当のことを言う」3ページ目からの抜粋):

有名な1940年代に行われた経営調査の対象は営業スタッフ。調査員の狙いは,成績抜群のカリスマ社員と業績最悪のダメ社員の違いはどこにあるのかを探ることである。そう聞いて思い浮かべるのは,能力や技術の差とか,教育の違いとか,ノルマ制度の有無とか,給料の多寡とか。でも実際にはどれも当たっておらず,一番大きな違いとして浮かび上がってきたのは「直属上司との信頼感」の有無だったのだという。溢れんばかりの才能と卓越した技量をもった社員であっても,上司との信頼関係がなければ最悪の業績しか残せない可能性があるのである。

「お前は信用ならない」――そんなメッセージを放つことは、セキュリティを脅かすリスクがあるだけでなく、会社の業績をも悪化させる危険があるかもしれません。

単純なミスによる情報流出を防ぐためにも、機械的な監視や承認機能は導入しなければならない。そのような状況であったとしても、社員との信頼関係を壊すことのないよう、十分な話し合いや説明が行わなければならないと思います。その意味で、セキュリティーポリシーは何らかの形で「社員を信頼する」という姿勢と両立させていく必要があるのではないでしょうか。

アキヒト

Special

- PR -
コメント
ooki 2009/02/24 11:07

ものすごく同意です。
社員を信頼しない、いわゆる性悪説になった瞬間に、手間もコストも一気に跳ね上がりますよね。
性善説=ベストチョイス、とは言いませんが、もう少し折衷案というか、上手な運用があるように感じています。それを実行するのが、いわゆるCIOの責務なんでしょうね。

アキヒト 2009/02/24 12:42

大木さん、コメントありがとうございます。
仰る通り、性善説はベストチョイスではないですし、本当に悪人というか情報を盗みだそうとする試みを防止する仕組みは構築しておく必要はあると思います。ただそうするにしても、「社員全員疑ってかかれ」というのではマイナス面が大きくなり過ぎると思います。お互いの信頼感を守りながら仕組みを導入していく、ということを考えて欲しいですよね。


コメントを投稿する
メールアドレス(必須):
URL:
コメント:
トラックバック

http://app.blogs.itmedia.co.jp/t/trackback/77444/18651535

トラックバック・ポリシー


» このブログのTOP

» オルタナティブ・ブログTOP



プロフィール

小林啓倫

小林啓倫

株式会社日立コンサルティングの経営コンサルタント。WEBサービスの企画・運営、新規事業の立案などに携わる。個人でPOLAR BEAR BLOGも執筆中。

詳しいプロフィール

カレンダー
2012年5月
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31    
カテゴリー
エンタープライズ・ピックアップ

news094.gif 富士通社長が語るICTベンダーとしての心得
富士通の山本正已社長が先週、同社のイベントでICT市場のトレンドやICTベンダーとしての心得などについて語った。その中から示唆に富む発言をピックアップしてみたい。(5/21)

news094.gif 求む、クックパッド男子
高身長も高学歴も高収入もいらない。私が男性に求めるのは「料理の腕」だけです。(5/18)

news094.gif 37歳の常識――我々は一生学び続ける
学び続けなければ衰退するのみだ。(5/18)

news094.gif Lyncが実現する“どこでもドア”
マイクロソフト社員は社用のPC持ち出しや私用PCの社内持ちこみ、外部からの社内ネットワークアクセスなどを行える。しかし、会社の収益を脅かすような重大な情報漏えい事故が起きたことはないという。(5/16)

news094.gif “コステロ”じゃないよ“コストロ”だよ
ビジネス・ブログメディア「ITmedia オルタナティブ・ブログ」では、約250人のブロガーがITにまつわる時事情報などを、日々発信している。連載最終回となる今回は、その中から「電子書籍」「Twitter」「3.11」を紹介しよう。(4/28)

オルタナティブ・ブログは、専門スタッフにより、企画・構成されています。入力頂いた内容は、アイティメディアの他、オルタナティブ・ブログ、及び本記事執筆会社に提供されます。

Special

- PR -

サイトマップ | 利用規約 | プライバシーポリシー | 広告案内 | お問い合わせ