サイバーセキュリティは取締役会の定例議題となっているが、多くの最高情報セキュリティ責任者(CISO)は依然として、十分な情報に基づく事業上の意思決定を可能にする形でサイバーリスクを伝えることに苦慮している。
Pulse SecurityのCISOと取締役会のコミュニケーションギャップレポートによると、Black Hat 2026で発表されたこの課題は、単にプレゼンテーションを改善すれば解決するものではない。
むしろ、この調査は、不明確なガバナンス、未定義のリスク許容度、断片化した報告プロセスが、組織のサイバーリスクを取締役会が完全に理解するのを妨げる構造的な障壁を生み出していることを示している。
CISO報告書の主なポイント
- 半数を超える組織が、サイバーリスクの許容度を正式に定義していない。
- 取締役会との効果的なコミュニケーションは、プレゼンテーションのスキルよりもガバナンスに左右される。
- 大半のCISOは、取締役会向けのサイバーリスク報告書を1件作成するのに10時間以上を費やしている。
- 取締役会には、明確なガバナンスと定義済みのリスクしきい値に支えられた、事業に焦点を当てたサイバーリスク報告が必要である。
- 報告の自動化と体系的な取締役会との関与により、サイバーセキュリティの監督を強化できる。
未定義のリスク許容度がコミュニケーション問題を生む
この報告書は、42人を対象とした調査、20人を超える詳細なインタビュー、モデレーター付きワークショップ2回、および80人を超える上級セキュリティ実務者から得た知見に基づいている。
この調査結果は統計的な代表性を意図したものではないが、取締役会や監査委員会の会議に定期的に参加する幹部の経験を反映している。
この報告書で最も重要な調査結果の1つは、55%の組織がサイバーリスク許容度を正式に定義していないことだ。
許容可能なリスクの合意済みのしきい値がなければ、CISOは、セキュリティ指標を評価するための共通の事業上の基準を持てないことが多い。
取締役会とのコミュニケーションにおいて、FAIRのような定量化されたサイバーリスクモデルをうまく活用できていると回答した回答者は、わずか16%だった。
回答者は、セキュリティ責任者に技術用語を簡略化するよう求めるよりも、セキュリティ投資が事業リスクをどのように低減し、レジリエンスを高め、組織目標の達成を支援するのかについて、より明確な説明を求めていた。
したがって、この報告書は、コミュニケーション上の課題の根本はプレゼンテーションのスキルよりもガバナンスにあると指摘している。
取締役会の信頼感は依然として低い
この調査では、CISOと企業の取締役会の間に信頼感のギャップがあることも明らかになった。
取締役会でのプレゼンテーション後、取締役会がセキュリティプログラムの実態を完全に理解したと「非常に自信を持って」回答したセキュリティ責任者は、わずか12.5%だった。
回答者の大半は、取締役会の理解度について、自分はある程度自信がある、またはどちらともいえないと答えた。
興味深いことに、大規模なサイバーセキュリティインシデントの発生後には、信頼感が高まっていた。
重大な情報漏えいを経験した回答者のうち、53%がその後、取締役会からの信頼が高まったと回答した。
この報告書によると、現実に発生したインシデントは、取締役会とセキュリティ責任者が組織のリスク認識をすり合わせるために必要な共通の文脈をもたらすことが多く、これは通常の四半期プレゼンテーションではほとんど実現できない。
取締役会への報告には運用面の負担が伴う
取締役会向けのサイバーセキュリティの最新情報を準備する作業は、依然として多大なリソースを要する。
この報告書によると、回答者の71%が、取締役会への各報告サイクルの準備に10時間を超える時間を費やしている。また、多くの組織では、複数のセキュリティツールから情報を収集し、突合するために複数の担当者が必要となっている。
経営幹部向けプレゼンテーションの作成、データの集約、技術的な調査結果の事業向けの言葉への翻訳が、その準備時間の大部分を占めていた。
回答者は、準備の負担を軽減しながら一貫性を高める最も効果的な方法として、データ集約の自動化、セキュリティに関する調査結果の自動統合、事業に焦点を当てた報告ツールの改善を挙げた。
ガバナンスの改善が取締役会とのコミュニケーションを強化する
報告作業の仕組みにとどまらず、この調査はサイバーセキュリティの監督に影響を及ぼす、より広範なガバナンス上のギャップを指摘している。
回答者のほぼ半数は、率直な議論を行うための取締役会との非公開の幹部会合がないと答えた。また、50%は、前年に取締役会がサイバーリスクを受け入れる、軽減する、または移転するという明示的な決定を下していなかったと回答した。
この報告書は、サイバーリスクの伝達手段として定性的な説明が依然として主流であり、定量化された金銭的指標が使われる頻度ははるかに低いことも明らかにした。
組織が取締役会とのコミュニケーションとサイバーリスクガバナンスを強化できるよう、この報告書は次の5つの取り組みを推奨している。
- サイバーリスクを基準に報告する前に、その許容度を定義する。
- 取締役会での議論では、技術的な対策ではなく、事業上の影響に焦点を当てる。
- データ集約を自動化し、取締役会への報告を効率化する。
- サイバーインシデントのエスカレーションしきい値を、インシデントが発生する前に設定する。
- 率直なリスク議論を促すため、CISOと取締役会メンバーの非公開会合を定期的に開催する。
CISOにとって今回の調査結果は、取締役会との効果的なコミュニケーションが、洗練されたプレゼンテーションだけに左右されるものではないことを改めて示している。
明確なガバナンス、定義済みのリスクしきい値、そして事業に焦点を当てた報告を整備することで、取締役会はより十分な情報に基づいてサイバーセキュリティに関する意思決定を行えるようになり、報告の負担も軽減できる。





