人工知能は、アラートや脅威、運用の複雑さに埋もれるセキュリティチームの負担を軽くするはずだった。
しかし、Seemplicityの新たな調査によると、実際には逆のことが起きている可能性がある。
この調査は明らかにした。サイバーセキュリティのリーダーたちは依然としてこの分野に取り組み続けているものの、労働時間がますます長くなり、新たなガバナンス責任を担い、AI主導の環境で業務を進めるための非技術的スキルを身につけている。
「サイバーセキュリティが苦境に陥っているのは、熱意が不足しているからではない。壊れた設計図が原因だ。燃え尽きた従業員の94%が、明日もこの仕事を選ぶと答えているのなら、問題は人ではない。人々にかかっているプレッシャーなのだ」と、Seemplicityの共同創業者兼CPOであるRavid Circus氏は、eSecurityPlanetへのメールで述べた。
同氏はさらに、「AIは、私たちが待ち望んできた運用のリセットだ。椅子に座る人を置き換えることではない。その人を守り、反応的な火消しから先回りした戦略へ移行するための余裕を与えることだ」と付け加えた。
サイバーセキュリティチームで燃え尽き症候群が深刻化
米国のサイバーセキュリティおよびIT専門家300人を対象とした調査に基づくこの報告書は、AI導入に伴う新たな期待に適応する一方で、持続的な負担の下で働く人材の実態を浮き彫りにしている。
リーダーは複雑なデジタル環境の防御だけでなく、セキュリティ運用にますます影響を及ぼす自動化システムの監督も担っている。
サイバーセキュリティのリーダーは、週平均10.8時間の残業をしていると報告しており、報告書はこれを「隠れた6日目」の労働と呼んでいる。
回答者のほぼ半数は、毎週11時間を超える残業を常態的にしていると答え、約20%は16時間を超える追加労働をしていると報告した。
この業務負担は、職業全体に測定可能なストレスを生み出している。
回答者の約44%は、仕事がやりがいを感じるよりも精神的に疲弊させるものだと感じることのほうが多いと答え、43%は休暇を取ると、復帰時に待ち受ける未処理業務のために、さらなるストレスが生じると答えた。
しかし、こうしたプレッシャーにもかかわらず、回答者の94%は依然としてサイバーセキュリティをキャリアとして選ぶと答えており、燃え尽き症候群の問題は、意欲の欠如ではなく構造的なプレッシャーに起因することを示唆している。
サイバーセキュリティのリーダーに必要となる新たなスキル
業務負担の問題に加え、この報告書は、サイバーセキュリティの専門家が成功するために必要なスキルの変化にも焦点を当てている。
AIが多くの定型的な技術プロセスを自動化するなか、セキュリティチームの役割は、エンジニアリング業務だけでなく、組織戦略や部門横断的な協働へと広がっている。
この調査によると、サイバーセキュリティの技術リーダーの89%は現在、他の事業部門と緊密に連携しており、セキュリティが企業の意思決定に及ぼす影響力の高まりを反映している。
同時に、回答者の82%は、コミュニケーション力、共感力、ビジネスとの連携といった対人スキルが、5年前よりも現在のほうが重要だと答えている。
AIの導入は、この変化を加速させているようだ。報告書によると、リーダーの85%は、AIの統合によりコミュニケーション力とリーダーシップスキルを強化するようプレッシャーを感じている。
自動化システムがより多くの技術的業務を処理するにつれ、人間の専門家には、AIの出力を解釈し、リスクを評価し、技術的な調査結果をビジネス上の意思決定に落とし込む責任がますます求められている。
つまり、サイバーセキュリティのリーダーシップは、実際に手を動かして技術的に防御することよりも、戦略的な判断を下すことに重点が移りつつある。
これからのサイバーセキュリティリーダー:AIリスクガバナー
この報告書のもう一つの注目すべき発見は、サイバーセキュリティのリーダーシップそのものが変化していることだ。
単に技術的なエンジニアリングに注力するのではなく、次世代のサイバーセキュリティ専門家は、自動化システムを監督するガバナンスリーダーとしての役割を担う可能性が高い。
回答者の73%は、AIの監督とガバナンスを、サイバーセキュリティ専門家にとって将来最も重要な能力として挙げ、従来のエンジニアリングスキルを上回った。
この変化は、AI主導のセキュリティシステムを監査し、監視し、管理する必要性の高まりを反映している。
報告書は、この新たに生まれつつある役割を「リスクガバナー」と表現している。
実際には、サイバーセキュリティのリーダーは、次の3つの重要な責任のバランスを取らなければならない。
- ガバナンス:AIシステムが安全かつ倫理的に稼働するよう徹底する。
- エンジニアリング:基盤となる技術インフラを維持する。
- 戦略:サイバーセキュリティに関する意思決定を、より広範なビジネス目標と一致させる。
このハイブリッドな役割は、AIによってサイバーセキュリティが純粋な技術分野から、組織のリスク管理と密接に結びついたリーダーシップ機能へと変わりつつあることを示している。
AI予算は増加、トレーニングは増えず
多くの組織がAI技術に多額の投資を行っている一方で、人材育成はそのペースに追いついていないと報告書は指摘している。
サイバーセキュリティのリーダーの約64%は、AI機能を実装するのに十分な予算があると答えており、導入の主な障壁は財政的な投資ではないことを示している。
しかし、回答者の52%は、人間とAIが効果的に協働するためのトレーニングが限定的、または不十分だと報告している。
この隔たりは運用上のリスクを生む。十分なトレーニングなしに高度なAIツールを導入すると、リーダーは、完全には理解していない可能性のある複雑なシステムの監督責任を負うことになりかねない。
実際には、これによって意思決定の負担が、すでに過度の負荷を抱えている専門家にさらにのしかかることが多い。
報告書が指摘するように、組織は「AIへの金銭的投資と、実際の運用準備が整っていることを混同している」可能性がある。
サイバーセキュリティにおけるAIへの信頼問題
AIツールの性能が高まるなかでも、サイバーセキュリティのリーダーは、適切な監督なしに自動化システムへ依存することには慎重な姿勢を崩していない。
この調査では、回答者の62%が、一貫した技術的な正確性をAIシステムへの信頼における最優先要件と考えていることが分かったが、他の要素もほぼ同じくらい重要だ。
回答者の半数以上は、人間が介入して制御できる機能と、明確な説明責任の仕組みが不可欠だと答え、53%はAIの意思決定について透明性のある説明が必要だと強調した。
これらの調査結果は、いわゆる「ブラックボックス」AIシステムをめぐる、より広範な懸念を浮き彫りにしている。
セキュリティリーダーは、AIを運用上の戦力倍増要因として活用する意思がある。ただし、意思決定がどのように行われるかについて、可視性と制御を維持できる場合に限られる。
また、この報告書は、社内AIシステムと社外AIシステムの間にある信頼の隔たりも明らかにした。
リーダーの約87%は、自社のチームが責任を持ってAIを利用すると信頼しているのに対し、同じ程度の信頼をサードパーティーのベンダーに寄せているのは77%だった。
この差は、サードパーティー製AIソリューションを評価する際、透明性とガバナンスが依然として重要な要素であることを示している。
AIが再定義するサイバーセキュリティ人材
今回の調査結果は、サイバーセキュリティ業界を形作る、より大きな潮流を示している。AIはセキュリティ専門家に取って代わっているのではなく、その役割を再定義しているのだ。
自動化は増大するサイバー脅威の規模への対応に役立つ一方で、監督、ガバナンス、戦略的意思決定に関する新たな責任も生み出している。
同時に、サイバーセキュリティチームが直面する業務負担が解消されずにいることは、組織がセキュリティ運用の構造を見直す必要性を浮き彫りにしている。
最終的に、サイバーセキュリティの未来は、適切なトレーニングと支援を受け、これらの技術を統制できる権限を与えられた人材と、AIの能力を統合できるかどうかにかかっている。
そのバランスがなければ、AIは、多くの組織が期待していた運用上の救いではなく、単なる新たな複雑さの源になってしまうリスクがある。
強固なAIガバナンスが組織にとって重要な優先事項になっている。





