全社を巻き込む訓練とISMS認証登録で築く、盤石なセキュリティ基盤
小川 和仁
OGAWA KAZUHITO
情報システム
入社年:2024年中途入社
専門性を深めるべくSIerやスタートアップを経て入社。半年で全社規模のランサムウェア対応訓練を完遂し、ISMS認証登録を主導。強固なガバナンスと大きな裁量を力に、経営陣や現場と対話しながら全社の安全基盤を作り上げている。
確かなガバナンスと大きな裁量。専門性を飛躍的に高められる環境を求めて
前職ではSIerでのSEを経て、上場を目指すスタートアップ企業の情報システム部門に所属し、ヘルプデスク等の業務を担当する傍ら、上場審査をクリアするためのセキュリティ体制構築やルール整備を主導していました。その際にゼロからセキュリティ体制構築の仕組みを築き上げる面白さに魅了され、セキュリティ領域のスペシャリストとして専門性をより深めたいと考えるようになりました。
そんな中出会ったのが当社でした。KDDIグループとしての強固なガバナンス基盤と、中規模組織ならではの大きな裁量が委ねられる環境であれば、自分の手で組織全体のセキュリティ基盤を作り上げ、専門性を飛躍的に深められると確信して入社しました。

入社半年で、全社を巻き込む「ランサムウェア対応訓練」を完遂
入社後わずか半年で主担当として任されたのが、「ランサムウェア感染対応訓練」の企画・実施でした。感染後復旧までのリードタイムを縮めるための初動フロー策定をはじめ、関係部署を巻き込みながらシナリオを作成・訓練を実施することは、難易度の高いプロジェクトでした。
私自身訓練の立ち上げ自体が初めての経験でしたが、経営陣が迅速かつ的確な判断を下せるように、自ら定例ミーティングをセットし、部長クラスや関係者が並ぶ中でリスクの選択肢や具体的なアジェンダを可視化して合意形成を図っていきました。
社長をはじめとする経営陣、プロジェクト関係者と直接向き合い、サービス影響とリスク遮断のバランスについて全ステークホルダーの理解と温かい後押しを得てプロジェクトをやり遂げられた経験は、大きな学びとなりました。

「ISMS認証の登録」を通じた全社の安全基盤づくり
ランサムウェア対応訓練を通じて、「有事に備えるには、まず社内のリスクを抜け漏れなく可視化・管理する仕組みを盤石にしなければならない」と再認識し、次なる挑戦として国際規格である「ISMS認証」の登録に向けたプロジェクトを約1年かけて推進しました。
親会社の基準をベースに当社独自の規程を策定し、社内で利用する各種クラウドサービスをはじめ、すべての情報資産のリスクを一つひとつ可視化していきました。その際、前職でも活用していた専用の管理ツールの導入を自ら提案・主導し、管理の可視化と効率化を図りました。
また全社への浸透にあたっては、専門用語を分かりやすい言葉に噛み砕いたり、資料を作り直した上で、実際の画面を見せながら説明する場を設けました。質問しやすいオープンな雰囲気を徹底したことで社員の理解と協力が得られ、審査を通過し、認証登録を完了することができました。現在は全社で継続的に維持・運用するフェーズへと移行しています。

グループ基準と現場の最適解を見極め、技術的知見を深める
一連のプロジェクト推進を通じて実感したのは、社歴や年齢に関係なく重要なミッションを任せてもらえる風土です。グループ会社として統一の基準やツールを共有・導入する機会も豊富にありますが、形式通りにそのまま適用すると業務効率を損ねてしまうことも少なくありません。当社の事業規模や現場のリスクに照らし合わせながら、「いかに自社に合った運用へ落とし込むか」の最適解を考えて調整していく。このバランスを見極めることが、中規模組織でセキュリティを担う醍醐味です。
今後は、全社的なルール整備や教育にとどまらず、技術的な領域にもより深く踏み込んでいきたいです。導入したツールの仕組みや構築を深く理解し、そのノウハウを部内で共有することで、属人化している部分を解消する。管理と技術の両輪を回しながら、チーム全体で守りを固めていける体制を築いていくのが、私の次なる挑戦です。

現場の課題に歩み寄れる情シスでありたい
私たち情報システム部は、事業やサービスを安全かつスピーディーに成長させるために存在しています。だからこそ、メールやチャットのやりとりで「ルール上できません」と一蹴するのではなく、現場と対話し、本質的なニーズとリスクの許容ラインを見極めた上で最適な代替案を共に探る「しなやかさ」を大切にしています。全員で同じ方向を向き、会社の推進力となるセキュリティを追求したい方や、大きな裁量を持って組織のセキュリティ基盤を作り上げていきたい方と、ぜひ一緒に挑戦していきたいです。
