CISO
(しーあいえすおー/最高情報セキュリティ責任者/Chief Information Security Officer)
- 登場(海外)
- 1995年
- 更新
- 2026-09-24
一言でいうと
CISOは、企業の情報セキュリティの戦略と管理体制を統括する経営層の役職で、リスクの評価、規程の整備、監査、セキュリティ事故への対応に責任を負います。
この職種の出自と登場時期
SecurityWeekによると、1994年半ばにCiticorpの電子送金システムが侵入を受け、約1,100万ドルの不正な送金が行われました。資金の大半は回収されましたが、同社の取締役会はCEOにセキュリティの責任者を採用するよう指示し、1995年にSteve Katzが世界で最初のCISOに就任しました。
最初のCISOは、セキュリティ事故を受けた取締役会の指示によって置かれた役職でした。現在は金融以外の業種でも置かれています。
国内では、経済産業省とIPAが2015年12月28日にサイバーセキュリティ経営ガイドラインVer1.0を公開しました。このガイドラインは、経営者が認識すべき「3原則」と、経営者がセキュリティ対策の責任者となる担当幹部(CISO等)に指示すべき「重要10項目」をまとめています。
ミッション
CISOは、情報セキュリティのリスクを経営が受け入れられる水準に抑え、事故が起きたときの被害を最小にする体制を整えることに責任を負います。すべての攻撃を防ぐことではなく、守るべき情報資産とリスクの大きさを見極め、限られた予算で対策の優先順位を決めることが判断の中心です。
事故の発生時には、社内外への報告、原因の調査、再発防止までを統括します。取締役会と経営会議に、セキュリティのリスクと対策の状況を報告することも役割に含まれます。
主な業務範囲
- 情報セキュリティの方針と規程の策定
- リスクの評価と、対策の優先順位と予算の決定
- セキュリティ組織(CSIRT・SOCなど)の体制づくりと人材の採用
- 監査・認証への対応と、取引先のセキュリティの管理
- 事故の発生時の対応の統括と、社内外への報告
- 経営会議・取締役会へのリスクの報告
求められる能力
技術面では、ネットワーク、クラウド、アプリケーション、端末のセキュリティについて、対策の有効性を判断できる水準の理解が求められます。セキュリティの法規制、業界の基準、認証制度の知識も必要です。
非技術面では、技術的なリスクを経営の言葉に置き換えて説明する力が中心になります。事故の発生時に、限られた情報で判断して関係者を動かす力、事業部門と対立せずに対策を定着させる調整力も問われます。
この職種に就く人のキャリア経路
セキュリティエンジニア、CSIRTの責任者、情報システム部門の管理職から昇格する経路が多く見られます。コンサルティング会社や監査法人でセキュリティの支援を担当してきた人が就く例もあります。
その後は、複数の事業や子会社を含むグループ全体のセキュリティ責任者、CIO、リスク管理を統括する役員へ進む経路があります。
隣接職種との違い
| 比較対象 | 責任の範囲 | CISOとの違い |
|---|---|---|
| CIO | 全社のIT戦略と情報の活用 | ITの活用と安全の両方を扱う。CISOは安全の確保に専念する |
| CTO | 製品やサービスの技術 | 製品の技術の方向を決める。CISOは製品と社内の両方のセキュリティのリスクを扱う |
| CSIRT担当 | セキュリティ事故の対応の実務 | 事故対応の実行を担当する。CISOは体制と方針を決め、対応を統括する |
| セキュリティエンジニア | セキュリティ対策の設計と実装 | 個別の対策を作る。CISOは対策の優先順位と予算を決める |
上位職・下位職・同階層の役職と比べると、次のような違いがあります。企業によって置かれ方は異なるため、目安として示します。
| 役職 | 意思決定の範囲 | 予算・採用の権限 | 取締役会との関係 | 組織規模の目安 |
|---|---|---|---|---|
| CEOまたはCIO(上位) | 全社の経営方針、または全社のIT戦略 | 全社またはIT全体の予算 | 取締役会に対して経営またはITの結果を説明する | 全社、または情報システム部門全体 |
| CISO | 全社の情報セキュリティの方針 | セキュリティ予算と、セキュリティ組織の採用 | セキュリティのリスクを報告する。CIOを経由する形と直接報告する形がある | セキュリティ組織と、全社の対策 |
| CTO(同階層のCxO) | 製品の技術の方向 | 開発部門の技術投資と採用 | 技術の方向と技術のリスクを報告する | 開発組織全体 |
| セキュリティ組織の責任者(下位) | CSIRTやSOCなどの運営 | 組織内の予算の執行と、担当者の採用 | 直接の関わりは少ない | セキュリティ組織の一部 |
報告の経路について、TechTargetは、CISOがCIOに報告する構造はITの推進とセキュリティの確保の間で利益相反を生みうるとして、CEOやIT以外の経営層に直接報告する形を勧める専門家が多いと紹介しています。
採用担当の見極めポイント
- 候補者がセキュリティの予算と対策の優先順位を自分で決めていたかを確認してください。同じ肩書きでも、実態が技術の責任者にとどまる場合があります
- 経験したセキュリティ事故について、経営層と社外への報告をどう進めたかを聞いてください。技術の対応だけでなく、報告と再発防止の統括を話せる場合は、経営層として事故を扱ってきたと判断できます
- 求人票には、報告先(CEO・CIO・取締役会)と、CIOやCTOとの分担を明記してください。報告の経路が曖昧なままでは、候補者は自分の権限の範囲を判断できません
求人・市場の傾向
CISOの募集は、金融機関、上場企業、個人情報を多く扱う事業会社で見られ、経営層を専門とする人材紹介会社を通じた非公開の募集も多くあります。セキュリティの技術と経営の説明の両方を担える人材は限られており、候補者の母集団は薄い職種です。
出典
- CISO Conversations: Steve Katz, the World's First CISO(SecurityWeek。1994年のCiticorpの不正送金事件を受け、1995年にSteve Katzが最初のCISOに就いた経緯)
- サイバーセキュリティ経営ガイドラインと支援ツール(経済産業省。Ver1.0の2015年12月28日公開と、経営者がCISO等に指示すべき「重要10項目」)
- The Evolving CIO Role, From IT Operator to Business Strategist(TechTarget、2022年6月24日。CISOがCIOに報告する構造と、その利益相反の指摘)