アナログな対応をシステムで効率化しながら教育効果を向上

ホーユー株式会社
事業内容 |
ヘアカラー、パーマ剤、ヘアケア用品など、理美容室で 利用されるプロ向けヘア関連商品の販売・マーケティング |
従業員数 |
1200名 |
運営方法 |
セルフ |
- メール訓練の企画・運営の手間・時間の削減
- 教育効果の向上

- 年1回の訓練実施に最適なコストパフォーマンス
- 選べる教育コンテンツ・「人によるサポート」も魅力
- リスクユーザーの90%が1週間以内に教育コンテンツを閲覧
- 企画〜報告までの工数を約50%削減
ホーユー株式会社 情報システム部
河合 はな 様
ー「情報漏えい防ぐくん」の導入を検討した背景をお聞かせください。
情報セキュリティに関しては、「システム」と「人」の両面で対策を図ることが必要だと考えています。
システム面では、ウイルス対策ソフトウェアの導入などを進めて体制が充実してきました。一方、人の意識を高めて全社的にITリテラシーを向上させていくことには課題があったのです。
特に、製造を担っている工場の従業員は普段の業務でPCやスマートフォンを使わないこともあり、ITと接する機会が少ないという現状がありました。また、若手社員と比べてITの知識が少ないベテラン社員のリテラシーも高めていく必要がありました。
ー情報システム部の実務面ではどのような課題があったのでしょうか。
過去にも標的型攻撃メールを想定した一斉訓練を行っていましたが、企画段階や訓練実施後の集計段階での工数がふくらみ、業務として大きな負担となっていました。
以前に導入していた他社サービスは訓練メールを送る機能だけだったので、訓練メール送信後の教育コンテンツは自前で用意する必要があったのです。私たちで独自にテスト問題を作ったり、無料公開されている動画を活用したりしていましたが、トレンドの変化に対応して新しいコンテンツを用意するのが本当に大変でした。
教育に長い時間がかかっていることも問題視していました。当社では訓練メールを開封してリンク先にアクセスしてしまった従業員を「リスクユーザー」としてExcelでリスト化し、各本部長にリスクユーザーのリストを共有。各本部長がリスクユーザーにメールで教育コンテンツの受講指示を出してもらうという方法を取っていたのですが、すべてのリスクユーザーが受講完了するまでに訓練開始から3か月以上を要していたのです。
ここまで時間がかかってしまうと、訓練そのものの効果が薄れてしまうという懸念もありました。また、集計段階での管理者の工数増や、リスクユーザーへの対策に当たる管理職や役員の負荷が大きいことも問題になっていました。
ーそうした課題がある中、なぜ新たなツールとして「情報漏えい防ぐくん」を選んだのですか。
改めて様々なツールを比較し、「年に1回の訓練実施」「1人につき1通の訓練メール送信」「リスクユーザーのみに教育コンテンツを受講してもらう」といった当社の利用目的に照らし合わせて、最も無駄がなく最適コストで活用できるのが「情報漏えい防ぐくん」でした。
特に魅力を感じたのは、教育コンテンツが充実している点です。動画や漫画など選択肢が多く、トレンドに合わせて新たなコンテンツも追加されるため、自分たちで企画する工数が大幅に削減できると感じました。
ー標的型攻撃メール訓練のシステムでは、ITに苦手意識のある人でも簡単に使えることが重要だと思います。この点はいかがでしたか?
トライアルで利用してみた際には、初心者にも分かりやすく、シンプルで使いやすいシステムだと思いました。
また、不明点が出てきた際のサポートも手厚いと感じました。一般的にクラウドサービスなどを使う際には、こちらから質問したいことがあってもなかなか担当者につながらず、返答に時間がかかるイメージがあります。
「情報漏えい防ぐくん」の場合は利用企業ごとに専属担当者が付いてくれており、「人」が迅速に対応してくれるため、導入後も安心して使い続けられると確信しました。
ー「情報漏えい防ぐくん」導入後、実際に行った訓練の流れを教えてください。
訓練実施の1か月前に、事前教育として「怪しいメールの見抜き方」を社内広報しました。その上で約1200名の従業員を対象に、「Microsoft社を装ったTeams会議のエラー通知」という題材で訓練メールを抜き打ちで送信しました。製造現場の従業員へも、各自のスマートフォンへメールを送信しました。
ちなみに訓練メールの送信タイミングは、あえて深夜0時としました。就業時間内に送信すると、部署内で「これは訓練だよ」といった会話が交わされ、訓練目的が達せられなくなる可能性があったからです。毎朝のルーティンであるメールチェックの際に注意を払ってもらいたいというねらいもありました。
ー訓練メールに対する反応が気になります。
全対象者のうち18%が、残念ながらリンク先へアクセスしてしまいました。今回の訓練メールでは、アクセスしてしまうと漫画の教育コンテンツへ誘導する流れで実施をしました。訓練メール送信から1週間で、リスクユーザーのうち90%の人が教育コンテンツを見てくれました。
これはシステム上の強みだと思います。タイムラグがない状態で、リンク先へアクセスしてしまった際にそのままコンテンツを見られるので、即時性が高いのです。最もセキュリティへの意識が高まっている瞬間に、まさに自分ごととしてコンテンツに触れてもらえる効果は大きいと感じます。
その場で短時間で確認できる漫画を選んだことも、1週間以内にほとんどの人がコンテンツを見てくれたことにつながっているのではないでしょう。
ー以前は訓練後の集計に手間がかかっていたとのことですが、今回はいかがでしたか。
以前はExcelを使ってローカルデータを管理していましたが、今回はシステム内の管理者用ダッシュボードで集計しました。自分たちでデータを拾う手間は一切なく、訓練結果がグラフやリストですぐに可視化されるため、大幅に効率化できました。
ダッシュボート上ではリスクユーザーの教育コンテンツ受講状況も一目で確認でき、再集計などの手間もなくリマインドメールを送付できました。こうした機能にも助けられましたね。
結果的に、訓練企画から配信設定、集計、報告までの一連の工数を、昨年までと比較して約50%削減することができました。

ー今回の結果を受けて、情報セキュリティ対策の取り組みへの影響はありましたか?
役員向けに訓練結果や進捗を報告する際にも、集計データが可視化されていることで、以前より充実した内容で迅速に情報共有できるようになりました。
ITリテラシー向上の対策を起案する際にはエビデンスが重要となります。その意味でも、「情報漏えい防ぐくん」によって簡単にデータを示せるようになったことは大きいですね。
ー今後の取り組みに向けた展望をお聞かせください。
訓練後に実施したアンケートでは「年に一度だけではなく定期的に訓練を実施してほしい」という声が上がっていたため、適切な訓練サイクルを検討していきたいと考えています。リスクユーザーへのアンケートでこうした意見が出たことは意外でした。訓練の形を進化させたことで、セキュリティへの意識が高まっているのかもしれません。
運営側である情報システム部としては、業務の属人化を防ぎ、誰でも標的型攻撃メール訓練の企画・運営・集計ができる体制を整えていくことも大切だと考えています。
ー訓練メールの業務は属人的になりがちなのですか?
情報システム部の仕事自体が属人化しやすいように感じています。当社の場合は各システムに1人の担当が付いているため、なおのこと、そうした傾向があるのかもしれません。標的型攻撃メール訓練の業務についても基本的に私1人で進めてきましたが、誰が担当してもスムーズに運営できるよう、標準化を進めなければならないと思います。
その点、「情報漏えい防ぐくん」は製品マニュアルだけでも引き継ぎができるくらい簡単に活用できるので、担当が変わってもスムーズに引き継げるのではないかと考えています。
正直に申し上げますと、私自身は昨年まで、訓練メール業務があまり好きではありませんでした。もともとExcelなどの細かい作業が好きではなく、毎年標的型攻撃メール訓練の時期が近づくと「今年も数日を費やさなければいけないのか......」と、重い気分になっていたのです。それが今年は、「情報漏えい防ぐくん」のおかげで細かな作業から解放され、とても楽な気持ちで業務に臨むことができました。
今回の経験を踏まえて、来年以降はさらに効率的に業務を進めていけるはずです。担当者が負担を感じることなく、新人にも任せられるレベルで業務を標準化できる。これも「情報漏えい防ぐくん」によって得られた大きな成果でした。

RECOMMEND レコメンド記事一覧
特徴的なe-ラーニングを取り入れた
セキュリティ
リテラシーの向上は



