サイバーインシデントは急速に展開する可能性があるが、組織の対応は、目の前の脅威が収束した後も長期にわたって影響を及ぼす。リアルタイムの情報に慣れている若い世代の消費者や従業員にとって、タイムリーなコミュニケーションよりも完全な回答を優先する時代遅れの危機管理計画は、不確実性を生み出し、信頼を損なう原因になりかねない。
危機管理計画を刷新するということは、インシデントの技術的な側面だけでなく、組織が影響を受けた人々に対して「どのように、いつ、どこで」コミュニケーションをとるかについても準備することを意味する。ここでは、Forbes Business Council(フォーブス・ビジネス・カウンシル)のメンバーが、スピードと透明性に対する若い世代の期待に応えるために、組織が危機管理計画を強化する方法を紹介する。
1. 明確で迅速なコミュニケーションを組み込む
インシデント対応計画は、従来の技術的な封じ込めにとどまらず、明確で迅速なコミュニケーションプロトコルを含むように拡大されなければならない。これによりリーダーシップを示し、根拠のない噂の拡散を防ぐことができる。正確な事実と説明を共有することに加え、インシデント対応の段階で、専門知識と共感力を持って顧客からの質問に対応できるチームを動員することも効果的な戦術だ。 — マット・クリーナ(トランスユニオン)
2. 危機管理声明を事前に作成しておく
何が起きたのかを説明する役割を、あなた自身が担えるとは限らない。30歳未満の誰かがAIツールに状況を尋ねると、AIは最初の4時間のあいだに書かれた内容——つまり記者やネット上の見知らぬ人が書いた情報——をもとに答える。したがって、問題は声明がうまく作成されているかどうかではなく、それがすでに存在しているかどうかだ。必要になる前に下書きを作成し、判明していることと不明なことを述べ、自社サイトに早期に掲載するべきだ。この世代にとって、慎重で曖昧な態度は「有罪」と受け取られてしまう。 — ジャスティン・インマン(emberos)
Forbes Business Councilは、ビジネスオーナーやリーダーのための主要な成長およびネットワーキング組織である。参加資格の確認はこちら
3. 透明性のあるインシデントのタイムラインを共有する
インシデントの解決状況を、宅配便の追跡のように扱うことだ。解決までにどれだけの時間がかかるか正確にはわからないと伝え、発生した出来事の全容タイムラインを透明性を持って共有することで、受け手自身が状況を推測できるようにする。デジタルネイティブは、複雑な問題に対して即座に答えが得られるとは期待していないが、見下された態度を取られることを激しく嫌う。彼らをそのプロセスに巻き込めば、忠誠心(ロイヤルティ)という形で報いてくれるかもしれない。 — コンスタンティン・ノル(Anthem Laboratories Inc.)
4. 公開アップデートのスケジュールを約束する
定期的に情報を更新することを公に約束する。例えば「次の更新は午後6時」と宣言し、たとえ「まだ詳細は不明」という内容であっても、午後6時に必ず情報を発信する。若い世代が「隠蔽」と受け取るのは、情報開示の間の沈黙であり、侵害行為そのものではない。予測可能性はスピードに勝るのだ。 — メグナ・デシュラジ(Bullzeye Global Growth Partners)
5. 完璧さよりもスピードを優先する
完璧な声明を作成することに頭を悩ませる必要はない。それよりも、迅速に発表することに集中すべきだ。若い顧客は、あらゆる侵害を防ぐことは不可能だと知っている。彼らにとって重要なのは、問題が発生した際に迅速かつ明確にコミュニケーションをとることだ。完璧な声明を出すために3日間待つよりも、判明していることと不明なことをその日のうちに共有する方が望ましい。サイバーインシデントにおいて、迅速な行動こそが真摯な姿勢を示す手段となる。何も言わないことは、実質的な害をもたらす。 — スティーブン・クレイン(stevenkrane.com)
6. 明確なコミュニケーションのタイムラインを設定する
危機管理計画に明確なコミュニケーションのタイムラインを組み込み、すべての事実が判明していなくても第一報をリリースできるようにする。何が起きたのか、どのような情報が影響を受けた可能性があるのか、そして人々が次に取るべき行動は何かを説明し、詳細が明らかになり次第、随時更新情報を提供する。迅速で正直なコミュニケーションは、完璧な回答を待つことよりも多くの信頼を築く。 — サルバドール・オルドリカ(The Spanish Group LLC)
7. 最初に自社サイトで最新情報を公開する
報道機関に対応する前に、まず自社サイトでインシデントを公表することだ。若い読者はプレスリリースを読まない。彼らは検索するか、AIツールに尋ねるか、あるいは信頼するプラットフォームをスクロールし、最初に見つけた情報源を事実として受け止める。彼らが最初に目にする一文を、自社自身が押さえるべきだ。判明次第更新されるライブのインシデントページを自社ドメイン上に用意しておけば、インターネットはあなたを「描写する」のではなく、あなたの言葉を「引用する」ようになる。 — クリス・キル(EO Staff)
8. 迅速でわかりやすい言葉を用いたコミュニケーションを行う
組織は危機管理計画において、迅速でわかりやすい言葉を用いたコミュニケーションを採用すべきだ。すべての事実がまだ判明していなくても、早期の認知、明確な責任の所在、定期的な更新が必要である。若い世代は、迅速に発信し、自らの取り組みを説明し、状況の進展に応じて透明性を保つ組織を信頼する傾向が強い。 — ブリットン・ブロック(ネイビー・フェデラル・クレジット・ユニオン)
9. シナリオプランニングによる準備を行う
インサイトに基づいた準備から始めることだ。具体的には、シナリオプランニングを行い、最も発生する可能性の高いシナリオに対する危機管理計画を策定し、リサーチを通じてそれらを検証することを意味する。危機が発生した際にも、事前に思考プロセスが完了しているため、迅速に、透明性と確信を持って、より効果的な対応を取ることができる。 — シンディ・マチレス(Glue Advertising and Public Relations)
10. すべての答えが揃う前にコミュニケーションを図る
チームを率いる中で学んだのは、危機における沈黙は、危機そのものよりも大きな不確実性を生み出すということだ。組織は、すべての答えが揃っていなくても、早い段階でコミュニケーションを取る必要がある。若い世代は誠実さと透明性を重視する。「現在判明していること、取り組んでいる対応策、そして今後も情報を更新していくこと」をシンプルに伝えるだけで、完璧な回答を待つよりもはるかに強固な信頼を築くことができる。 — アスマ・アル・アウフィ博士(Moon Group of Companies LLC)
11. 発生後1時間以内の対応を計画する
従来の「すべてが判明するまで待つ」というアプローチを捨て、透明性のある「発生後1時間以内」の対応に切り替える。データ侵害の事実を認め、何が判明していて、何が依然として不明なのか、そして人々が次に取るべき行動を説明する。その後、一定の間隔で更新情報を提供する。沈黙は不信感を生む。スピード、誠実さ、そして目に見える責任ある姿勢が信頼を構築する。 — ハニ・アシ(アドバンスド・テクノロジー・カンパニー)
12. 舞台裏で何が起きているかを示す
透明性は、最初の公式声明を出す前から始まっている。誰が対応を主導しているのか、どのような措置が講じられているのか、次に何が予定されているのかなど、すでに舞台裏で進行している状況を共有することだ。すべての危機はそれぞれ異なるが、明確な枠組みとタイムリーな情報更新が信頼性を高める。 — ナシェイ・ネーヴ(nashaynaeve.com)
13. インシデントを一貫して記録する
一度も「赤(異常あり)」を表示したことがないステータスページは、デジタルネイティブには嘘としか映らない。侵害発生時の声明の信頼性は、それまでに自社がどれだけ誠実に事実を認めてきたかという実績に左右されるため、平時から年間を通じて軽微なインシデントを正直に記録し、危機管理計画を更新しておくことだ。自身のビジネスでAI音声関連の業務を行った際、この世代がどれほど素早く企業の「情報操作(スピン)」を見抜くかを実感した。彼らは、失敗を一度もしない企業を信頼しているのではない。証拠(レシート)を提示できる企業を信頼しているのだ。 — セバスチャン・ドブリンク(Scento)
14. 顧客に明確な次のステップを提示する
多くの組織が見落としがちな情報更新の一つが、顧客を単に「知らせる対象」とするのではなく、「対応プロセスに巻き込む」ことだ。更新情報を発信するたびに、パスワードの変更、多要素認証の有効化、アカウントの監視など、人々が取るべき簡単な行動チェックリストを提示する。顧客が自ら身を守るための力を与えることで、危機管理のコミュニケーションは実質的な支援へと変わり、言葉ではなく行動を通じて信頼関係を強化することができる。 — マイケル・シュリブマン(IMM Fund)
15. 即時の情報更新にSNSを活用する
サイバーインシデントが発生した際には、公式ウェブサイトで詳細を精査して情報提供を行う前に、SNSを通じて直接コミュニケーションを取ることをお勧めする。若い世代にとっては、謝罪や状況の完全な解明を待つことなく、現時点で判明していることだけを即座に伝えることが極めて重要である。 — 刈田貴久(UNIFY PLATFORM AG)
16. リスクプランニングを継続的なプロセスとして扱う
組織はリスクプランニングを、インシデントが発生した後にのみ見直すものではなく、継続的なプロセスとして扱うべきだ。危機管理計画には、明確なコミュニケーションプロトコル、迅速な対応手順、そして定期的なリスク評価を盛り込む必要がある。若い世代は誠実さとスピードを重視するため、迅速かつ率直に、そして一貫してコミュニケーションを取る準備をしておくことが、信頼を維持する上で大きな差を生む。 — イェカテリーナ・ベリャンコヴァ(WALLACE s.r.o)



