ISC2調査で読むセキュリティ人材不足の本質と企業防衛の再設計
ISC2調査が映す11万人不足の焦点転換
サイバーセキュリティの話題では、長く「人材が何万人足りないか」が中心論点でした。日本でも経済産業省は、2025年5月に公表した人材育成の最終取りまとめで、ISC2の2023年調査を引用しつつ国内で約11万人の不足があるとの民間試算に触れ、2030年までに登録セキスペを5万人へ増やす目標を掲げました。
ただ、2025年12月に公表されたISC2の最新調査は、議論の重心が変わったことを示しています。焦点は単純な頭数ではなく、「必要なスキルが足りない」「採っても定着しない」「経営が重要機能として扱っていない」という組織運営の問題です。この記事では、なぜ人数不足よりもスキル設計と定着戦略のほうが深刻なのかを、国際調査と日本の政策資料をもとに整理します。
人数不足より深い能力不足
ISC2調査が示した論点転換
ISC2の2025年調査で最も重要なのは、今年は人材ギャップの推計値を掲載しなかった点です。理由は明確で、調査参加者の問題意識が「人数を増やすこと」より「必要なスキルを埋めること」へ移ったためです。実際、回答者の59%が重大または深刻なスキル不足を抱えると答え、95%は少なくとも1つのスキル不足を抱えていると回答しました。
これは単なる言い換えではありません。ISC2によれば、スキル不足の結果として88%が少なくとも1つの重大なセキュリティ上の悪影響を経験しています。具体的には、26%が業務プロセス上の見落とし、24%が設定ミス、24%が一部領域の防御不足を挙げました。頭数が足りないというより、必要な仕事を適切な能力で回せていないことが、すでに事故の形で表面化しているわけです。
ここから読み取れるのは、企業が採用人数だけをKPIにしても、実効的な防衛力は上がりにくいということです。人を増やしても、役割の定義が曖昧で、必要能力が整理されず、教育時間も確保されなければ、現場では「誰が何を守るのか」がぼやけます。人数不足は入り口ですが、本丸は能力配置の不整合です。
AI・クラウド時代の技能再編
ISC2調査では、最も不足しているスキルとしてAIが41%、クラウドセキュリティが36%で並びました。続くのがリスク評価29%、アプリケーションセキュリティ28%、セキュリティエンジニアリングとGRCが各27%です。これは、従来型のSOC運用や境界防御だけでなく、AI活用、クラウド設計、開発段階の統制、経営管理まで含めた幅広い実務が求められていることを意味します。
世界経済フォーラムの「Global Cybersecurity Outlook 2025」も同じ方向を示しています。39%の組織がスキル不足をレジリエンスの障害とみなし、必要な人材を確保できていると答えたのは14%にとどまりました。さらに67%はAI関連スキルへの投資不足を認めています。脅威が高度化しているのに、教育投資と仕事の再設計が追いついていない構図です。
Microsoftの2025年版Digital Defense Reportも、「ツールだけでなく人への投資」が必要だと強調しています。AI時代は自動化で人手を減らせる局面もありますが、それは人が不要になるという話ではありません。むしろ、AIを安全に使い、AIを使う攻撃に対抗し、クラウドやサプライチェーン全体を見渡せる人材へと再訓練する必要があります。人数不足より深刻なのは、仕事の中身が変わったのに、人材像の更新が遅れていることです。
採用競争だけでは埋まらない構造
役割定義と経営言語の不足
なぜ採用を強めても解決しにくいのか。1つは、必要な役割の定義が粗いからです。NISTのNICE Frameworkは2025年3月の更新で、サイバーセキュリティ業務を共通言語で記述し、採用、育成、定着を一貫して設計する枠組みだと改めて示しました。これは裏を返せば、多くの組織で「何の仕事に、どの能力が必要か」が十分そろっていないことを意味します。
ISC2調査でも、採用側が重視するスキルと現場が不足と感じるスキルにはずれがあります。非技術スキルでは、プロフェッショナル側がコミュニケーション力を最重要視したのに対し、採用側は3位でした。世界経済フォーラムも、非伝統的な人材背景に採用を広げている企業は23%にとどまり、法務、財務、コミュニケーションの知見を持つ人材が十分活用されていないと指摘します。サイバーリスクが経営課題になった今、技術を理解する人だけでなく、技術を経営言語に翻訳できる人が欠かせません。
さらに重要なのは経営層の優先順位です。ISC2調査では、自社がサイバーセキュリティを重要な事業機能として優先していると答えたのは32%にとどまりました。従業員が現在の勤務先に残る見込みは12カ月先で75%、2年先では66%まで下がっています。ここから言えるのは、離職の原因は市場全体の人手不足だけではなく、「組織が自分たちの仕事を本気で重視していない」という実感にもあるということです。
中小企業と地域に残る実装の壁
日本ではこの問題が中小企業でさらに深くなります。レバテックの2026年1月時点のデータでは、セキュリティ関連人材の求人倍率は42.6倍でした。採用市場は極端な売り手市場で、特に中堅・中小企業が単独で専門人材を囲い込むのは難しい状況です。だからこそ、正社員を何人採れるかだけで競う発想には限界があります。
IPAの2025年調査は、中小企業4191社を対象に、サプライチェーン上のセキュリティ不備が取引先にも深刻な影響を及ぼしていることを示しました。一方で、発注元から要請された対策が取引につながった大きな要因だと答えた企業は42.1%、過去に情報セキュリティ投資を行っている企業では49.8%でした。ここで重要なのは、常勤の高度専門家を抱えることだけが正解ではないという点です。外部専門人材の活用、業務の標準化、役割分担、最低限の教育、経営者の関与をどう組み合わせるかが現実的な論点になります。
経済産業省が2025年に示した方針も同じ方向です。登録セキスペのアクティブリスト整備や、中小企業向けの実践的ガイドの提示を進めるのは、各社が単独でフルスペックの専門チームを持てない現実を踏まえているからです。ここでの深刻さは人数不足そのものではなく、必要な対策を回せる運用モデルが社内にないことです。
採用偏重とAI楽観論を避ける3課題
このテーマで注意したいのは、「人が足りないのだから、とにかく採用を増やせばよい」という短絡です。ISC2は、スキル不足の原因として、必要スキルを持つ人を見つけられないことが30%、十分な採用予算がないことが29%、需要の高い人材をつなぎ留められないことが23%だと示しています。採用は必要ですが、それだけでは再現性がありません。
もう1つの誤解は、AIが普及すれば人材問題が自然に解消するという見方です。実際には、AIの導入が新しいスキル需要を生み、教育投資不足が逆に露呈しています。今後の争点は、1. 役割定義を細かく分けること、2. 技術と経営をつなぐ人材を増やすこと、3. 中小企業が外部支援を使いやすい市場を整えること、の3点です。人数の議論は続きますが、競争力を分けるのはスキルの棚卸しと定着の設計になります。
AI・クラウド時代の企業防衛再設計
サイバーセキュリティ人材をめぐる本当の問題は、「何人不足しているか」だけではありません。2025年のISC2調査が示したのは、企業が直面している本丸が、AIやクラウド時代に必要な能力を定義できていないこと、現場を疲弊させて離職を招いていること、そして経営がセキュリティを事業機能として十分に扱っていないことだという現実です。
日本企業に必要なのは、採用数の競争に偏らず、必要業務を分解し、社内育成と外部活用を組み合わせ、経営層が優先順位を引き上げることです。人材不足はこれからも続きますが、より深刻なのは、足りない能力を見える化しないまま危険な運用を続けることです。その点を直視できるかどうかが、今後の企業防衛の分かれ目になります。
参考資料:
- 2025 ISC2 Cybersecurity Workforce Study
- Understanding complexity in cyberspace - Global Cybersecurity Outlook 2025
- NICE Releases NICE Framework Components v2.0.0 | NIST
- Microsoft Digital Defense Report 2025 | Microsoft
- 「サイバーセキュリティ人材の育成促進に向けた検討会最終取りまとめ」を公表しました | 経済産業省
- サイバーセキュリティ人材の育成促進に向けた検討会最終取りまとめ(PDF) | 経済産業省
- 「2024年度 中小企業における情報セキュリティ対策に関する実態調査」報告書について | IPA
- 「2024年度中小企業等実態調査結果」速報版を公開 | IPA
- サイバー攻撃激化でセキュリティ人材の需給逼迫が加速 求人倍率は42倍超えに | レバテック
関連記事
ミュトス級AI攻撃で変わる日本企業の防衛常識とSaaS運用対策
AnthropicのClaude Mythos PreviewやMandiantの22秒ハンドオフは、AIが攻撃の速度と規模を変えたことを示す。SaaS、ID、バックアップ、ログ管理を軸に、日本企業が「止めないIT」から「止められても復旧できるIT」へ移る要点を、経営判断と現場運用の両面から詳しく解説。
AIで爆速Web開発、動くが危ない日本企業のセキュリティ盲点
生成AIとバイブコーディングでWebサービス開発は加速する一方、認証不備、秘密情報漏えい、過剰権限などの弱点も拡大しています。Stack Overflow、DORA、GitGuardian、IPAの調査を基に、日本企業が「動く」を「安全に運用できる」へ変えるための組織設計、検証工程、ガバナンスの実務課題を解説。
生成AIの社内利用が招く新たな4つのサイバー攻撃経路と企業防衛策
生成AIの業務利用は定着する一方、未承認ツール、機密情報の入力、プロンプトインジェクション、過剰権限のAIエージェント、AI生成コードが攻撃面を広げています。NIST、OWASP、IPA、IBM、Ciscoの調査を基に、社員起点で生まれる4つの侵入口と、企業が今すぐ見直すべき防衛策を実務目線で解説。
AI依存時代の感情劣化、だまされやすい人の特徴と職場の守り方
AIチャットボットを感情の相談相手にする利用が広がる一方、JAMA Pediatricsは米国若年層の19.2%がメンタルヘルス助言に使ったと報告。PewやWHO、Stanfordの研究を基に、迎合、過信、孤立を生む設計リスクを整理し、個人と企業が依存を防ぐ実践策、職場導入の落とし穴の構造まで読み解く。
チャッピー相談急増が映す全肯定AI時代の日本人心理と依存リスク
ChatGPTを「チャッピー」と呼び、恋愛や愚痴、仕事の壁打ちまで相談する動きが広がる。博報堂DYの調査では生成AI利用者は33.6%、10代は62.6%。NRIやOpenAIのデータも踏まえ、日本でAIが道具から相棒へ変わる理由、SaaS市場への示唆、個人データ管理、今後の依存や誤情報のリスクを解説。
最新ニュース
高学歴若手が軽い調査で失速する本当の理由と仕事力を伸ばす実践法
難関大出身でも若手期に評価を落とす原因は、知識不足ではなく曖昧な依頼を成果に変える力の不足にあります。新入社員調査、経団連、OECD、WEFの資料から、受験型の正解探しが職場で空回りする構造を整理し、調査設計、報連相、時間管理、職場適応を鍛え、高学歴人材の強みを生かす本人の実践と上司の育成設計まで解説。
介護帰省の交通費は誰が負担するのか親のお金と家族会議の現実
遠距離介護では新幹線や航空券、宿泊、外食が積み重なり、善意だけでは家計が続きません。2025年の国民生活基礎調査や介護費用平均、贈与税の扱いを踏まえ、親の預貯金を使う線引きときょうだい間で揉めない交通費分担を解説。介護休暇、割引、見守りサービスも整理し、夫婦の価値観の違いを家族会議で合意に変える具体策を示します。
キオクシア4位後退、YMTC台頭で変わるNAND半導体世界勢力図
2026年4〜6月期のNAND出荷量でYMTCがキオクシアを上回り3位に浮上しました。AIサーバー向けeSSDが全ビット需要の主役となり、韓国勢の高付加価値化と中国勢の量産拡大が同時進行しています。米中規制と価格高騰が各社の採算差を広げるなか、日本の半導体戦略が問われる構造変化を読み解く。
50代女性の減量を支える閉経期からの食事記録と筋トレ習慣の科学
3カ月で6.3kg減という体験談を、低糖質・低脂質・時間制限食の研究、閉経移行期の体組成変化、食事記録と筋トレの効果から検証。50代女性が無理なく減量を続けるための現実的な習慣設計を解説。体重だけでなく腹囲、血糖、睡眠、自己効力感をどう見ればよいかも整理し、流行本に振り回されない実践順序を読み解く。
ヤングケアラー東大現役合格が問う教育格差の壁と突破口を読み解く
ヤングケアラーや生活保護世帯の若者が東大を目指すとき、障壁は学力だけではありません。東大生の世帯年収、学校外活動費、PISAの家庭背景差、JASSO給付奨学金、東京大学の授業料免除を検証し、塾なし合格を個人の美談で終わらせない早期発見、受験情報、制度活用、地域と社会全体で支える伴走の具体策を読み解く。