【ITを使わないベテラン社員が、会社の一番のセキュリティホールになる】〜"敬遠"が生む情報管理の死角〜
ITシステムを整備し、クラウドを導入し、マニュアルを配布した。それでも、ある社員だけは依然として紙の台帳に手書きし、ファイルをメールに添付して送り、重要な判断を口頭だけで完結させている。中小企業の現場でよく見かける光景だ。多くの経営者は「あの人はITが苦手だから」と属人的な問題として片付ける。だが、本当の問題はそこではない。ITを使わないベテラン社員は、技術的に整備されたシステムに意図せず「穴」を開け続けているのであり、それはセキュリティ上の死角として機能している。 本稿では、なぜその状態が生まれるのか、そしてなぜ「説得」では解決しないのかを整理し、経営者が設計の問題として捉え直すための視点を提示する。
システムが整っても、人が通らなければ意味がない
情報管理の網は「全員参加」で初めて成立する
情報セキュリティの基本は、情報の流れを制御することにある。誰が何を持っていて、どこに保存され、誰がアクセスできるか。これが管理できている状態が「セキュリティが機能している状態」だ。ところが、一部の社員がその流れの外で動いていると、管理の網に根本的な穴が開く。
クラウドの共有フォルダに入らない情報、チャットツールを経由しないやり取り、システムに登録されない取引記録。これらは「漏洩していない」のではなく、「見えていない」だけだ。 見えないものは守れない。情報管理における死角とは、悪意のある外部からの攻撃だけでなく、こうした内側の「見えない流れ」からも生まれる。
ベテラン社員の業務は「例外処理」として残り続ける
ベテラン社員がITを使わない場合、その業務フローは組織の正式な流れから外れた「例外」として残存する。他の社員がシステムで完結できる作業が、その人を経由した瞬間に紙やメールや口頭に変換される。これは単なる非効率ではない。情報の経路が複数存在するということは、それぞれの経路に対して別々の管理が必要になるということだ。
しかし実際には、例外経路に対してセキュリティ管理が適用されることはほとんどない。システムには権限設定があり、アクセスログが残る。だが、手書きの台帳には権限もログもない。メールの添付ファイルには暗号化もない。この非対称が、組織全体のセキュリティレベルを最も弱い点に引き下げる。
「あの人だから仕方ない」が、リスクを固定する
経営者がこの状態を黙認し続ける理由の一つは、ベテラン社員の業績や年功への配慮だ。「長く貢献してくれている人だから強く言えない」「業務は回っているから今のままでよい」。この判断は人情として理解できる。だが、「業務が回っている」ことと「情報が安全に管理されている」ことは、まったく別の話である。
回っているように見えて、情報は散逸している。問題が表面化しないのは、まだ事故が起きていないからに過ぎない。そしてその状態を「仕方ない」と固定することが、リスクを組織の構造として組み込む行為になっている。

問題の正体は「意欲」でも「能力」でもない
現状維持バイアスが「これまで通り」を合理的に見せる
なぜ長年のベテランがITを敬遠するのか。多くの経営者は「慣れていないから」「覚える気がないから」と解釈する。しかしその解釈は表層だ。行動経済学の観点から見ると、より根深い構造がある。
カーネマンが論じる「システム1」の判断、すなわち経験と直感による素早い判断は、長年同じやり方で成果を出してきた人間ほど強固になる。慣れ親しんだ手順は「正しい」と感じられ、新しい手順は「リスク」と感じられる。 これは意欲の問題ではなく、人間の認知構造の問題だ。現状維持バイアスとは、変化によって得られる利益よりも、変化によって失う可能性を過大に評価する傾向のことである。
「情報共有=仕事を盗まれる」という価値観の構造
さらに深刻なのは、情報共有に対する根本的な価値観のずれだ。長年「自分が知っている」ことで仕事の価値を作ってきたベテラン社員にとって、情報をシステムに登録して誰でも見られる状態にすることは、自分の専門性や存在意義を希薄化することと等値されやすい。
これは意識的な抵抗というより、無意識の防衛反応に近い。「なぜ共有しないのか」と問えば「特に理由はない」と答えるかもしれない。だが行動レベルでは、共有を回避するパターンが繰り返される。情報が個人に閉じていることが、その人の組織内における価値の源泉になっている構造がある。 これは説得で崩れるものではない。
「説得」が通じない理由
ここまで整理すると、なぜ「ITを使ってほしい」という説得が機能しないかが見えてくる。説得は相手が「合理的に判断している」ことを前提にしている。しかし、現状維持バイアスと価値観の防衛が重なった状態では、情報の提示や利便性の説明は行動を変えない。
むしろ、強く説得しようとすることで「自分のやり方を否定された」という感覚を生み、関係性が悪化するリスクがある。「なぜ使わないのか」を問い続けるアプローチは、問題を解決しない。問題を人に帰属させて、構造的な解決を先送りにするだけだ。

セキュリティホールは「人の問題」ではなく「設計の問題」である
穴が開く構造を前提に設計する
ITを使わない社員が一定数存在することは、多くの中小企業において現実だ。その現実を前提として設計する視点が、経営者には必要である。「全員が使えるようになれば解決する」という前提に立った運用設計は、現実の人間行動を無視した設計だ。
セキュリティの設計において、「人が正しく動く」ことを前提にしたシステムは、歴史的に崩壊してきた。 人は疲れ、忘れ、面倒を避け、慣れた方法に戻る。これは意志の弱さではなく、人間の標準的な行動特性だ。設計はその特性を織り込んだ上で機能しなければならない。
「使わせる」より「使わなくても漏れない」構造を作る
現実的な対処の一つは、ITを使わない人間が動いても情報が散逸しにくい構造を作ることだ。例えば、重要情報を「入力しなければ次の業務が進まない」フローに組み込む。紙や口頭で動いた情報を、後工程で必ずシステムに集約する役割を別に設ける。個人の判断で情報経路を選べる余地を、業務設計の段階で狭めておく。
これは監視や強制ではない。人間の行動特性を前提に、正しい行動がデフォルトになるように流れを設計することだ。 「面倒だから使わない」が成立しないフローを作れれば、説得は不要になる。
属人化した情報の「棚卸し」から始める
設計の前に必要なのは、現状の把握だ。今、どの情報がどの人の頭や手元にだけ存在しているか。システムの外に流れている情報経路はどこか。これを経営者が把握していないことが、死角の温床になる。
情報の棚卸しとは、業務の棚卸しでもある。 誰が何を知っていて、それがどこに記録されているか。この問いに答えられない業務が一つでもあれば、そこがセキュリティホールになり得る。特定の人間が休んだ・辞めた・体調を崩したときに業務が止まる構造は、情報管理の観点からも危険信号だ。

経営者が「教育の問題」と捉え続けるリスク
「社員教育で解決する」という思考の限界
ベテラン社員がITを使わない問題に対して、研修・マニュアル配布・個別指導といった教育アプローチを取る経営者は多い。その努力を否定するつもりはない。だが、教育で解決できる問題と、設計で解決すべき問題を混同していると、どれだけ教育に投資しても状況は変わらない。
教育は「知らないから動けない」人を対象にした手段だ。「知っているが動かない」「動く必要を感じていない」人には、教育ではなく構造が先に来る。 現状維持バイアスと価値観の防衛が働いている状況に、知識を追加しても行動は変わらない。
問題を「人」に帰属させると、構造が変わらない
「あの社員が使えばいい話だ」という認識は、問題を個人の属性に閉じ込める。個人の問題として定義された課題は、その個人が変わるか、いなくなるかを待つしかない。しかし、その人がいなくなっても、設計が変わっていなければ次の誰かが同じ穴を作る。
問題を人に帰属させることは、構造を問わない選択だ。経営者がその選択をし続ける限り、情報管理の死角は組織の中に残り続ける。
経営者自身の「見たくない」という心理
もう一点、直視すべき問題がある。経営者自身が、ベテラン社員の問題を正面から取り上げることを避けていないか、という点だ。長年の功労者への配慮、揉め事を避けたい心理、問題を認識したら対処しなければならなくなる負担感。これらはすべて、人間として自然な反応だ。
だが、カーネマンが指摘するように、人は不都合な情報を処理するコストを直感的に回避しようとする。「特に問題はないと思う」という判断が、実は問題を見ないことで成立している可能性がある。 経営者は、自分の判断がバイアスの影響を受けていないかを、定期的に問い直す必要がある。

結論 — 経営者が取るべき次の一歩
ITを使わないベテラン社員が生む情報管理の死角は、意欲や能力の問題ではなく、現状維持バイアスと情報の価値観構造が絡み合った、人間の行動特性の問題だ。説得や教育では解決せず、設計によって対処するしかない。そして、問題を「人の問題」として据え置いている限り、構造は変わらない。
経営者は、「ITを使わない社員をどう変えるか」ではなく、「その社員が動いても情報が安全に流れる構造をどう設計するか」を問うべきである。
第一歩は、今この瞬間にシステムの外を流れている情報の棚卸しだ。どの業務が、どの人の手元にだけ存在しているかを可視化することが、設計の起点になる。


