営業へ異動したセキュリティ人材は戻れるか?技能低下と流出を検証

📊 統計で検証する人材論

セキュリティ人材を畑違いの部署へ異動させる会社は、育成に成功しているのか

「営業へ異動。セキュリティは趣味で続ければいい」——この配置は本当に育成なのか。
国内外7つの調査と2本のメタ分析で、感情論ぬきに検証する。

🏷️ セキュリティ人材 🏷️ ジョブローテーション 🏷️ スキル陳腐化 🏷️ 人材流出 🏷️ 2026年版

■ 結論(先に5行で)

  1. 問われているのは「異動したかどうか」ではなく「異動先で専門性を使い・評価し・更新し・戻れるか」の4条件である。
  2. ジョブローテーションが能力開発を高めるという統計的証拠は確認されていない(56研究・28万人のメタ分析で r=0.13、p=0.10=非有意)。
  3. 一方、使わない技能が落ちる証拠はある(457報告のメタ分析で、訓練効果の半分が約6.5〜13か月で消失)。
  4. 日本の地域金融機関で「育成を考慮した長期的な人事ローテーション」を行っているのは25.1%、育成計画の策定は18.3%にとどまる。
  5. したがって4条件を欠いた異動は育成ではなく専門性の償却であり、立証責任は「これも育成だ」と言う会社の側にある。
01

🧭 「育成」を定義しないと議論にならない

「異動=キャリアの幅が広がる」も「異動=キャリアの終わり」も、どちらも証明されていない。

🤔

そもそも、何をもって「育成に成功した」と言うのか

セキュリティ担当者が営業や総務へ異動になったとき、会社はしばしば「事業を知ることも育成だ」と説明します。この説明は、間違いとは限りません。実際、事業を理解した人材がセキュリティに戻れば、極めて強い戦力になります。問題は、その説明が検証可能な形で語られていないことにあります。

人材育成が成功したかどうかは、本来こう定義できます。「対象者の能力が上がり、その能力が実際に使われ、組織に評価され、更新され続けている」ことです。逆に言えば、能力が上がっても使われなければ育成ではなく、使われても評価されなければ定着せず、評価されても更新されなければ数年で価値を失います。

この定義をセキュリティ人材の配置転換に当てはめると、判定軸は次の4つに絞られます。異動そのものの是非ではなく、この4条件が異動後も残っているかどうかが、育成と消耗を分けます。

🔧

① 使う

異動先でもセキュリティの実務・判断を行う機会が正式な業務として残っているか

📈

② 評価する

その能力が人事評価の対象になっているか。営業成績だけで測られていないか

🔄

③ 更新する

研修・演習・資格維持を勤務時間内・会社負担で継続できるか

🚪

④ 戻れる

異動に期限があり、復帰先または次のセキュリティ職が示されているか

📊 図1:同じ「異動」が、育成と消耗に分かれる分岐点

異動の発令 セキュリティ → 他部署 4条件は残っているか ① 実務で使う機会 ② 評価制度への反映 ③ 更新(研修・演習・資格) ④ 期限と復帰先 満たす 欠く 育成ローテーション ・事業を理解したセキュリティ人材へ ・BISO/リスク評価の担い手になる ・復帰後に知見を組織へ還元 専門性の償却 ・実務勘と知識の鮮度が落ちる ・社内で専門性が評価されなくなる ・維持コストを本人が自弁する

同じ辞令でも、4条件の有無で到達点は正反対になる。会社が「これも育成だ」と主張するなら、示すべきは意図ではなく、この4条件の実装状況である。

🎯

この記事が答える問い

①日本企業は配置によって人を育てているのか ②ローテーションに育成効果はあるのか ③使わない技能はどのくらいで落ちるのか ④それで人材は流出するのか ⑤当事者は何をすべきか。この5つを、確認できた一次資料だけで検証します。

02

🏦 検証①:日本企業は「配置」で育てているか

研修は買える。配置は設計しないと生まれない。その差が実施率にそのまま出ている。

まず、日本企業が実際にどうやってセキュリティ人材を育てているのかを見ます。ここで最も精度の高い公的データが、金融庁と日本銀行が共同で実施しているサイバーセキュリティセルフアセスメント(CSSA)です。2023年度は地域銀行99先、信用金庫254先、信用組合145先の計498の金融機関が回答しており、業態全体をほぼ網羅した悉皆に近い調査になっています。

この調査には「人材育成の取り組み」という設問があり、何を実施しているかが実施率で並びます。結果は、日本企業の育成観をはっきり映し出しています。

▼ 図2:地域金融機関498先の「人材育成の取り組み」実施率(金融庁・日本銀行 CSSA 2023年度)
取り組み内容性質実施率
外部研修・セミナーへの参加の奨励(受講料の会社負担) 即効性
69.7%
社内での講習・勉強会の実施 即効性
55.8%
セキュリティ資格の取得推奨(受験料等の会社負担) 即効性
39.4%
人材の育成を配慮した長期的な人事ローテーション(配置) 中長期
25.1%
セキュリティ人材育成計画の策定 中長期
18.3%

この表の読み方は明快です。お金で買える施策ほど実施率が高く、設計が必要な施策ほど実施率が低い。外部研修への参加奨励は約7割が実施している一方で、育成を意識した配置は4社に1社、育成計画にいたっては5社に1社を切ります。

報告書自身も、この構図をはっきり書いています。即効性を意識した取り組みは半数以上が実施している一方、「サイバーセキュリティ人材の育成に配慮した長期的な人事ローテーションやセキュリティ人材育成計画の策定など、中長期的に取り組む先は限定的」である、と。つまり、公的な調査が「日本企業は配置で人を育てていない」と認めているわけです。

⚖️

ここが重要:「異動=育成」という説明の統計的な位置づけ

「配置転換も育成の一環だ」という説明が本当なら、その会社は上位25.1%に入る少数派ということになります。少数派であることは悪ではありませんが、少数派を自称するなら、育成計画・期限・復帰先という裏付けの提示が必要です。何も設計せずに行われた異動は、統計的にはむしろ「残り74.9%」側の、通常の欠員配置と区別がつきません。

同じ傾向は、IT人材全体の調査でも出ている

これは金融業界に限った話ではありません。IPA(情報処理推進機構)が2025年8月に公表した「デジタル時代のスキル変革等に関する調査(2024年度)」でも、同じ構造が確認できます。

個人側の回答では、キャリア開発について3割の人が「キャリア教育や計画的な配置・育成、参照できるモデルなどが無いこと」を阻害要因として挙げています。企業側を見ると、キャリア開発支援を行っていない企業は中堅中小で4〜6割、従業員1,001名以上の大企業でも約2割弱。さらに、DXを全社的に推進している企業ですら「人材類型やスキルを定義」できているのは3割未満でした。

スキルを定義していない組織は、当然ながらスキルの毀損も測定できません。「営業へ異動しても専門性は失われない」という主張が社内で反証されないのは、それが正しいからではなく、測っていないからである可能性が高いのです。

当事者側から見ても「使う機会」が問題になっている

もう一つ、当事者側の調査を挙げます。JNSA/ISEPAのキャリアデザインワーキンググループが2026年3月に公表した速報(全国のセキュリティ関連業務従事者1,000人、2025年12月調査)では、資格を取得した人の記述に「実務で使う機会が少ない」「会社の評価が低い」「自己満足にとどまる」という声が並び、必要な施策として「取得資格を活かせる業務やプロジェクトへの優先配置」が挙げられています。

学ばせることと、学んだ能力を使わせることは、別の施策です。前者だけを実施して後者を欠く状態は、当事者側から見ると「投資はさせるが回収させない」構造として体験されます。

03

🔬 検証②:ローテーションは、そもそも能力を育てるのか

56研究・28万人を統合した結果は、日本企業の通念にとって不都合なものだった。

📚

「幅広い経験が人を育てる」は検証されているのか

ジョブローテーションの効能は、日本企業では前提として扱われます。しかし、それを実証的に検証した研究をまとめると、話は単純ではありません。2021年に Frontiers in Psychology に掲載されたメタ分析「More Hype Than Substance?(誇張のほうが中身より多いのでは?)」は、56の研究・のべ284,086人・253の効果量を統合しています。

結果は、ローテーションを「良いもの」とも「悪いもの」とも言い切らない、しかし極めて示唆的なものでした。態度や柔軟性には効くが、能力開発と離職抑制には効いた証拠がないのです。

📊 図3:ローテーションは何に効き、何に効かなかったか(メタ分析の相関係数)

■ 統計的に有意(p<.05) ■ 有意でない=効果を確認できなかった r=0 0.10 0.20 0.30 労働の柔軟性 .32 キャリア成功 .31 職務満足 .27 心理的健康 .20 組織コミットメント .16 個人業績 .13 生産性 .13 ストレス・燃え尽き(軽減) .13 能力開発 .13(p=.10) 仕事への動機づけ .12(p=.15) 離職(の抑制) .12(p=.20) 仕事への関与 .10(p=.20)

出典:More Hype Than Substance? A Meta-Analysis on Job and Task Rotation(Frontiers in Psychology, 2021)/56研究・284,086人・253効果量。点線枠は統計的有意性が確認されなかった項目。

この図で注目すべきは、点線で囲まれた下半分です。ローテーションの導入根拠として最もよく語られる「能力開発」と「定着(離職の抑制)」が、いずれも有意水準に達していません。能力開発は r=0.13(p=0.10)、離職の抑制は r=0.12(p=0.20)でした。

誤解のないように補足すると、これは「ローテーションに効果がない」という証明ではありません。「効果があるという十分な証拠が、現時点の研究の集積からは得られていない」という意味です。研究デザインの多くが相関研究であり、因果の特定にも限界があります。

それでも、実務的な含意ははっきりしています。「ローテーションは人を育てる」という命題は、証明済みの前提として扱ってよいものではないということです。効いていたのは職務満足・キャリア成功・労働の柔軟性——つまり本人の主観的な充実感と、組織側の人員配置の融通性でした。後者は、率直に言えば会社側の利益です。

🧩

この研究が示す非対称性

ローテーションは「会社が人を動かしやすくなる(労働の柔軟性 r=.32)」ことには確実に効いています。一方で「専門能力が育つ」ことに効いた証拠はありません。ローテーションの効能として最も強く実証されているのは、育成ではなく人員運用の都合である——これがメタ分析の素直な読み方です。

04

⏳ 検証③:使わない技能は、何か月で落ちるのか

「異動が育てる証拠」はない。しかし「使わないと落ちる証拠」はある。この非対称が結論を決める。

2025年に Psychological Bulletin に掲載された手続き的技能の保持・減衰に関するメタ分析は、457本の報告から1,344の効果量を統合した、この分野で現時点最大級の統合研究です。

結論は明確でした。訓練で得たパフォーマンス向上の半分が失われるまでの期間は、正確性でおよそ6.5か月、速度で13か月、混合指標で11か月。そして減衰は、非使用期間が長くなるほど強まります。

⚠️

この数字の限界を先に書きます

この研究が扱うのは運動要素を含む手続き的技能全般であり、「サイバーセキュリティの能力が1年で半分になる」という意味ではありません。セキュリティ固有の減衰率を測定した研究は、現時点で確認できていません。ここから言えるのは方向性——使わない実技は、月単位で落ちる——までです。

「10年の経験が消える」のではなく、落ちる層と残る層がある

この点を、実務の言葉に翻訳します。10年の経験がまるごと消えることはありません。しかし、能力は均質な塊ではなく層構造になっており、上の層から順に、異なる速度で劣化します。

📊 図4:セキュリティ能力の3層モデルと、実務を離れてからの劣化速度

実務を離れてからの経過時間 → 0 6か月 1年 2年 3年 第1層:操作と検知の勘 ログ分析/製品操作/初動の判断速度 最も速く落ちる(数か月で鈍りを自覚する層) 第2層:知識の鮮度 攻撃手法/クラウド仕様/製品仕様/法規制 1〜2年で陳腐化(本人が最新だと誤認しやすい層) 第3層:判断の骨格 リスクの見立て/脅威モデリング/折衝力 長く残る(ただし単体では実務を回せない) 第3層だけが残った状態=「考え方はわかるが、現場では判断できない」 ※減衰の方向性は手続き的技能のメタ分析(Psychological Bulletin, 2025)に基づく整理。サイバー固有の減衰率を測定した研究は未確認。

「経験は消えない」と「実務ができる」は別の主張である。残るのは第3層であり、現場で必要とされるのは第1層と第2層を伴った第3層である。

この整理が重要なのは、社内の議論がしばしば噛み合わない理由を説明するからです。会社側は「10年の経験がなくなるわけではない」と言い、本人は「現場に戻れなくなる」と感じる。どちらも正しい。会社は第3層の話をし、本人は第1層と第2層の話をしているだけです。

国自身が「実務経験は訓練と同等」と制度で認めた

ここで、日本の制度が最近示した判断を紹介します。国家資格である情報処理安全確保支援士(登録セキスペ)には講習の受講義務があり、毎年のオンライン講習(各20,000円)に加えて、3年に1回、実践講習または特定講習(80,000円)を受ける必要があります。3年間の維持費用は合計14万円です。

そして経済産業省は2026年4月、新たに「実務経験者に対する講習制度」を創設しました。所定の実務経験があるとIPAが認定した登録セキスペは、講習がオンラインのみとなり、3年に1回の実践講習(8万円)が免除されます。理由として、日々の実務を通じて「実践講習と同等以上の知識・技能をすでに修得している」人が多いことが挙げられています。

🏛️

この制度が裏側から証明していること

国は「実務経験は実践講習と同等の訓練である」と公式に認めました。この命題を裏返すと、実務から離れた人は、実務が担っていた訓練を、講習という有償の代替手段で埋めなければならないということになります。異動によって専門性の維持コストは消えるのではなく、会社の業務から本人の負担へ移転するのです。

実際、認定の要件として示されている実務経験は「セキュリティが関係する業務は6か月以上、含まれる場合は1年以上」といった水準です(申請受付は2026年10月1日〜12月28日、申請手数料3,500円)。営業部門でセキュリティ業務が一切ない配置の場合、この要件を満たせるかどうかは、異動後に何を正式業務として残せたかにかかってきます。第9章で扱う交渉が、資格維持コストにまで直結する理由がここにあります。

05

🚪 検証④:それで人材は本当に動くのか

「異動した人が何割辞めたか」の統計は存在しない。だが、動ける環境かどうかは測定されている。

まず正直に書きます。「セキュリティ人材を無関係部署へ異動させた企業の離職率が何ポイント高い」という直接の統計は、公開資料の中に確認できませんでした。したがって「必ず辞める」とは言えません。ここで検証できるのは、辞めやすい条件が揃っているかどうかだけです。

ISC2が2025年に実施した世界規模の人材調査(回答者16,029人)では、日本から1,225人が回答しています。日本の結果を世界平均と並べると、日本の特徴がはっきり出ます。

▼ 図5:ISC2 2025年サイバーセキュリティ人材調査(日本の回答者1,225人 vs 世界)
指標日本世界差の意味
現在の職務に満足している
51%
68%
日本は世界より17pt低い
キャリアの将来性に自信がある
68%
81%
将来像を描けていない
2年後も現在の組織にいる見込み
65%
66%
3人に1人は残る前提でいない
必要な人材を確保できていない
42%
29%
日本のほうが採れていない
競争力のある給与を提示できていない
39%
25%
引き留めの原資も弱い
業務量に圧倒されている
50%
—
残った人の負荷も限界

特に効くのが1行目です。日本のセキュリティ人材の職務満足度は51%で、世界平均を17ポイント下回っています。人手が足りず(42%)、給与でも引き留められず(39%)、業務量に押し潰されている(50%)。この状態で経験者を専門外へ動かせば、残った人の負荷はさらに増えます。

ISACAが2025年に3,800人超を対象に実施した調査でも、65%の組織に未充足のセキュリティ職があり、55%のチームが人手不足、約半数が人材の定着に苦戦していると回答しています。NISTが2025年1月に公表した人材白書(NICEの作業部会による調査)では、実務者の約3分の1が「自分のスキルが十分に活用されていない、または職務が合っていない」と感じており、幸福度を上げる要因の筆頭には「キャリアの成長機会」が挙がりました。さらに、「自社にセキュリティチーム向けの明確なキャリア枠組みがある」と考える管理職は半数にとどまります。ただしこの調査は回答が100件未満・米国中心と白書自身が限界を明記しており、傾向の参考として扱うべき数字です。

そして市場側です。レバテックの調査によれば、2025年12月時点のセキュリティ関連の求人倍率は42.6倍、求人数は直近3年で約2.5倍に拡大しました。経済産業省の検討会(2025年5月最終取りまとめ)も、国内のセキュリティ人材が約11万人不足しているという民間推計を引きつつ、登録セキスペを2025年4月時点の約2.4万人から2030年に5万人へ増やす目標を掲げています。

📉

ここから言えること/言えないこと

言えない:「無関係部署へ異動させた企業は離職率が高い」——直接の比較統計は存在しません。
言える:成長機会を失った経験者が外へ移る条件(求人倍率42.6倍、低い職務満足度、弱い給与競争力、成長機会の欠如が不満要因の筆頭)は、日本において明確に揃っています。会社は人材不足を嘆きながら、自ら流出圧力を高める配置を行っている可能性があります。

06

🏢 なぜ会社は、この配置をしてしまうのか

ほとんどの場合、悪意ではない。制度が専門職を想定していないだけである。

ここで会社側の視点に立ちます。専門人材を畑違いの部署に動かす判断は、多くの場合、担当者の悪意ではなく制度の欠落から生まれます。原因を分解すると、おおむね次の4つです。

構造要因 01

メンバーシップ型雇用

職務ではなく「会社」に採用される仕組み

日本型雇用は、職務を限定せずに人を採り、必要な場所に配置する前提で設計されています。この仕組みは汎用人材の育成には強い一方、職務が動かせない専門職とは根本的に相性が悪い。「特定の職務に固定しない」ことが原則である以上、専門性の連続性は制度上、保護されません。

構造要因 02

コストセンター扱い

売上を生まない部門という位置づけ

セキュリティ部門の成果は「事故が起きなかったこと」であり、数字として可視化されません。成果が見えない部門は、要員を抜かれるときの抵抗力が弱い。営業に欠員が出れば、削られるのは売上に直結しない部門からになります。

構造要因 03

評価制度が専門性を測れない

スキルを定義していないから毀損も測れない

IPAの調査では、DXを全社推進している企業ですら人材類型やスキルを定義できているのは3割未満でした。スキルを定義していない組織は、異動によって何が失われたかを測定できません。だから「特に問題は起きていない」という結論になります。

構造要因 04

欠員補充の論理

育成目標のない「穴埋め」の異動

最も多いのがこれです。営業に穴が空き、動かせる人材を探し、たまたま候補になった。この判断そのものに育成の意図はありません。にもかかわらず、事後の説明では「キャリアの幅を広げるため」という育成の言葉が使われます。この事後的な言い換えが、議論を混乱させます。

🔍

だからこそ、判定は意図ではなく実装で行う

会社を責めても状況は変わりません。変わるのは、「育成である」という主張を、意図ではなく実装で検証するようになったときです。育成計画はあるか。期限はあるか。評価に入っているか。復帰先は示されているか。この4つを問えば、穴埋めと育成は自動的に区別されます。

07

✅ 判定:成功する異動と、失敗する異動

7つの軸で、自分のケースがどちらなのかを確定させる。

ここまでの検証を判定表にまとめます。左列が「育成として機能する異動」、右列が「専門性の償却になる異動」です。異動先が営業かどうかは、判定軸に入りません。営業でもセキュリティ提案や顧客リスク説明を正式業務として担うなら左列になり、セキュリティ部門内の異動でも実務も評価も伴わなければ右列になります。

判定軸✅ 育成として機能する❌ 専門性の償却になる
目的 事業理解・視野拡大という育成目標が文書で示されている 欠員の穴埋め。育成という説明は事後の言い換え
業務 セキュリティ相談・リスク評価・顧客説明などを正式業務として継続 セキュリティ業務ゼロ。関与は「趣味で続ければいい」
期限 2〜3年など期間が明示されている 期限なし。次の辞令が出るまで不明
更新 演習・研修・資格維持を勤務時間内・会社負担で継続 すべて自己負担・自己学習。時間も自弁
評価 セキュリティ能力も人事評価の対象に含まれる 異動先の営業成績のみで評価される
復帰 復帰先または次のセキュリティ職が示されている 戻る道について何も語られていない
合意 本人の専門性・希望を踏まえて設計されている 通告のみ。専門性は考慮されていない

🔎 自分のケースを判定するチェックリスト

  • 異動の目的が、口頭ではなく文書で説明されている
  • 異動に期限がある(「当面」「しばらく」ではない)
  • 異動後もセキュリティ業務が職務記述に残っている
  • 研修・演習・資格更新を勤務時間内に実施できる
  • 資格の維持費用を会社が負担し続ける
  • 人事評価にセキュリティ能力の項目が残っている
  • 復帰先または次のセキュリティ職について具体的な説明がある

判定:チェックが5個以上なら育成ローテーションとして機能する可能性が高い。2個以下なら、それは育成ではなく配置転換です。0〜1個の場合、会社側に「育成である」と主張する根拠は実質的に存在しません。

⚠ 注意

チェックが少なかったとしても、それは「会社が悪い」という結論に直結しません。多くの企業には、そもそも専門職を扱う制度が存在していないからです。ただし、制度がないことと、育成ができていることは両立しません。制度がないなら「育成である」という説明は取り下げられるべきで、代わりに「事業上の必要による配置転換であり、専門性の維持は別途支援する」と説明するのが誠実です。

08

📐 「育成だ」と言う会社に出させる7つの数値

意図は検証できない。しかし実績は検証できる。

会社が「これも育成だ」と主張するなら、その主張は検証可能なはずです。人事部門が匿名集計で提示できる数値を7つ挙げます。これらを持たずに育成効果を語るなら、その育成効果は実証されていないと判断して構いません。

1

異動者の12・24・36か月後の在籍率

「育成」を名目に異動した人が、3年後に何割その会社に残っているか。育成が機能していれば、残留率は他部門と同等以上になるはずです。

2

セキュリティ職への復帰率

育成ローテーションを名乗る以上、戻った人がいなければ制度として成立しません。復帰率0%なら、それはローテーションではなく片道の転出です。

3

異動後のセキュリティ実務時間(月あたり)

0時間なら、第4章で見た通り、能力は月単位で劣化していきます。「趣味で続ければいい」は、この数値が0であることの言い換えです。

4

演習・研修・資格更新の実施率と会社負担率

登録セキスペなら3年で14万円。この負担を誰が持っているかは、会社が専門性の維持を続ける意思の有無をそのまま表します。

5

異動前後のスキル評価の変化

そもそもスキルを定義・測定していない場合、この数値は出せません。出せないという事実自体が、第6章で述べた「測っていないから問題が見えない」構造の証拠になります。

6

同意のある異動と、非同意の異動の離職率の差

本人の希望を踏まえた異動と、通告のみの異動では、その後の定着が大きく変わるはずです。ここに差が出るなら、改善すべきは異動の有無ではなく合意形成のプロセスです。

7

セキュリティ部門に残った同等人材との比較

最後に対照群です。同じ年次・同じ能力で部門に残った人と比べて、異動者の能力・評価・処遇はどう推移したか。これが育成効果の唯一の直接的な検証方法です。

🚨 重要

これら7つの数値を1つも持たずに「営業経験も育成になる」と説明している場合、その主張は検証されていない仮説です。仮説を根拠に個人のキャリアを設計させるのは、本来は組織の側が負うべきリスクを、個人に転嫁している状態にあたります。

09

🛠️ 異動を受ける当事者の実務プラン

会社の設計を待つ時間はない。最初の3か月で決まることが多い。

会社の制度が変わるのを待っていると、第4章で見た通り、第1層の能力から失われていきます。ここからは、異動を受ける本人が実際に取れる手を、時系列で整理します。

フェーズ1:最初の3か月——「関与を残す交渉」をする

異動直後は、社内で最も交渉力がある時期です。理由は単純で、前任者としての引き継ぎ責任がまだ残っているからです。この時期に「完全に切り離す」のではなく「一部の関与を正式業務として残す」交渉をします。ポイントは、会社の負担にならない形で提案することです。

交渉例①:業務として残す提案 引き継ぎ後も、月に数時間で構わないので、セキュリティ相談の二次窓口として名前を残していただけないでしょうか。新任の方が判断に迷う案件だけで結構です。過去の経緯を知っている人間が残っていたほうが、事故時の初動が速くなります。
交渉例②:営業部門側の利益として提案 顧客からセキュリティに関する質問を受けたとき、営業側で一次回答できる人間がいると商談が止まりません。私が担当顧客のセキュリティ照会対応を持つ形にすれば、部門としても価値があると思うのですが、いかがでしょうか。
交渉例③:資格維持を制度として確認する 登録セキスペの維持には3年で14万円の講習費がかかります。2026年4月からは実務経験がある場合に8万円の実践講習が免除される制度も始まりました。異動後の費用負担と、実務経験の要件を満たせる業務を持てるかどうかを、いま確認させてください。

これらはいずれも、感情ではなく組織側の利益として提示している点が重要です。「専門性を失いたくない」という主張は個人の希望として処理されますが、「事故時の初動が速くなる」「商談が止まらない」は業務上の理由として処理されます。

フェーズ2:3〜12か月——「維持する層」を1つに絞る

すべてを維持しようとすると、確実に失敗します。時間は有限であり、業務外の学習だけで第1層から第3層まで支えるのは現実的ではありません。手を動かす領域を1つだけ選び、そこだけは実技として維持するのが、最も費用対効果の高い戦略です。

優先度:最高

手を動かす領域を1つ

ログ分析、クラウド設定、脆弱性検証など、実際に操作する領域を1つだけ選び、月に数時間でも継続します。第1層は最も速く落ちるため、ここを完全に失うと復帰の難度が跳ね上がります。個人環境でも構いません。

優先度:高

知識の鮮度を定点観測

第2層は「気づかないうちに古くなる」層です。週1回、決まった情報源(JPCERT/CC、IPA、ベンダーのアドバイザリ等)を巡回する習慣を作ります。網羅ではなく定点観測にするのが継続のコツです。

優先度:中

異動先の経験を言語化して蓄積

営業経験は、復帰時に「事業を理解しているセキュリティ人材」という差別化になり得ます。ただし自動的にはなりません。顧客がセキュリティをどう見ているか、なぜ対策が進まないかを記録に残して初めて資産になります。

フェーズ3:1年以降——復帰と転職の判断ラインを決めておく

1年を過ぎたら、感情ではなくあらかじめ決めた基準で判断します。異動の時点で判断ラインを言語化しておくと、後から迷いません。

タイミング確認すること判断の目安
12か月時点 セキュリティ実務時間は月0時間のままか。評価にセキュリティ項目は残っているか 両方「否」なら、社内での復帰は制度として存在しないと判断してよい
18か月時点 復帰について会社から一度でも具体的な話が出たか 一度も出ていないなら、社外の選択肢を並行して確認し始める
24か月時点 資格の維持費用と実務経験要件を、自力で満たせているか 自弁が続いているなら、専門性の維持コストは既に個人負担へ移っている
36か月時点 職務経歴書に書ける直近の実務が存在するか ここが空白だと、市場価値の回復に追加の時間が必要になる
✅ ここまでのまとめ

当事者側の要点は3つです。①最初の3か月で「正式業務としての関与」を交渉する ②維持する領域を1つに絞って実技を切らさない ③判断ラインを先に決めておく。この3つを実行できれば、異動が育成になるか償却になるかを、会社任せにせず自分の側でもある程度制御できます。

10

🧾 この記事の限界と、最終的な結論

断定できないことを断定しないことが、この主張の強度を支える。

この記事が主張できないこと

誠実に書いておきます。この記事には、次の限界があります。

📌 限界の明示

  • 異動と離職を直接結びつけた統計はない。「無関係部署へ異動させた企業の離職率」を比較した公開統計は確認できませんでした。本記事が示したのは相関ではなく、流出しやすい環境条件の存在です。
  • 技能減衰の数値は外挿である。6.5〜13か月という半減期間は手続き的技能全般の研究であり、サイバーセキュリティ固有の減衰率を測った研究は未確認です。
  • ローテーションのメタ分析は「効果がない」証明ではない。非有意とは「証拠が不十分」という意味であり、条件を整えたローテーションの有効性を否定するものではありません。
  • CSSAは金融業界のデータである。全産業に一般化できるかは別途検証が必要です(ただしIPA調査でも同方向の傾向が確認されています)。
  • NISTの人材白書は回答100件未満・米国中心の小規模調査である。白書自身が統計的な検出力と一般化可能性の限界を明記しています。本記事では、ISC2(16,029人)やISACA(3,800人超)と同列の代表性を持つデータとしては扱っていません。
  • 求人倍率42.6倍は民間サービス内の数値であり、全国統計ではない。需給の方向性を示す指標として扱っています。
  • 使わなかった数字がある。執筆過程で「国内1,794社調査でキャリアパス不足57.1%」という数値に当たりましたが、一次資料を確認できなかったため本記事では採用していません。

それでも残る結論

これらの限界をすべて差し引いても、次の非対称性は残ります。

⚖️

立証責任は、どちらにあるのか

「異動が専門性を育てる」という主張を支える証拠は、現時点で確認できない。(メタ分析で能力開発は非有意)
「使わない能力が落ちる」という主張を支える証拠は、確認できる。(メタ分析で月単位の減衰、および国自身が実務経験を訓練と同等と制度化)
証拠の重みがこれだけ非対称である以上、説明責任を負うのは「これも育成だ」と主張する側です。

最後に、この記事の主張を一文で書きます。

✅ 最終結論

悪いのは「無関係な部署への異動」そのものではなく、専門性を使用・評価・更新・回復できない配置設計である。その設計を欠いたまま行われる異動は、人材育成ではなく専門性の償却であり、償却の費用は会社ではなく本人が負担する。会社が「これも育成だ」と言うなら、示すべきは意図ではなく、在籍率・復帰率・実務時間・評価への反映という数値である。それを持たないなら、育成効果は実証されていない。

そして、この結論は当事者にとっても両刃です。会社に設計がないことを確認できたなら、設計を自分で持つしかないということでもあります。最初の3か月で関与を交渉し、維持する領域を1つ選び、判断ラインを先に決めておく。会社の制度が追いつくのを待つより、その3つのほうが早く効きます。

📚 出典一覧(すべて一次資料を確認)

  1. 金融庁・日本銀行「地域金融機関におけるサイバーセキュリティセルフアセスメントの集計結果(2023年度)」2024年4月23日/対象:地域銀行99先・信用金庫254先・信用組合145先。図表13「人材育成の取り組み」 — https://www.fsa.go.jp/news/r5/cyber/20240423.html
  2. Frontiers in Psychology「More Hype Than Substance? A Meta-Analysis on Job and Task Rotation」2021年/56研究・284,086人・253効果量 — https://www.frontiersin.org/journals/psychology/articles/10.3389/fpsyg.2021.633530/full
  3. Psychological Bulletin「Procedural Skill Retention and Decay: A Meta-Analytic Review」2025年/457報告・1,344効果量 — https://www.ovid.com/journals/plbul/fulltext/10.1037/bul0000481
  4. ISC2「2025 ISC2 Cybersecurity Workforce Study」2025年12月/世界16,029人・日本1,225人。日本結果の詳細はISC2日本語プレスリリース — https://prtimes.jp/main/html/rd/p/000000024.000103584.html
  5. ISACA「State of Cybersecurity 2025」/3,800人超回答。未充足職65%、人手不足55%、定着に苦戦約50% — https://www.isaca.org/about-us/newsroom/press-releases/2025/state-of-cybersecurity-2025-global-press-release
  6. NIST「Empowering Organizations to Retain Skilled Cybersecurity Talent for Long-Term Success」2025年1月 — https://www.nist.gov/document/empowering-organizations-retain-skilled-cybersecurity-talent-long-term-success-white-paper
  7. IPA「デジタル時代のスキル変革等に関する調査(2024年度)全体報告書」2025年8月7日公表 — https://www.ipa.go.jp/jinzai/chousa/skill-henkaku2024.html
  8. IPA「実務経験者に対する講習制度について」(2026年4月開始/申請受付2026年10月1日〜12月28日・手数料3,500円) — https://www.ipa.go.jp/jinzai/riss/forriss/practical.html
  9. 経済産業省「情報処理安全確保支援士の新たな講習制度『実務経験者に対する講習制度』を創設します」 — https://www.meti.go.jp/press/2025/03/20260327006/20260327006.html
  10. 経済産業省「サイバーセキュリティ人材の育成促進に向けた検討会 最終取りまとめ」2025年5月14日(国内不足約11万人/登録セキスペ2025年4月時点約2.4万人→2030年5万人目標) — https://www.meti.go.jp/press/2025/05/20250514002/20250514002.html
  11. レバテック「IT人材の正社員転職市場動向」2026年1月29日発表(2025年12月時点 セキュリティ求人倍率42.6倍・3年で求人数約2.5倍) — https://levtech.jp/partner/guide/research/detail/497/
  12. JNSA/ISEPA キャリアデザインWG「セキュリティ人材および関連業務に携わる方へのアンケート調査 ver1.0(速報)」2026年3月(2025年12月19〜22日・1,000人) — https://www.jnsa.org/result/isepa/2025/2025-002.pdf

コメント