米国の農産物供給業者が寄生虫発生に関する公式声明を16日間で4回修正したが、施設で何が変わったのか、なぜ何千もの陰性検査結果が公衆を安心させるべきなのかについて一度も説明しなかった。具体的な内容は農業分野のものだが、この失敗パターンは普遍的であり、技術業界でますますデフォルトになりつつある。

現在、すべてのセキュリティチーム、クラウドプロバイダー、AIベンダーが同じ時計で動いている。侵害、データ漏洩事象、モデル障害が表面化すると、本能的に迅速に声明を発表し、事実が固まるにつれて静かに修正する。この本能は逆効果だ。連続的な編集は勤勉さを示すのではなく、最初の3つのバージョンが間違っていたことを示し、聴衆は省略された内容を逆算する。Oktaの2022年侵害開示、Uberの2016年隠蔽工作、複数のランサムウェア事件における'データ流出の証拠なし'という声明の撤回はすべてこのパターンをたどった。各修正が評判へのダメージを悪化させたが、最初から正確な開示を行っていれば避けられたはずだ。

より深い教訓は、正確性と完全性の違いについてだ。技術的には真実でありながら構造的には回避的な声明、例えば'陰性検査'、'~の証拠なし'、'限られた数の顧客'といった表現は、それが避けようとする精査をまさに招く。規制当局はこれらを自白と読み取る。SECの4日間侵害報告規則、GDPRの72時間の時計、EU AI法のインシデント通知制度が存在する世界では、ずさんな初稿のコンプライアンスコストは見出しだけでなく執行措置で測定される。

グローバル事業者への推奨行動:詳細がわかる前に開示内容(タイムライン、範囲、根本原因、是正措置)を約束するインシデントテンプレートを事前に作成し、プレッシャー下で即興するのではなく構造化された空欄を埋める形にする。単一の説明責任を持つ開示責任者を指名する。法務承認を得るが法務が執筆するのではない。なぜなら法務顧問は信頼ではなく責任を最適化するからだ。そして最初の声明を唯一きれいに出せる声明として扱う。すべての後続編集は差分が取られ、アーカイブされ、不利に使われると想定する。

投資家と取締役会は、危機コミュニケーションの成熟度をデューデリジェンスの項目として扱うべきだ。4回も話を修正する企業は、実際のインシデントが解決するずっと前に、その内部統制、データ品質、企業文化について何かを語っている。AIとクラウドにおいて信頼が最も希少な資産である時代に、最初の言葉を正しく伝える規律は、PR上の気配りではなく競争上の堀である。