コラム

FISC安全対策基準とは?第14版の改訂点と対応の進め方

FISC安全対策基準は、金融機関のシステムリスク管理で広く参照されてきた自主基準です。2026年3月に発行された第14版の改訂点、金融庁のガイドラインとの関係、ギャップ分析の進め方を一次資料に基づいて整理します。

公開日

要点

  • FISC安全対策基準は、公益財団法人金融情報システムセンター(FISC)が刊行する「金融機関等コンピュータシステムの安全対策基準・解説書」の通称で、法令ではありません。FISCは、特定の企業のシステムや業務がガイドラインに適合するかを判定しないと明記しています。
  • 最新版は2026年3月発行の第14版です。PDF版の一般価格は3,000円(税込)で、FISCの会員には無料で提供されます。
  • 第14版の改訂分野は、AIの安全対策、サイバーセキュリティ、耐量子計算機暗号(PQC)、システム障害事例・各種ガイドラインの4つです。PQCでは、金融庁が2024年11月に公表した検討会報告書の「PQC移行に関する留意点や対応時期」などが反映されています。
  • 金融庁の「金融分野におけるサイバーセキュリティに関するガイドライン」(2024年10月4日)は、第13版(2025年3月)で基準小項目として取り込まれています。同ガイドラインは「基本的な対応事項」と「対応が望ましい事項」を示し、一律ではなくリスクベース・アプローチによる対応を求めています。
  • 金融庁の検討会報告書は、優先度の高いシステムについて2030年代半ばを目安にPQCのアルゴリズムを利用可能な状態にすることが望ましいとし、暗号の利用箇所の棚卸し(クリプト・インベントリ)への早期着手を求めています。

FISC安全対策基準とは

FISC安全対策基準とは、公益財団法人金融情報システムセンター(FISC)が刊行する「金融機関等コンピュータシステムの安全対策基準・解説書」の通称です。金融機関等が金融情報システムを開発・導入・運用する際に必要と考えられる安全対策を基準として示し、基準項目ごとに具体的な事例を交えて解説しています。

初版は1985年12月に発刊され、その後も金融機関を取り巻く事業環境の変化に合わせて改訂が重ねられてきました。内容は、FISCに設けられた委員会で、学識経験者、金融機関等、コンピュータメーカー、クラウド事業者、FinTech企業等の専門家が審議して取りまとめています。

法的拘束力と金融庁の検査との関係

FISC安全対策基準は法令ではなく、FISCが策定する自主的な基準です。一方で金融庁は、検査マニュアルを用いていた時期、システムリスク管理態勢のチェックリストで、検査官がより深く検証する場合にはFISCの「安全対策基準・解説書」等に基づいて確認するとしており、同基準・解説書を検査でも利用してきました。

検査マニュアルの廃止後について、金融庁は「金融機関のITガバナンスに関する対話のための論点・プラクティスの整理(第2版)」で、各金融機関に同基準・解説書が定着していると述べたうえで、一般に存在する各種ガイドライン等の活用を期待するとしています。その例として挙げているのが、FISCの安全対策基準・解説書とシステム監査基準、ISACAのCOBIT、経済産業省のシステム管理基準とシステム監査基準です。

FISCは「ご利用に際して」で、特定の企業・団体・機関のシステムや業務が各種ガイドラインに適合するか否かを判定することはなく、第三者が行った判定の結果にも責任を負わないと明記しています。「FISC準拠」「FISC対応」という表示は、FISCによる認証ではなく、事業者自身や第三者による評価です。

誰が参照するのか:金融機関、委託先、クラウド・SaaS事業者

FISC安全対策基準を直接の拠り所とするのは、銀行・証券・保険などの金融機関等です。ただし、金融機関のシステムを開発・運用する委託先や、金融機関にサービスを提供するクラウド事業者・SaaS事業者も、委託元から基準に沿った説明を求められるため、実質的な利用者に含まれます。

金融庁の「金融分野におけるサイバーセキュリティに関するガイドライン」は、金融機関等にサービス等を提供するサードパーティについて、金融機関等がサイバーセキュリティリスクを適切に管理できるよう、必要な支援(そのサードパーティに関するリスクを含め、金融機関が必要な情報を利用できるようにすることなど)を行うべきだとしています。あわせて、金融当局は業法に基づき、特に必要があると認めるときは、外部委託先に報告徴求命令の発出や立入検査を行う権限を有していると記しています。

  • 金融機関等:システムリスク管理規程や情報セキュリティ基準を整備する際の拠り所として参照し、自社の対策を基準項目に照らして点検します。
  • 委託先・システムベンダー:開発や運用を受託する立場で、委託元の基準に沿った手順、アクセス管理、障害時の連絡体制などの説明を求められます。
  • クラウド事業者・SaaS事業者:金融機関の利用審査で、基準項目ごとの対応状況の説明を求められます。クラウド固有の留意事項は、第11版(2023年5月)で基準項目に取り込まれています。

基準の構成:統制・実務・設備・監査の4区分

FISC安全対策基準の本体は、統制基準、実務基準、設備基準、監査基準の4区分で構成され、基準項目ごとに実施内容や実施方法が具体的な事例を踏まえて記載されています。FISCは本書を、金融機関等が業務内容や重要度に応じて実施すべき安全対策の指針と位置づけています。

FISCが過去の版(第9版令和3年12月版、第10版、第13版英訳版)の紹介ページで公開している目次は次のとおりです。第14版の紹介ページには目次が掲載されていないため、細部は購入版で確認してください。

  • Ⅰ.概説
  • Ⅱ.フレームワーク
  • Ⅲ.本書の利用にあたって
  • Ⅳ.安全対策基準一覧表
  • Ⅴ.統制基準
  • Ⅵ.実務基準
  • Ⅶ.設備基準
  • Ⅷ.監査基準

第9版(2018年3月)では、外部委託先等の統制基準の整理・拡充とあわせて、ITガバナンスに基づくリスクベースアプローチの考え方が導入されました。すべての項目を一律に満たすのではなく、システムや業務の重要度とリスクに応じて対策の水準を決める考え方で、第10版では設備基準でもリスクベースアプローチに関する記載が拡充されています。

基準の本文は有償の刊行物で、FISCは著作物の転載・加工を著作権の侵害にあたるとしています。本記事はFISCと金融庁が公開している情報だけをもとに要約しています。個々の基準項目の内容や番号は購入版で確認してください。

第14版(2026年3月)の4つの改訂点

第14版は2026年3月にFISCが発行した最新版です。FISCは改訂内容として、AIの安全対策、サイバーセキュリティ、耐量子計算機暗号(PQC)、システム障害事例・各種ガイドラインの4分野を挙げています。

第14版の改訂分野とFISCの説明(要約)
改訂分野FISCの説明
AIの安全対策官公庁に加えて各協会・団体が公表したAI・生成AIに関するガイドラインやレポート等を収集・分析し、その内容を安全対策基準に反映
サイバーセキュリティ官公庁に加えて各協会・団体が公表したサイバーセキュリティに関するガイドラインやレポート等を収集・分析し、その内容を安全対策基準に反映
耐量子計算機暗号(PQC)金融庁が2024年11月に公表した「預金取扱金融機関の耐量子計算機暗号への対応に関する検討会 報告書」に示される「PQC移行に関する留意点や対応時期」などを反映
システム障害事例・各種ガイドラインシステム障害事例に関連する文書や各種ガイドライン等を分析し、その内容を基準項目とその解説等に反映

反映元の文書名をFISCが明示しているのは、PQCに関する金融庁の報告書だけです。AIとサイバーセキュリティについては「官公庁に加えて、各協会、団体から公表された」ガイドラインやレポート等という説明にとどまり、どの基準項目が新設・変更されたかは公開ページからは分かりません。第13版との差分を項目単位で確認するには、購入版を見比べる必要があります。

同じ2026年3月には、関連する手引書として「金融機関等におけるセキュリティポリシー策定のための手引書(第3版)」と「金融機関等のシステムリスク管理の解説書」もPDF版で刊行されています(いずれも一般価格3,000円)。

改訂の歴史(第9版以降)

第9版(2018年3月)の抜本的な改訂以降、FISC安全対策基準は頻繁に改訂されています。2024年からは、第12版(2024年3月)、第13版(2025年3月)、第14版(2026年3月)と、毎年3月に新しい版が発行されています。

FISC安全対策基準の主な改訂(FISCの刊行物ページの説明から要約)
版発行主な改訂内容
第9版2018年3月外部委託先等の統制基準の整理・拡充、ITガバナンスに基づくリスクベースアプローチの導入などの抜本的な改訂
第9版 令和3年12月版2021年12月テレワーク活用の拡大と、口座振替による不正出金事案を踏まえた内容を反映
第10版2022年7月設備基準の全面的な改訂(リスクベースアプローチの記載を拡充)、システム障害事例と感染症対策の経験から得た業務継続面の課題
第10版 2022年12月改訂2022年12月サイバーセキュリティ(侵入を前提とした対策など)、個人情報保護法の令和2年・令和3年改正、2021年に発生した都市銀行のシステム障害の分析
第11版2023年5月クラウド導入・運用に関する解説書(試行版)の基準項目への取込み、記載表現の見直し
第12版2024年3月ATMの設置形態の多様化、火山噴火による降灰リスク、システム障害事例とサイバーセキュリティ
第13版2025年3月経済安全保障推進法、オペレーショナル・レジリエンス、金融庁サイバーセキュリティガイドライン、AIの安全対策、システム障害事例
第14版2026年3月AIの安全対策、サイバーセキュリティ、耐量子計算機暗号(PQC)、システム障害事例・各種ガイドライン

AI・生成AIの安全対策

AIの安全対策は、第13版(2025年3月)で基準に加わり、第14版で再び改訂された分野です。第13版でFISCは、AI・生成AIの利用が急速に拡大しリスク対応が各所で議論されていることを受けて、本書のフレームワークに解説を加えるとともに、安全対策を示す基準小項目を新設しました。

その前段として、FISCは2024年9月に「金融機関によるAIの業務への利活用に関する安全対策の観点からの考察」を公表しています。金融庁のAIディスカッションペーパー(第1.1版、2026年3月)は、この考察での整理を踏まえて安全対策基準にAIを対象とする基準項目が追加されたと紹介しています。また、FISCが2024年9月に公表した文書が、情報セキュリティ面の課題として情報漏洩、仕様・設定等、モニタリングの3点を指摘していることにも触れています。

第14版では、官公庁や各協会・団体が公表したAI・生成AIのガイドラインやレポート等の分析結果が反映されました。同ディスカッションペーパーによれば、社内規程の整備にあたって多くの金融機関等が経済産業省・総務省の「AI事業者ガイドライン」を参考にしたと回答しており、民間団体のガイドラインやFISCの公表資料、EU等の海外のAI関連法令も多く参照されています。

FISCが挙げる3つの課題に沿った点検

  • 情報漏洩:入力してよい情報の区分、外部サービスへの送信の可否、プロンプトや出力のログの扱いを、規程と設定の両方で決めます。
  • 仕様・設定等:利用するモデルやサービス、権限、接続先、更新の手順を構成管理の対象にし、変更の記録を残します。
  • モニタリング:誤った出力や不適切な利用を継続的に確認します。金融庁のディスカッションペーパーも、生成AIの出力がハルシネーションや著作権侵害に該当しないかをモニタリングする必要があるとしています。
  • 委託先の管理:外部のAIサービスやAIを組み込んだSaaSも、委託先管理とサードパーティリスク管理の対象に含めます。

耐量子計算機暗号(PQC):2030年代半ばが目安

第14版は、金融庁が2024年11月26日に公表した「預金取扱金融機関の耐量子計算機暗号への対応に関する検討会 報告書」の、PQC移行に関する留意点や対応時期などを反映しています。同報告書は、各組織内の優先度の高いシステムについて、技術進展や海外規制動向を注視しつつ、2030年代半ばを目安にPQCのアルゴリズムを利用可能な状態にすることが望ましいとしています。

背景にあるのは、暗号解読が可能な量子コンピュータ(CRQC)が登場すると、現在広く使われている公開鍵暗号が現実的な時間で解読されうるという懸念です。報告書によれば、CRQCの登場時期には2030年から2050年ごろとする見方から永遠に完成しないとする見方まで諸説ありますが、暗号の置き換えには長期間を要するため、早急に検討を始めることが望ましいとされます。アメリカ政府が2035年を目途に移行を進めていることから、預金取扱金融機関を対象とする法令や海外規制に移行対応が盛り込まれる可能性にも触れています。

暗号化されたデータを今のうちに集めて将来解読する「HNDL(Harvest Now Decrypt Later)」攻撃のリスクを踏まえ、報告書は、長期間の保護が想定される用途では早急な着手が望ましい場合があるとし、例としてファームウェアのコード署名やTLS通信の鍵共有を挙げています。

報告書が示す移行の基本事項

  1. 暗号解読が可能な量子コンピュータによる既存暗号の危殆化リスクに基づいて、移行対象の優先順位を付ける。
  2. 移行対象を詳しく把握するため、クリプト・インベントリ(暗号の利用箇所とアルゴリズムの台帳)を構築する。
  3. 暗号の危殆化状況に応じて、安全かつ迅速に対応できるアーキテクチャを検討する。
  4. 優先順位の高いものを中心に移行期限を設定し、期限を超える可能性も踏まえたリスク低減策を検討する。

あわせて報告書は、経営層がリーダーシップを発揮して移行方針を決めること、PQCにも将来脆弱性が見つかる可能性があるためクリプト・アジリティ(暗号を柔軟に切り替えられる設計)を高めること、ベンダーや金融インフラ提供事業者、FinTech企業と協働することを求めています。

報告書の対象は預金取扱金融機関です。ただし、FISC安全対策基準は「金融機関等」全般が参照する基準なので、第14版への対応を検討する証券会社や保険会社なども、PQCの扱いを確認する必要があります。

金融庁サイバーセキュリティガイドライン(2024年10月)との関係

金融庁の「金融分野におけるサイバーセキュリティに関するガイドライン」(2024年10月4日)は、FISC安全対策基準の第13版(2025年3月)に取り込まれています。FISCは、同ガイドラインに示される「基本的な対応事項」と「対応が望ましい事項」を整理し、基準小項目として新設または見直したと説明しています。

同ガイドラインは、それまでの検査・モニタリングの結果などを踏まえ、監督指針等とは別に策定された、より詳細な文書です。「1. 基本的考え方」「2. サイバーセキュリティ管理態勢」「3. 金融庁と関係機関の連携強化」の3つの節からなり、第2節でガバナンス、特定、防御、検知、対応、復旧、サードパーティリスク管理の着眼点を示しています。

ガイドラインが示す2つの区分
区分ガイドラインでの定義(要約)
基本的な対応事項いわゆるサイバーハイジーン(IT資産の適切な管理、セキュリティパッチの適用などの基本的な行動を組織全体に浸透させる取組み)その他、金融機関等が一般的に実施する必要のある基礎的な事項
対応が望ましい事項インシデント発生時に地域社会・経済等に大きな影響を及ぼしうる先が実践することが望ましい取組みや、他国の当局等との対話で把握した先進的な取組みなど、大手金融機関や主要な清算・振替機関等が参照すべき優良事例

どちらの区分も一律の対応を求めるものではなく、金融機関等が事業環境、経営戦略、リスク許容度を踏まえてリスクを特定・評価し、見合った低減措置を講じる「リスクベース・アプローチ」が求められています。金融庁は、金融機関等が重要性・緊急性に応じて優先順位を付け、リソースの制約を踏まえて取り組むべきことに留意してモニタリングするとしています。

適用対象は、主要行等、中小・地域金融機関、保険会社、金融商品取引業者等、資金移動業者、暗号資産交換業者、清算・振替機関等、金融商品取引所など、監督指針等にサイバーセキュリティ管理の定めがある幅広い業態です。なお同ガイドラインは、サイバーセキュリティ管理態勢の参考資料として、NISTのCybersecurity Frameworkなどとともに、FISCの「金融機関等コンピュータシステムの安全対策基準・解説書」を挙げています。

実務での使い分け

金融庁のガイドラインは、検査・モニタリングで金融庁が着目する点を詳しく示した文書です。FISC安全対策基準はその内容を第13版で取り込んだうえで、サイバーセキュリティ以外の領域も含めた安全対策を実施方法とともに示しています。両者は対立するものではないため、ガイドラインの対応事項とFISCの基準項目を1つの対照表で管理するのが効率的です。

第14版への対応の進め方:ギャップ分析から証跡管理まで

第14版への対応は、範囲の決定、対照表の作成、差分の評価、対応計画、証跡の維持という5つの段階で進めると、抜け漏れを防ぎやすくなります。

  1. 範囲を決める:第14版を入手し、対象とするシステム、業務、委託先、クラウドサービスを洗い出します。リスクベースの考え方に沿って、重要度の高いシステムから評価します。
  2. 対照表を作る:基準項目ごとに、対応する社内規程・手順書、担当部署、証跡を対応付けます。金融庁サイバーセキュリティガイドラインの対応事項も同じ表に並べると、二重管理を避けられます。
  3. 差分を評価する:AI、サイバーセキュリティ、PQC、システム障害事例の4分野を優先し、現状を「対応済み」「一部対応」「未対応」「対象外(理由を記録)」で評価します。
  4. 対応計画を立てる:差分ごとに対応内容、責任者、期限、必要な予算を決め、経営陣に報告します。PQCのように複数年にわたる対応は、システム更改の計画と合わせたロードマップにします。
  5. 証跡と台帳を保つ:規程の改訂履歴、リスク評価の結果、IT資産と暗号の台帳、委託先の評価結果を保管し、検査、内部監査、委託元からの照会にすぐ提示できる状態にします。

よくあるつまずき

  • 「FISC準拠」をベンダーの資料だけで判断する:FISCは適合性を判定しないため、自社の利用形態に照らした評価が必要です。
  • 対照表を旧版のまま使い続ける:2024年以降は毎年3月に新しい版が出ているため、年1回の見直しを計画に組み込みます。
  • 生成AIやSaaSの利用が台帳から漏れる:部門ごとに契約したサービスは、委託先管理の範囲から外れやすくなります。
  • 暗号の利用箇所を把握していない:クリプト・インベントリがなければ、PQC移行の優先順位を付けられません。

findnの支援

株式会社findnは、FISC安全対策基準やCOBITなどのITガバナンスの枠組みに基づくITコンサルティングを提供し、ITリスク・コンプライアンス、情報セキュリティとデータガバナンス、クラウド導入、AIツールの導入を支援しています。ISO/IEC 27001:2022の認証を取得しており、代表取締役のサラワナ・プラタープはCISA(公認情報システム監査人)として、2005年に来日し、国内外の大手証券会社のITに携わってきました。金融機関向けのITガバナンス基盤「shachi」は、リスク台帳とKRI、規程と規制報告、検査バインダー、監査証跡、IT資産台帳、SBOM/AIBOMを扱い、本記事で触れた対照表や台帳、証跡の管理に使えます。

よくある質問

FISC安全対策基準に法的拘束力はありますか?
ありません。FISC安全対策基準は法令ではなく、公益財団法人金融情報システムセンター(FISC)が策定する自主基準です。ただし金融庁は、検査マニュアルの時代に同基準を検査で利用しており、検査マニュアル廃止後の文書でも、金融機関が活用する一般的なガイドラインの例として挙げています。なお、FISCは個別企業のシステムや業務が基準に適合するかを判定しません。
第14版はどこで入手できますか?
FISCのウェブサイトの刊行物ページで、PDF版を購入できます。一般価格は3,000円(税込)で、FISCの会員には無料で提供され、教育機関向けには別料金が設定されています。購入後はID・パスワードを使ってダウンロードします。
クラウド事業者やSaaS事業者もFISC安全対策基準に対応する必要がありますか?
FISC安全対策基準は事業者に法的な義務を課すものではありません。ただし、金融機関は委託先を含めてリスクを管理する必要があり、金融庁のサイバーセキュリティガイドラインも、金融機関等にサービスを提供するサードパーティは、金融機関が必要な情報を利用できるようにするなどの支援を行うべきだとしています。金融機関向けにサービスを提供するなら、基準項目に沿って自社の対策を説明できる資料を用意しておくのが現実的です。
第13版から何が変わりましたか?
FISCは第14版の改訂分野として、AIの安全対策、サイバーセキュリティ、耐量子計算機暗号(PQC)、システム障害事例・各種ガイドラインの4つを挙げています。PQCは第13版までの改訂説明には見られなかった分野で、金融庁の検討会報告書(2024年11月)の留意点や対応時期が反映されています。AIとサイバーセキュリティは第13版に続く改訂です。項目単位の差分は公開されていないため、購入版で確認してください。
FISC安全対策基準の英語版はありますか?
あります。FISCは英訳版を「FISC Security Guidelines on Computer Systems for Financial Institutions」として販売しています。2026年10月1日時点の刊行物一覧で最新の英訳版は第13版(2025年11月刊行、PDF版2,400円)で、第14版の英訳版はまだ掲載されていません。

参考資料

  1. 金融機関等コンピュータシステムの安全対策基準・解説書(第14版)【PDF版】 外部サイトへ移動します(公益財団法人金融情報システムセンター(FISC))
  2. 金融機関等コンピュータシステムの安全対策基準・解説書(第13版)【PDF版】 外部サイトへ移動します(公益財団法人金融情報システムセンター(FISC))
  3. 刊行物ご案内 外部サイトへ移動します(公益財団法人金融情報システムセンター(FISC))
  4. ご利用に際して(各種ガイドラインへの適合性の判定について) 外部サイトへ移動します(公益財団法人金融情報システムセンター(FISC))
  5. 金融機関のITガバナンスに関する対話のための論点・プラクティスの整理(第2版) 外部サイトへ移動します(金融庁)
  6. 金融分野におけるサイバーセキュリティに関するガイドライン(2024年10月4日) 外部サイトへ移動します(金融庁)
  7. 「預金取扱金融機関の耐量子計算機暗号への対応に関する検討会」報告書について(2024年11月26日) 外部サイトへ移動します(金融庁)
  8. AIディスカッションペーパー(第1.1版) 外部サイトへ移動します(金融庁)

お問い合わせ

ITガバナンス、システム構築、開発、メンテナンスなど、困っていることがありましたらお気軽にご相談ください。

受付時間平日9:00〜18:00

お問い合わせフォーム