コラム

金融機関のITガバナンスとは?金融庁の6つの着眼点とCOBIT・FISCの使い分け

金融機関のITガバナンスを考える出発点は、金融庁が2023年6月に公表した「金融機関のITガバナンスに関する対話のための論点・プラクティスの整理」第2版です。本稿では、その6つの着眼点と、COBIT 2019などのフレームワーク、FISC安全対策基準・サイバーセキュリティガイドラインとの関係、実務の進め方を一次資料に基づいて整理します。

公開日

要点

  • 金融庁は、ITガバナンスを「経営者がリーダーシップを発揮し、ITと経営戦略を連携させ、企業価値の創出を実現するための仕組み」と定義し、2023年6月公表の「金融機関のITガバナンスに関する対話のための論点・プラクティスの整理」第2版で、対話の考え方と着眼点を整理しています。
  • 第2版の着眼点は6つです。経営陣によるリーダーシップ、経営戦略と連携した「IT戦略」・「DX戦略」、IT戦略を実現する「IT組織」・「DX推進組織」、最適化された「ITリソース(資源管理)」、企業価値の創出につながる「IT投資管理プロセス」、適切に管理された「ITリスク」です。
  • この文書はチェックリストではありません。金融庁は、検査や監督において個々の論点を形式的に適用したり、チェックリストとして用いたりすることはしないと明記し、議論は金融機関の規模・特性を十分に踏まえて行うとしています。
  • 体制を「どう整えるか」には一般の基準を使います。文書自身が、金融機関で活用されているガイドライン等の例として、FISCの安全対策基準・解説書とシステム監査基準、ISACAのCOBIT、経済産業省のシステム管理基準とシステム監査基準を挙げています。
  • 主な対象は預金等受入金融機関と保険会社ですが、他の金融サービス企業の活用も妨げられません。金融商品取引業者等向けの総合的な監督指針は、ITガバナンスの重要性は金融商品取引業者等についても同様だとして、第2版を参考に挙げています。

ITガバナンスとは:金融庁と経済産業省の定義

ITガバナンスとは、経営者がITと経営戦略を連携させ、企業価値を生み出すための仕組みです。金融庁は「金融機関のITガバナンスに関する対話のための論点・プラクティスの整理」(以下、論点・プラクティス)で、ITガバナンスを「経営者がリーダーシップを発揮し、ITと経営戦略を連携させ、企業価値の創出を実現するための仕組み」と定義しています。

金融庁は、ITガバナンスには内部統制だけでなく、ビジネスの収益を向上させる成長戦略の実現も含まれると説明しています。システムを安定して動かすための管理は前提であり、そのうえでITを経営戦略の実現にどう使うかまでが問われる、という整理です。ITガバナンスが機能しない場合の懸念として、論点・プラクティスは次の3つを挙げています。

  • ITマネジメントが阻害され、システムの安定稼動が損なわれる。
  • 経営戦略を踏まえたITシステムのあり方を検討しないまま、体力に見合わない多額のシステムコストが放置され、将来の健全性に悪影響が生じる。
  • 非金融からの新たなプレイヤーに対抗する戦略を立てても、企業文化や人材戦略を含めた業務の転換で混乱が生じる。

ITガバナンスとITマネジメントの違い

経済産業省の「システム管理基準」(2023年4月26日)は、取締役会等がITシステムの利活用に関して責任を負う領域をITガバナンス、経営者(CEOやCIOなど)が責任を負う領域をITマネジメントと区別しています。同基準はITガバナンスを、取締役会等がステークホルダーのニーズに基づき、組織体の価値と信頼を向上させるために、ITシステムの利活用のあるべき姿を示すIT戦略と方針を策定し、その実現を図る活動と定義しています。

取締役会等の活動は、ステークホルダーへの対応と、ITマネジメントに対する評価(Evaluate)・指示(Direct)・モニタ(Monitor)で構成されます。金融庁も、従来のシステムリスク管理は、企画・開発・運用・管理や情報セキュリティ管理といった局面ごとの管理態勢、つまり「ITガバナンスを支えるITマネジメント」に焦点を当ててきたと振り返っています。

ITガバナンスとITマネジメントの比較
観点ITガバナンスITマネジメント
主な目的(金融庁)ITシステムを企業価値の創出につなげる金融機関のシステムの安定稼働を目的としたリスク管理
責任を負う主体(システム管理基準)取締役会等経営者(CEO、CIOなど)とIT部門
中心となる活動IT戦略と方針の策定、ITマネジメントの評価・指示・モニタ企画・開発・運用・保守、外部サービス管理、事業継続管理など
COBIT 2019の領域EDM(評価・指示・モニタ)の5つのガバナンス目標APO・BAI・DSS・MEAの35のマネジメント目標

金融庁「対話のための論点・プラクティスの整理」第2版とは

論点・プラクティスは、金融庁が金融機関とITガバナンスについて対話するための考え方と着眼点を示したディスカッション・ペーパーです。初版は2019年6月に公表され、DXの考え方・着眼点を盛り込んで内容を充実させた第2版が2023年6月に公表されました。

背景には検査・監督の見直しがあります。金融庁は2018年6月に「金融検査・監督の考え方と進め方(検査・監督基本方針)」を公表し、テーマごとの考え方を、議論のための材料であることを明示したディスカッション・ペーパーの形で示すこととしました。システムリスク管理態勢のチェックリストを含む検査マニュアルは、2019年12月に廃止されています。

  1. 1999年:システムリスク管理態勢に係る検査マニュアルを策定
  2. 2002年12月:「システム統合リスク管理態勢の確認検査用チェックリスト」を公表
  3. 2018年6月:「検査・監督基本方針」を公表
  4. 2019年6月:論点・プラクティスの初版を公表
  5. 2019年12月:検査マニュアルを廃止
  6. 2020年〜2022年:ITガバナンス等に関する調査結果レポートと事例集を毎年公表
  7. 2023年6月:DXの考え方・着眼点を盛り込んだ第2版を公表

位置付け:チェックリストではない

論点・プラクティスは、より良い実務に向けた対話の材料です。金融庁は「検査や監督において、本文書の個々の論点を形式的に適用したり、チェックリストとして用いたりすることはしない」と明記し、対話は金融機関の規模・特性を十分に踏まえて行うとしています。検査マニュアルの廃止も、定着した実務を否定するものではなく、現状の実務を出発点に創意工夫を進めやすくすることが目的だと説明されています。

対象は「主として預金等受入金融機関や保険会社」ですが、「これ以外の金融サービスを提供する企業が活用することを妨げるものではない」とされています。文書は、検査マニュアル廃止後のITシステム全般の扱いを次のように整理しています。

検査マニュアル廃止後のITシステム全般の整理(論点・プラクティスの図表4を基に作成)
領域概要これまでのルール等今後の対応
ITガバナンスITシステムを企業価値創出につなげるための仕組み特になし一般に存在する各種ガイドライン等を参考にしつつ、本文書にもとづく対話
ITマネジメント(IT管理)金融機関のシステム安定稼働を目的としたリスク管理検査マニュアルと、そこで引用していたFISC安全対策基準・解説書一般に存在する各種ガイドライン等
システム統合システムリスク管理の一部で、合併等に伴うシステム統合のプロジェクト管理等システム統合リスク管理態勢の確認検査用チェックリスト本文書に考え方・着眼点の概要を記載し、詳細編を別添

対話は課題の性質によって変わる

  • システムの安定稼動が損なわれるおそれがある場合(利用者保護に関わる場合)は、システムリスク管理のあり方について対話する。
  • 体力に見合わない多額のシステムコストが放置されている場合(将来の健全性に関わり得る場合)は、将来の健全性に関する議論の一環として対話する。
  • ITを活用した戦略への転換で業務上の混乱が生じる場合は、業界としてのベストプラクティスの姿に関する対話が中心になる。

このほか、地域銀行における共同センターの次世代構想と自行のITガバナンス、大手金融機関のグローバルITガバナンス、DX等による金融業の変化に合わせたモニタリングのあり方も、対話を続ける論点として挙げられています。

6つの着眼点:経営陣のリーダーシップからITリスクまで

第2版は「深度ある対話に向けた基本的な考え方・着眼点」として6項目を挙げています。(1)は全体を導く経営陣の役割、(2)は戦略そのもの、(3)〜(6)はIT戦略とDX戦略を実現するうえで共通する仕組みです。

第2版の6つの着眼点と主な内容
着眼点主な内容(第2版の記述から)整えておきたい資料の例(当社の整理)
(1)経営陣によるリーダーシップあるべきITシステムの姿を率先して検討し、DXの到達点を示して組織を導く。セキュリティの確保とITリスク(サイバーリスクを含む)の管理を議論する取締役会・経営会議の議事録、IT・DXに関する経営陣の発信
(2)経営戦略と連携した「IT戦略」・「DX戦略」基幹系更改、クラウド活用、情報セキュリティ等の方針とシステムアーキテクチャの将来像。DX戦略では戦略領域を定め、中長期のロードマップを策定するIT戦略・DX戦略、アーキテクチャの将来像、ロードマップ
(3)IT戦略を実現する「IT組織」・「DX推進組織」企画・開発・運用・管理の判断と責任の分担、IT・デジタル人材と情報セキュリティ人材の確保・育成、アジャイル開発の標準化組織図、職務権限規程、会議体の規程、人材計画
(4)最適化された「ITリソース(資源管理)」ヒト・モノ・カネの観点で資源配分を最適化する。維持・制度対応の予算を所与とせず、戦略的な投資を確保するスキル定義、IT資産台帳、IT予算の内訳
(5)企業価値の創出につながる「IT投資管理プロセス」中期計画と年度予算、起案から投資意思決定までのプロセス。投資後はROI等で評価し、PoC段階の案件はKPIで計画対比を確認する投資審議資料、ROI・KPIの実績、増強・撤退判断の記録
(6)適切に管理された「ITリスク」新技術を採用するリスクと採用しない機会損失を比べて判断する。DX推進に伴うリスクを低減・管理し、セキュリティバイデザインを実践するリスク台帳、リスク評価、委託先評価、残余リスクの承認記録

(1)経営陣によるリーダーシップ

経営陣には、自らの体力と進むべき経営戦略を踏まえ、あるべきITシステムの姿を率先して検討することが求められています。DXでは将来の到達点を示して組織全体を導き、情報発信を続けてステークホルダーの信頼と共感を得ながら、組織内の機運を高めることが重要とされます。ここでいう経営陣には、経営者のほか、システム部門を含む内部管理部門と事業部門の責任者が含まれます。経営陣はITリテラシーとデジタルリテラシーの向上に努め、セキュリティをどう確保し、ITリスク(サイバーリスクを含む)をどう管理するかを、バランスを考えながら議論する必要があります。

(2)経営戦略と連携した「IT戦略」・「DX戦略」

IT戦略では、基幹系システムの更改、情報系システムの高度化、クラウド活用、情報セキュリティ等の方針を定め、システムアーキテクチャのあり方を検討します。将来像の例として、メインフレームとオープン系基盤、オンプレミスとクラウドの最適な組合せや、データ活用基盤・API連携が挙げられています。レガシーシステムの再構築手法(リホスト、リライト、リプレース等)は、中長期のITコスト、開発言語の将来性、ブラックボックス化の解消などの観点で多面的に評価して選ぶことが重要とされています。

DX戦略は、収益性向上やビジネスモデル変革のために、デジタル技術を活用した業務革新や事業開発の方針・計画を定めたもので、IT組織が策定するIT戦略とは明確に区別して定義されています。チャネル改革、業務革新、店舗のデジタル化、顧客接点拡大、クロスセル、新規事業開発といった戦略領域を定め、中長期のロードマップを策定します。投資余力が限られる場合は、他行と連合した機能の共同利用やプラットフォームへの相乗りも考えられるとしています。

(3)IT戦略を実現する「IT組織」・「DX推進組織」

論点は、企画・開発を担う責任者、組織(部門、子会社等)、会議体のあり方、IT・デジタル人材と情報セキュリティ人材の確保・育成の観点から、組織能力を設計することです。特に、システムの企画・開発・運用・管理の判断と責任を、経営陣・システム部門・ユーザー部門でどう分担するかが重要とされています。事業部門に権限を委譲してアジャイルに進める場合は、IT組織が開発手法、ポリシー、ツール選定、開発環境を標準化し、管理不能な開発にならないよう支援する必要があります。

(4)最適化された「ITリソース(資源管理)」

IT戦略(アウトソース戦略を含む)を実現するため、ヒト・モノ・カネの観点で資源配分を最適化します。ヒトでは、必要なスキルを具体的に定義し、IT人材とデジタル人材を計画的に育成すること。モノでは、API、AI、クラウド等の新技術の採否を、セキュリティ面のリスクと導入しないことの機会損失の両面から考えること。カネでは、維持・制度対応の予算を所与のものとせず、企業価値創出のための戦略的な投資を確保することが求められています。

(5)企業価値の創出につながる「IT投資管理プロセス」

戦略的なIT投資額と、そこに含まれるDX案件の投資額について中期計画と年度予算を定め、起案から審議、投資意思決定までを迅速に実行できるプロセスを整備します。投資後は、将来収益が見込める案件をROI等の指標で評価し、リソースの増強やサービスの縮小・撤退を判断するPDCAを回します。PoCの段階や中期的に対応が必要な案件は、収益化の目途が立つまでKPIを設定して計画対比をモニタリングすることも考えられるとしています。

(6)適切に管理された「ITリスク」

既存システムを漫然と使い続けることも、競争面とコスト面で経営上のリスクになり得ます。そのため、新技術を採用することで高まるオペレーショナル・リスク等と、採用しないことで将来の収益やコスト削減の機会を逸するリスクを比べて判断することが重要とされています。

DX推進に伴うリスクとしては、新商品・新サービスに係るリスク、システム障害リスク、情報セキュリティリスク(サイバーリスクを含む)、外部事業者との連携に伴うリスクが挙げられています。外部事業者との連携に伴うリスクには、経済安全保障上の懸念、マネロン・テロ資金供与リスク、パートナー事業者の撤退リスクなどが含まれます。新商品・新サービスでは、企画・設計段階からセキュリティ要件を組み込む「セキュリティバイデザイン」の実践が求められ、データの品質・信頼性が低い場合にAI分析などが誤った出力となるリスクにも触れています。

第2版でいう「ITリスク」には、新技術を採用しないことで将来のメリットを逸するおそれも含まれます。金融庁は、これを形式的な定量測定や投資判断時の評価項目への追記として扱うより、実質的に検討・判断の中で意識すべきものとしています。

COBIT 2019・ISO/IEC 38500:2024・システム管理基準・デジタルガバナンス・コードの使い分け

論点・プラクティスは「何について対話するか」を示す文書で、体制や統制を「どう整えるか」には一般の基準を使います。文書自身が、金融機関に活用されているガイドライン等の例として、FISCの「金融機関等コンピュータシステムの安全対策基準・解説書」と「金融機関等のシステム監査基準」、ISACAのCOBIT、経済産業省の「システム管理基準」と「システム監査基準」を挙げています。

ITガバナンスで使われる主な基準の比較
基準発行主体・版性格金融機関での使いどころ
COBIT 2019ISACA。COBIT 5を発展させた版ガバナンス目標とマネジメント目標を合わせた40の目標から成るコアモデル。設計要因(design factors)で自社向けに調整し、プロセスの能力をレベル0〜5で評価する6つの着眼点を目標・プロセス・指標に分解し、現状を評価する共通言語
ISO/IEC 38500:2024ISO/IEC JTC 1/SC 40。第3版(2024年2月発行、2015年版を置き換え)組織の統治機関のメンバーとその支援者に向けて、ITの効果的・効率的で受容可能な利用のための指導原則を示す国際規格。規模や業種を問わない取締役会がITについて何を判断し、どう監督するかの原則の確認
システム管理基準経済産業省(2023年4月26日)ITガバナンス編とITマネジメント編の2編構成。達成目標と、ガバナンス活動・管理活動の例を示す取締役会等と経営者の役割分担の整理、内部監査・システム監査の判断尺度
デジタルガバナンス・コード3.0経済産業省(2020年11月策定。2022年9月に2.0、2024年6月からの検討会の議論を踏まえて3.0に改訂)企業のDXに関する自主的な取組を促すため、経営者に求められる対応をまとめたもの。「DX経営に求められる3つの視点・5つの柱」で全体を示す経営ビジョンとDX戦略の策定・開示(着眼点(2)に相当)

使い分けの一例として、論点・プラクティスで「何を議論するか」を押さえ、ISO/IEC 38500とシステム管理基準で取締役会等と経営者の役割を定め、COBITで目標・プロセス・指標に分解し、FISC安全対策基準で個々の安全対策の水準を確かめる、という分担が考えられます。システム管理基準自身も、項目を網羅的に適用する使い方は有効ではなく、組織体の特性に合わせて取捨選択・修正して適用することが望ましいとしています。

6つの着眼点をCOBIT 2019の目標に対応づける

COBIT 2019は40の目標を5つの領域に分けています。ガバナンス目標はEDM(Evaluate, Direct and Monitor:評価・指示・モニタ)に、マネジメント目標はAPO(Align, Plan and Organize)、BAI(Build, Acquire and Implement)、DSS(Deliver, Service and Support)、MEA(Monitor, Evaluate and Assess)に属します。6つの着眼点は、次のように対応づけると整理しやすくなります。

6つの着眼点とCOBIT 2019の目標の対応例
金融庁の着眼点対応するCOBIT 2019の目標(例)
(1)経営陣によるリーダーシップEDM01 Ensured Governance Framework Setting and Maintenance、EDM05 Ensured Stakeholder Engagement
(2)IT戦略・DX戦略APO02 Managed Strategy、APO03 Managed Enterprise Architecture、APO04 Managed Innovation
(3)IT組織・DX推進組織APO01 Managed I&T Management Framework、APO08 Managed Relationships、BAI05 Managed Organizational Change
(4)ITリソース(資源管理)EDM04 Ensured Resource Optimization、APO07 Managed Human Resources、BAI09 Managed Assets
(5)IT投資管理プロセスEDM02 Ensured Benefits Delivery、APO05 Managed Portfolio、APO06 Managed Budget and Costs
(6)ITリスクEDM03 Ensured Risk Optimization、APO12 Managed Risk、APO13 Managed Security、APO10 Managed Vendors

この表は当社による対応づけの一例です。金融庁やISACAが公表した対応表ではありません。

FISC安全対策基準・金融庁サイバーセキュリティガイドラインとの関係

着眼点(6)「ITリスク」を支えるのが、ITマネジメント側の基準であるFISC安全対策基準と、金融庁の「金融分野におけるサイバーセキュリティに関するガイドライン」です。前者は情報システムの安全対策の基準を、後者はサイバーセキュリティ管理態勢の着眼点を示します。

FISC安全対策基準

FISC(公益財団法人金融情報システムセンター)の「金融機関等コンピュータシステムの安全対策基準・解説書」は、金融機関等が金融情報システムの開発・導入・運用等で必要と考えられる安全対策を基準として示し、基準項目ごとに事例を交えて解説するものです。1985年12月の初版以来改訂が重ねられ、最新の第14版(2026年3月発行)では、AIの安全対策、サイバーセキュリティ、耐量子計算機暗号(PQC)、システム障害事例・各種ガイドラインを受けた改訂が反映されています。

検査マニュアルの時代には、検査官が業務を深く検証する場合に同基準・解説書に基づいて確認するとされ、検査でも利用されてきました。論点・プラクティスは現在も、ITマネジメントの領域で一般に存在する各種ガイドライン等が活用されることを期待しており、その例として最初に挙げているのがFISCの安全対策基準・解説書です。

金融分野におけるサイバーセキュリティに関するガイドライン

金融庁は2024年10月4日、監督指針等とは別に、より詳細な「金融分野におけるサイバーセキュリティに関するガイドライン」を策定しました。ガバナンス、特定、防御、検知、対応、復旧、サードパーティリスク管理の各領域について、「基本的な対応事項」と「対応が望ましい事項」を示しています。

「基本的な対応事項」は、サイバーハイジーンと呼ばれる事項など、金融機関等が一般的に実施する必要のある基礎的な事項です。「対応が望ましい事項」は、インシデント時に地域社会・経済等に大きな影響を及ぼし得る先が実践することが望ましい取組みや、大手金融機関等が参照すべき優良事例を指します。いずれも一律の対応を求めるものではなく、自らのリスクを評価して対策を講じるリスクベース・アプローチが求められます。

適用対象は、主要行等、中小・地域金融機関、保険会社、金融商品取引業者等、暗号資産交換業者など、監督指針等にサイバーセキュリティ管理の定めがある業態と、金融商品取引所です。ガイドラインは、監督指針等のサイバーセキュリティ管理の規定はシステムリスク管理の規定の一部を構成している、とも注記しています。

ITガバナンスに関わる金融庁・FISCの文書
文書発行主体性格ITガバナンスとの関係
金融機関のITガバナンスに関する対話のための論点・プラクティスの整理(第2版)金融庁(2023年6月)対話のためのディスカッション・ペーパー。チェックリストとしては用いないITガバナンス全体の着眼点(6項目)
金融分野におけるサイバーセキュリティに関するガイドライン金融庁(2024年10月4日)監督指針等とは別に策定された詳細なガイドライン。基本的な対応事項と対応が望ましい事項着眼点(1)(6)のうち、サイバーセキュリティ管理態勢を具体的に示す
金融機関等コンピュータシステムの安全対策基準・解説書(第14版)FISC(2026年3月)安全対策の基準と、基準項目ごとの解説ITマネジメントの水準を確かめる物差し

証券会社の場合:監督指針が第2版を参照

証券会社にも当てはまります。第2版の主な対象は預金等受入金融機関と保険会社ですが、「金融商品取引業者等向けの総合的な監督指針」のシステムリスクの項(III-2-8)は、ITガバナンスが適切に機能することの重要性は金融商品取引業者等についても同様であるとし、参考として第2版(令和5年6月)を挙げています。

システムリスク管理態勢(III-2-8-1)の主な着眼点は、次の項目で構成されています。

  • システムリスクに対する認識等
  • 適切なリスク管理態勢の確立
  • システムリスク評価
  • 情報セキュリティ管理
  • サイバーセキュリティ管理
  • システム企画・開発・運用管理
  • システム監査
  • 外部委託管理
  • コンティンジェンシープラン
  • システム統合リスク・プロジェクトマネジメント
  • 障害発生時の対応

ITガバナンスと直結するのは、取締役会等がシステムリスクを十分認識して全社的なリスク管理の基本方針を策定しているか、システムを統括管理する役員を定めているか、経営戦略の一環としてシステム戦略方針を明確にしたうえで中長期の開発計画を策定し、取締役会の承認を受けているか、といった着眼点です。サイバーセキュリティ管理では、取締役会等が「金融分野におけるサイバーセキュリティに関するガイドライン」を踏まえて必要な態勢を整備しているかが問われ、情報セキュリティやシステムリスクの参考資料としてFISC安全対策基準・解説書が挙げられています。

インターネット取引を行う場合の着眼点(III-2-8-2)も別に置かれており、システム障害やサイバーセキュリティ事案の発生を認識した時点で、直ちに当局へ報告することも求められています。また、証券分野の事業者は、サイバーセキュリティ基本法上の重要インフラ事業者に指定されています。

KRI・台帳・委託先管理:説明できる証跡を残す

ITガバナンスを対話で説明するには、方針や規程だけでなく、指標の推移、台帳、委託先の評価、意思決定の記録といった証跡が必要です。金融庁のサイバーセキュリティガイドラインは、経営陣への報告や台帳の整備を具体的に示しており、その考え方はITリスク全般の管理にも使えます。

ガイドラインが示す報告と台帳

  • 経営陣は少なくとも年1回、サイバーセキュリティリスクの状況、リスク評価の結果、取組計画の進捗状況の報告を担当部署等に求める(基本的な対応事項)。
  • 経営陣は少なくとも年2回、パフォーマンス指標(KPI)とリスク指標(KRI)の報告を求める(対応が望ましい事項)。
  • KRIの例は、サイバー攻撃試行件数、監査指摘件数、インシデント件数、未対応の脆弱性件数。KPIの例は、標的型メール訓練の報告率、脆弱性対応率、情報資産棚卸進捗率、トレーニング受講率。
  • 情報システムと外部システムサービス(外部委託先、クラウドサービス)の台帳を整備し、各部門が所管するシステムも含めて最新の状態を網羅的に把握する(基本的な対応事項)。
  • ハードウェア・ソフトウェア等の台帳に、サポート期間とソフトウェアのバージョン情報を含める(基本的な対応事項)。自社開発ソフトウェア等のSBOM(ソフトウェア部品表)の整備は、対応が望ましい事項とされています。

着眼点ごとのKRIの設計例

6つの着眼点にもKRIを置くと、取締役会等への報告が状況の説明から、傾向に基づく判断へと変わります。次の表は当社による設計例です。

着眼点ごとのKRIと証跡の設計例(当社の例)
着眼点KRIの例主な証跡
(2)IT戦略・DX戦略ロードマップに対して遅延している戦略案件の数ロードマップ、進捗報告
(4)ITリソースサポート終了日を過ぎた、または1年以内に迎えるシステムの数ハードウェア・ソフトウェア台帳
(5)IT投資管理プロセス計画したROI・KPIを下回っている投資案件の数投資審議資料、事後評価
(6)ITリスク未対応の脆弱性件数、インシデント件数、監査指摘の未完了件数リスク台帳、脆弱性管理記録、監査報告
(6)ITリスク(委託先)評価が期限切れになっている重要な委託先の数委託先台帳、評価結果、契約書

委託先管理と意思決定の記録

外部委託は、どの着眼点にもまたがる論点です。証券会社向けの監督指針は、外部委託先(システム子会社を含む)を選定基準に基づいて選ぶこと、契約で役割分担・責任、監査権限、再委託手続、サービス水準を定めること、委託業務が適切に行われていることを定期的にモニタリングすることを着眼点に挙げています。論点・プラクティスも、システム統合について、外部委託先任せにせず委託者自らが主体的に関与することを求めています。

証跡は、対話のために新たに作る資料ではありません。金融庁は、対話に際して金融機関に過度な負担が生じないよう配慮し、定期的な提出資料の内容・頻度を見直すことも重要としています。日々の管理で使う台帳、会議資料、承認記録を、そのまま説明に使える状態に保つことが、結果として負担の少ない対応になります。

進め方:現状診断からロードマップ、モニタリングへ

ITガバナンスの整備は、6つの着眼点に沿った現状診断、優先順位を付けたロードマップ、指標によるモニタリングの順に進めるのが実務的です。

  1. 現状診断:6つの着眼点ごとに、方針、組織と権限、規程、台帳、会議体の記録を棚卸しし、事実で説明できる状態かを確認する。
  2. ギャップ評価:COBIT 2019の目標と能力レベル、FISC安全対策基準、サイバーセキュリティガイドラインの基本的な対応事項を物差しに不足を洗い出し、規模・特性に応じて取捨選択する。
  3. 優先順位付け:利用者保護に関わる課題(システムの安定稼動)、将来の健全性に関わる課題(システムコスト)、ビジネス変革に関わる課題に分けて優先度を決める。
  4. ロードマップと承認:IT戦略、中長期の開発計画、リスク選好度など取締役会等が承認する事項と、経営者が執行する事項を分けて計画に落とす。
  5. モニタリング:KPIとKRIを定期的に経営陣へ報告し、投資案件はROIやKPIで評価して増強・縮小・撤退を判断する。
  6. 見直し:少なくとも年1回、態勢の有効性を評価し、内部監査・システム監査の結果を反映する。

規模に応じた設計が前提です。論点・プラクティスは規模・特性を十分に踏まえた議論を行うとしており、システム管理基準も網羅的な適用は有効ではないとしています。すべての項目を一律に満たすことより、自社の戦略とリスクに照らして何を選び、何を後回しにしたかを説明できることが要点です。

findnの支援

株式会社findnは、金融機関を中心に、IT戦略の策定、FISC安全対策基準やCOBITなどに沿ったITガバナンスの枠組みづくり、ITリスク・コンプライアンス、情報セキュリティとデータガバナンスを支援するITコンサルティングを提供しています。ISO/IEC 27001:2022の認証を取得しており、代表取締役のサラワナ・プラタープ(CISA)は、2005年に来日し、国内外の大手証券会社のITに携わってきました。また、KRIを備えたリスク台帳、規程と規制報告、検査バインダー、監査証跡、IT資産台帳、SBOM/AIBOMを扱う金融機関向けITガバナンス基盤「shachi」も提供しています。

よくある質問

ITガバナンスとITマネジメントの違いは何ですか?
ITガバナンスは、取締役会等がITの利活用の方向性を定め、ITマネジメントを評価・指示・モニタする領域です。ITマネジメントは、経営者がその方針に沿ってシステムを企画・開発・運用し、リスクを管理する領域です。経済産業省のシステム管理基準はこの責任分担で両者を区別しており、金融庁の論点・プラクティスもITマネジメントを、システムの安定稼働を目的としたリスク管理と位置付けています。
金融庁の「論点・プラクティスの整理」はチェックリストですか?
いいえ。金融庁は、検査や監督において本文書の個々の論点を形式的に適用したり、チェックリストとして用いたりすることはしないと明記しています。より良い実務に向けた対話の材料であり、議論は金融機関の規模・特性を十分に踏まえて行うとされています。
第2版では何が変わりましたか?
第2版(2023年6月)は、初版(2019年6月)以降の対話や調査結果を踏まえ、DXの考え方・着眼点を盛り込んで内容を充実させた版です。着眼点では「IT戦略」と並べて「DX戦略」を、「IT組織」と並べて「DX推進組織」を扱い、DX戦略を、IT組織が策定するIT戦略とは明確に区別して定義しています。
COBITとFISC安全対策基準はどう使い分けますか?
COBIT 2019は、ISACAが公表するITのガバナンスとマネジメントの枠組みで、40の目標で体制全体を設計・評価するのに向いています。FISC安全対策基準・解説書は、金融機関等の情報システムに必要な安全対策を基準項目ごとに示すもので、個々の統制の水準を確かめるのに向いています。金融庁の論点・プラクティスは、両方を金融機関で活用されているガイドライン等の例に挙げています。
証券会社にも当てはまりますか?
当てはまります。第2版は主に預金等受入金融機関と保険会社を対象としていますが、他の金融サービス企業の活用を妨げないとしています。さらに、金融商品取引業者等向けの総合的な監督指針は、ITガバナンスの重要性は金融商品取引業者等についても同様だとして第2版を参考に挙げ、システムリスク管理態勢の着眼点を定めています。

参考資料

  1. 金融機関のITガバナンスに関する対話のための論点・プラクティスの整理 第2版(2023年6月) 外部サイトへ移動します(金融庁)
  2. 金融商品取引業者等向けの総合的な監督指針 III.監督上の評価項目と諸手続(III-2-8 システムリスク) 外部サイトへ移動します(金融庁)
  3. 金融分野におけるサイバーセキュリティに関するガイドライン(2024年10月4日) 外部サイトへ移動します(金融庁)
  4. 金融機関等コンピュータシステムの安全対策基準・解説書(第14版) 外部サイトへ移動します(公益財団法人金融情報システムセンター(FISC))
  5. システム管理基準(令和5年4月26日) 外部サイトへ移動します(経済産業省)
  6. デジタルガバナンス・コード 外部サイトへ移動します(経済産業省)
  7. COBIT(COBIT 2019) 外部サイトへ移動します(ISACA)
  8. ISO/IEC 38500:2024 Information technology: Governance of IT for the organization 外部サイトへ移動します(ISO)

お問い合わせ

ITガバナンス、システム構築、開発、メンテナンスなど、困っていることがありましたらお気軽にご相談ください。

受付時間平日9:00〜18:00

お問い合わせフォーム