私たちの製品

shachi

証明できるガバナンス。

コンプライアンス、リスク管理、内部監査のためのひとつのデータ基盤。証拠は最初から添えて。

デモ環境・サンプルデータ · 日本語UI(英語化はご要望に応じて)

経営ダッシュボード

経営層は、報告を待たなくなる。

八つの指標タイル:ユーザー数、アクティブおよび重大リスク、資産、期限超過、見直し期限のポリシー、プロジェクトとそのリスク。残存リスク分布は三・六・十二ヶ月のトレンド付き。

  • 上位リスクは残存スコア順に表示され、各行に登録IDが付く
  • 十二のモジュールをひとつのナビゲーションに

01

五つのドメイン、ひとつのデータ基盤。

  1. 戦略とポートフォリオ

    IT戦略、投資ポートフォリオ、プロジェクトとプログラムの管理。

  2. リスク管理

    リスク台帳、評価、対応計画、受容記録、KRIの継続的監視。

  3. コンプライアンスと監査

    ポリシー管理、規制報告、検査バインダー、監査証跡。

  4. 情報セキュリティと資産

    資産台帳、自動検出、SBOM/AIBOM、脆弱性の影響範囲、ベンダー。

  5. 組織とアクセス

    部門、役割、ユーザー、部門ごとのアクセス制御。

02

今日、稼働している。

shachiは、戦略・リスク・コンプライアンス・情報セキュリティをひとつの生きたシステムへ統合。経営層に、組織の健全な状態予測をリアルタイムで届けます。

デモ環境・サンプルデータ · 日本語UI(英語化はご要望に応じて)

提出管理・検査バインダー

検査バインダーが、ワンクリックに。

JSDA・JPX・FSAへの提出要件を受領者ごとに管理。会社沿革や組織図から個別の提出物まで、それぞれに担当者・期限・証拠・最終確認日が付く。数週間かかっていた組立が、ダウンロードになる。

  • 未着手・対応中・準備完了・提出済・対象外の五つの状態をリアルタイムに集計
  • 期限超過は埋もれずに表面化
  • 同一の台帳からJSDA・JPX・FSAの各フォーマットを出力
デモ環境・サンプルデータ · 日本語UI(英語化はご要望に応じて)

監査証跡

誰が、何を、いつ。すべての操作に。

時刻・ユーザー・操作・対象・IPアドレスを記録。詳細ビューは変更前後の差分を示し、管理者の特権操作も同じ条件で記録され、検証可能なまま。「Excelの変更履歴は追跡できない」という内部監査が最初に上げる異議への、答え。

  • 操作・対象種別・ユーザー・期間での絞り込み検索
  • テナント分離(他の機関の証跡が隣接することはない)
デモ環境・サンプルデータ · 日本語UI(英語化はご要望に応じて)

資産台帳・自動検出

網羅的とは、網羅的ということ。

findn Discovery(macOS・Windows・Linux)がネットワーク上の機器を自動検出し、手入力の抜け落ちが台帳の信頼を損なうことを構造的に防ぐ。CycloneDX・SPDX形式のSBOM/AIBOMを取り込み、脆弱性が公表された瞬間に影響資産が解決する。資産台帳とリスク台帳は双方向に参照でき、リンク率は100%。

  • サポート終了を30・90・180日前から資産ごとに警告
  • AIBOMは確立した国際標準がまだないため、CycloneDXの記述モデルで実装し、その旨を明記
デモ環境・サンプルデータ · 日本語UI(英語化はご要望に応じて)

リスク台帳

評価そのものが、証拠になる。

残存可能性×影響度の5×5マトリクス。残るのは結論だけでなく、いつ・誰が・どのように評価し、残存リスクを誰が受容したか。評価期限の遅れも表面化し、毎回の検査前に内部監査とリスク管理の間で交わされていた照会と突合が不要になる。

  • 評価者・評価日・受容者が記録される
  • 監査は資産側・リスク側のどちらからでも開始できる
デモ環境・サンプルデータ · 日本語UI(英語化はご要望に応じて)

プロジェクト・投資

止まったプロジェクトは、隠れなくなる。

承認ゲートの期限超過は自動検出され、誰も追わなくても一覧に現れる。予算対実績、NPV順の投資順位、基幹・成長・変革の三つのポートフォリオ。プロジェクトはリスク台帳と連携し、パスキー展開のようなサイバー対応をリスク側から追跡できる。

  • ステージゲートの期限超過を自動検出
  • 投資はNPV順、三つのポートフォリオで健全性を把握

03

ひとつのデータ。別々のビューと権限。

コンプライアンスと内部監査は、分離された権限を持つ独立した機能のまま。それでいて、同じ事実を参照する。独立性が、複製を意味する必要はない。

なくなるもの

  • 検査前の、部門間スプレッドシートの突合
  • どのリスク登録簿が最新か、という議論
  • 同じ提出物の別受領者向け再作成

残るもの

  • 第三ラインの独立性(アクセスモデルで担保)
  • 各部門の用語と列構成
  • テナント分離(他の機関の証拠が隣接することはない)

台帳がプロダクトであり、フォーマットはビューにすぎない。

04

連携が効く理由

脆弱性が公表されたとき、何が起きるか。

  1. アドバイザリ到着

    コンポーネントに対するCVEが公表される。

  2. SBOMを検索

    CycloneDX・SPDXのBOMは取り込み済みで、コンポーネントはすぐに検索できる。

  3. 資産が解決

    それを含むすべての資産が、所有者・環境・重要度付きで一覧になる。

  4. リスクが連結

    リンク率100%のため、各資産は既にリスク記録を持っている。

  5. 証拠が書かれる

    検索・判断・承認者が記録され、次の検査バインダーにそのまま現れる。

連携がない場合

誰かがベンダー一覧にメールし、誰かがスプレッドシートをgrepする。三日後に部分的な答えが届き、そのどれも証拠にならない。

連携がある場合

答えは検索であり、検索自体が記録になる。タイムスタンプ付き、担当者付き、次の検査で再利用可能。

デモのご依頼

デモ環境をお見せしながら、貴社のITガバナンス業務やFISC・監査対応にどう使えるかをご説明します。

受付時間平日9:00〜18:00

デモを依頼する