もう先延ばしはできない
エンタープライズリスク管理をためらう企業に警鐘
S&PやMoody'sが企業の格付けの評価基準にERMを含める動きを見せている。これは、企業に対する「直ちにERMを実施すべきだ」というメッセージだ。
Standard & Poor's(S&P)は先ごろ、同社が格付けする企業の評価基準にエンタープライズリスク管理(ERM)を含める予定で、2009年4~6月期にはERMに基づく企業の採点を始めると発表した。この動きは、企業のビジネスリーダーと技術リーダーたちに強いメッセージ──「いつまでも先延ばしせずに、直ちにERMを実施すべきだ」というメッセージ──を送った。
このような方針を打ち出したのはS&Pだけではない。投資家サービス企業のMoody's Investors Serviceは総合的なリスク管理評価手法を考案し、保険情報プロバイダーのA.M. BestはERMを格付けプロセスの一部として含める方針を明らかにした。
ERMは、総合的なトップダウン方式でリスクを管理するための戦略、手続き、組織構造を定義するものだ。Gartnerの2008年4月のリポート「A Risk Hierarchy for Enterprise and IT Risk Managers」(エンタープライズ/ITリスクマネジャーにとってのリスク階層)によると、ERMの中心的な目的は、さまざまなビジネス部門およびIT部門が「事業運営リスク(システム障害、人為的要因、プロセスの不備、外的イベントなどに起因する損失リスク)に対するそれぞれの責任を理解すること」である。
これに関連する目標として、ビジネス/IT分野における事業継続、情報セキュリティ、コンプライアンス、個人情報などに対する脅威が、ビジネスパフォーマンスならびに長期的目標と優先課題の遂行にどのような悪影響を及ぼす可能性があるかについて、各部門のリーダーが定期的に話し合う体制を確立することが挙げられる。
企業のIT部門およびビジネス部門のリーダーたちは以前から、リスク管理に対しては分散型のアプローチよりも総合的なアプローチを採用する必要があると認識していた。2001年9月11日の同時多発テロや2005年8月に発生したハリケーン「カトリーナ」は、企業のITシステムへの深刻な被害が、重要なビジネスプロセスだけでなく、長期的な財務基盤および競争力にも悪影響を及ぼしかねないことを如実に示した。また、米連邦政府の取締当局や裁判所が、サーベンス・オクスリー法やHIPAA(米国における医療保険の相互運用性と説明責任に関する法令)などの情報セキュリティやデータ機密保護に関する法規制に違反した企業に対して何百万ドルもの罰金を科し始めたことも、企業にとって大きな警鐘となった。
しかし現実には、多くの企業はこれまでERMの導入をためらってきた。2007年2月にリスクアドバイザー企業のMarshとRisk and Insurance Management Society(RIMS)が共同スポンサーとなって、米国企業の501人のリスクマネジャー、CEOやCIOといった幹部、リスク関連業務担当者を対象に行った調査によると、自社にERMを本格的に導入したと答えたのは回答者の12%だった。これは2006年の調査のときよりも4%多い。
これはそれほど意外な結果ではない。孤立したサイロ型のプロセスからERMに移行するには、最初の段階で膨大な労力を必要とするのはいうまでもなく、企業文化を根本的に変更する必要もある。
「ビジネス部門のマネジャーたちは、リスクとセキュリティにかかわる決定の責任を取るのを嫌がっている」と指摘するのは、Gartnerの調査担当副社長、ポール・プロクター氏だ。しかも、ITマネジャーおよびビジネスマネジャーの多くは、全社的な視点に立たず、自分の部門内部の脅威にフォーカスする傾向があるという。
しかし少なくともビジネスマネジャーとITマネジャーは、時々互いに話し合いをするのに慣れている(例えば、サービスレベルについて話し合うなど)。これに対し、セキュリティやバックアップ用のシステムを導入、運用する現場スタッフが、これらのシステムによって守られたサービスを日常業務で利用しているビジネスマネジャーと話し合う機会はめったにない。またCIOをはじめとするIT幹部が、財務リスクや市場リスクに対処するリスク担当マネジャーと共同作業をする機会も皆無に近い。
リスク管理という観点からいえば、問題は両者が狭い枠の中で物事を考えていることだ。Navigant Consultingの事業継続手法担当ディレクター、マイケル・キーティング氏は、「リスクマネジャーは元来、戦略的な思考をするよりも安全策を重視するものだ」と指摘する。「一方、IT幹部は一般に、技術を投入することによって脅威に対処しようとするだけで、事業の目的や優先課題を考慮に入れない」と同氏は付け加える。
キーティング氏によると、このサイロ型アプローチの問題の1つは、個々の部門のスタッフがほかの部門で何をしているのか知らないために、それを利用できないことだという。「例えば、重要なアプリケーションが1時間以上停止することがないようにするために、IT部門が第2のデータセンターを構築することを決めたとする。これはその企業にとって、顧客に対する重要な訴求ポイントになる可能性もある。営業担当者は『当社では御社のビジネスのことを真剣に考えており、御社のニーズに常に応えられるようにするために、この投資を行ったのです』と顧客に言えるかもしれないのだ」と同氏は語る。
たとえ格付け機関によって自社の信用度が格下げされるというリスクがないとしても、競争および財務上の観点から企業がERMを導入すべき理由はたくさんある。
スイスの企業Birchtree Consultingの社長で、International Information Systems Security Certification Consortium(ISC2)の理事を務めるピーター・バーリック氏は、「ビジネスリスクに応じて投資の焦点を絞ることを可能にするようなガバナンスを持たずに、技術的なリスクにのみフォーカスしている企業が多い。これでは、リスクの軽減と防止のための投資が不十分になり、災害後のビジネスプロセスの復旧に時間がかかり過ぎる恐れがある。あるいは逆に、技術的リスクを重視するあまりに、ビジネス機会を逃す恐れもある」と指摘する。
ERMで最も重要なのは、社内の部門間のコミュニケーションとコラボレーションだ。プロアクティブかつ総合的な方法でリスクを評価し、それに対処するというチャレンジに対して、各部門はそれぞれの優先課題だけでなく、専門的な経験やノウハウを持ち寄ることが大切だ。
基礎がしっかりしたERM戦略は、長期的にビジネスにメリットをもたらす広範かつプロアクティブなソリューションに向けてビジネス部門とIT部門のリーダーが協力する機会を提供する。また、脅威を評価し、現実的なソリューションを策定する責任の所在──すなわち、自部門の業務が脅威にさらされているビジネスリーダーとITリーダーたち──も明確化される。
Gartnerのプロクター氏は、この問題を反語的に表現している──「リスクとセキュリティに取り組むに当たっては、あなたは誰に決定をしてもらいたいだろうか? ファイアウォールを管理する現場レベルの担当者だろうか?」
2回にわたって掲載する本記事の後半では、ERM戦略を実行する上でのチャレンジとERM導入がもたらす効果について述べる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[日本オラクル株式会社] ピンチをチャンスに変えたEPR製品は? 先行企業の導入事例3選 -
技術文書・技術解説
[日本オラクル株式会社] 無自覚なリスク 秘伝Excelファイルが監査の壁、不正・ミスの温床となる理由 -
製品資料
[日本オラクル株式会社] 戦略的経理の第一歩 失敗のない「脱Excel」を実現する秘訣とは? -
技術文書・技術解説
[日本オラクル株式会社] いまさら聞けないオンプレERPとクラウドERPの違い 最適な製品をどう見極める? -
事例
[株式会社ビザスク] 連結売上高が約2倍に成長、富士フイルムが実践した新規事業創出の戦略とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
3
「企業内サーバ環境の利用実態」に関するアンケート
-
4
「ノートPC派」は損をしている? Dellと考える“自作PC”のメリット
-
5
LINEヤフーはなぜ「社内の管理者」すら信用しないインフラを作ったのか
-
6
慶應義塾が「Notion」を選んだ理由 AI導入の盲点になる“情報のサイロ化”
-
7
生データを隠してデータ連携 KDDIが4000万人の顧客情報を安全に分析できた理由
-
8
IT製品の導入に関するアンケート「PC&デバイス」編
-
9
「データストレージの活用方法」に関するアンケート
-
10
新旧「Outlook」混在の恐怖を三星ダイヤモンド工業はどう乗り越えたか
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
3
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
4
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
5
システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
-
6
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
7
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
8
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
9
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー