第一歩はオープン性と信頼関係
ERM――その潜在的効果を現実化する
企業の管理者とITマネジャーは、リスク評価に対する狭い“サイロ型”のアプローチを放棄し、全社を対象とした包括的なリスク管理フレームワークを採用すべきだ。
調査会社のGartnerは2008年4月の報告書「A Risk Hierarchy for Enterprise and IT Risk Managers」(企業管理者とITリスク管理者のためのリスク階層)で、「企業の管理者とITマネジャーは、リスク評価に対する狭い“サイロ型”のアプローチを放棄し、全社を対象とした包括的なリスク管理フレームワークを採用すべきだ。そして、あらゆるレベルのスタッフが、リスクに関連した自分の責任を明確に理解するようにしなければならない」とアドバイスしている。
もちろん、「言うはやすし、行うは難し」だ。
「エンタープライズリスク管理をためらう企業に警鐘」という記事で述べたように、多くの企業のビジネス部門とIT部門の責任者たちは、リスク管理に対して総合的なトップダウン方式のアプローチを採用することが重要だと認識するようになった。しかし多くの企業では、エンタープライズリスク管理(ERM)の配備は、まだ構想あるいは計画の段階にすぎない。本稿では現実的な視点に立ってERMの本質を探り、そのチャレンジと期待される成果について述べるとともに、導入の参考となるベストプラクティスを紹介する。
最初に、約5年間にわたってERMを実施しているSoutherncoの例を紹介しよう。投資家が所有する大手電力会社のSoutherncoでERMディレクターを務めるトッド・パーキンス氏は「顧客に奉仕する一方で規制当局と投資家の要求に応えるという当社の戦略においては、低いリスクプロファイルを維持することがで不可欠だ」と語る。
4つの州で事業を展開するSoutherncoにとって、「カトリーナ」のような巨大ハリケーンに頻繁に襲われることも重大なリスク要因となっている。「暴風雨などの災害に対する復旧プロセスは何十年も前から用意されており、非常に洗練されたものとなっている。われわれのERMプログラムは基本的に、このような手法を当社のほかの部門にまで広げることを目指した取り組みだ」とパーキンス氏は説明する。
どういった暴風雨復旧手法がSoutherncoのERM戦略に適用されたのかとの問いに対し、パーキンス氏は「最も重要なことは、適切な組織構造を構築し、責任を明確化し、リスクを保有しているのが誰かを全員が理解することだ」と答えた。
パーキンス氏はROI(投資収益率)の数字を示さなかったが、「事業リスクが危機的な状況になる前に、それを特定して対策を講じる上でERMが重要な役割を果たした」と強調した。例えば、ハリケーン「カトリーナ」の際には、Southerncoはダウンしたシステムの影響を最小限に抑えることができたという。「どのシステムを最初に復旧する必要があり、どの業務を優先すべきかということが、明確に分かっていたからだ」と同氏は話す。
さらにパーキンス氏は「ERMプロセスを実施することにより、経営幹部がフォーカスすべき広範な戦略問題と財務問題が明らかになる」と指摘する。
Southerncoでは、ERM戦略をマーケティングツールとしても活用しており、投資家、取り締まり当局、大口顧客に対して「当社は非常に安全であり、リスクプロファイルが非常に低い」ことを示す証拠としてERM戦略を提示している。
Southerncoの各業務部門および子会社のマネジャーたちは1年間を通じて、それぞれの部門における最大のリスクを特定し、(可能であれば)それを数値化する。そしてこの情報はERMグループに送られる。同グループには、IT、財務および各業務部門の上級マネジャーも含まれている。パーキンス氏によると、同グループは「親レベル」でデータの分析と優先順位付けを行い、将来的には「ビジネス部門の責任者ならびに取締役会が監督とガバナンスのために利用する総合的な企業リスクプロファイル」を開発する予定だという。
Navigant Consultingで事業継続管理手法を担当するディレクター、マイケル・キーティング氏によると、ERM戦略を成功させるには、異なるグループ間の相互関係が不可欠だという。例えば、特定のシステムの障害による影響を評価する場合、財務マネジャーは収益機会の喪失に注目するだろうし、監査人は情報漏えいを心配し、ビジネスマネジャーは生産性の低下に注目するだろう。個々のリスクがそれぞれ中程度と評価されたとしても、「それらを総合して考えれば、全体としてのリスクははるかに高くなる」とキーティング氏は指摘する。
アクションアイテム
キーティング氏によると、ERM戦略を策定するに当たり、ビジネス部門とIT部門の責任者は、「どこを目指すのか、そしてそこに到達する上での障害は何か」を示した3年ないし5年計画を作成する必要があるという。次に、それが技術的なリスク、市場に関係したリスクあるいは財務的なリスクなのかに応じて、これらの障害を分類する。「各カテゴリーのすべての項目をまとめて対処することによって、費用の節約などの付随的メリットが得られるケースも多い」と同氏は話す。
責任を明確にするだけでは不十分だ。それを適用しなければならない。「当社の顧客の中には、データ保持と事業継続に関するポリシーを策定したものの、誰もそれを守らなかったという企業もある。ペナルティーが設定されていなかったからだ」とキーティング氏は話す。
スイスに本社を置くBirchtree Consultingのピーター・バーリッチ氏は「数値上のリスク評価を重視し過ぎるのは良くない」とアドバイスする。「ほとんどのリスク計算は非常に低い発生率と高い影響度に基づいており、これは統計的に極めて不確実性が高いものになる。セキュリティ投資の優先順位を決める方がはるかに重要だ」
「適切な主要実績指標を選び出すことも忘れないように」とバーリッチ氏は続ける。「例えば、インシデント数の目標を設定すれば、インシデントが報告されなくなるのは明らかだ。インシデントがなくなるわけではない」
ITスタッフにとってリスク担当マネジャーや社内監査人は敵ではなく、潜在的な協力者だと感じられるようにすべきだ。「IT担当者の悪口を言うことでお金をもらう」社外監査人とは違い、社内監査人は「耳にしたことを何から何まで報告する必要はない」とキーティング氏は話す。「それに加え、社内監査人は影響力も持っている」と同氏は語る。「解決すべきIT問題があり、追加予算が必要だと彼らが言えば、取締役会も耳を傾けるはずだ」
もちろん、そういった有意義な対話を実現するのが難しいこともある。「ITマネジャーの中には、ビジネスリスクの用語を知らなかったり、リスク管理担当者とどのように話せばいいのか分からない人も多い。一方、多くのリスク担当マネジャーは、ITに対して気後れしている」とキーティング氏は指摘する。
しかし高いレベルのオープン性と信頼関係こそが、効果的なリスク管理を導入し、それを活用できるようなERM戦略の実現に向けた重要な第一歩なのだ。「ITマネジャーはリスク管理オフィスに気楽に電話し、“これこれのリスクが見つかった。それをカバーできる保険商品はないだろうか”とか、“こういった投資をした結果、この部分が非常に強くなったので、顧客や投資家にそのことを宣伝する必要がある”と言えるようでなければならない」(同氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[o9ソリューションズ・ジャパン株式会社] 「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略 -
製品資料
[o9ソリューションズ・ジャパン株式会社] 「サプライチェーン最適化」実践ガイド:効果的な意思決定を実現する秘訣とは? -
製品資料
[株式会社リンプレス] 非デジタル/IT人材を「自走するDX推進者」に変えるための育成ロードマップ -
市場調査・トレンド
[ワンアイルコンサルティング株式会社] AI時代の組織設計:「判断と責任」を人に残すための2つの原則とは? -
技術文書・技術解説
[ワンアイルコンサルティング株式会社] システムの保守がモダン化を阻む? 「変えない判断」から脱却する方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
1200万円のSaaS導入を回避 スギ薬局「運用費10万円」のAIエージェント構築術
-
2
「完璧な設計」なのに3000万円溶けた AWSの失敗事例から学ぶ3つの教訓
-
3
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
4
パナソニックが国内製造26拠点のERPを「SAP S/4HANA」に統一 アドオン7割削減
-
5
LLMの「過学習」、正しく説明している文章はどれ?
-
6
「AIバブル」は崩壊するのか? 熱狂の後に来る“尻拭い”と4つの防衛策
-
7
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
8
高額な「AI PC」を一般従業員も使えたら? 費用のハードルを一気に下げる方法
-
9
守るべきは「開発者のフロー状態」 AIによる生産性改善の6施策
-
10
「企業内サーバ環境の利用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
2
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
6
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
7
「人員を増やす」という選択肢はない 情シスが負の連鎖から抜け出すには?
-
8
Linuxのスキルを証明する“激推し”の認定資格はこれだ
-
9
「問題が深刻化しやすいプロジェクト管理」から脱却する方法とは?
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー