IT変革力【第21回】
ソフトウェア障害と「ベンダーおとがめなしの法則」の将来
ITシステムの開発・運用は、すべての不具合を避けることが事実上不可能であるため、ベンダーが不具合の可能性をゼロにする義務を負わない「ベンダーおとがめなしの法則」がビジネス慣行となっています。しかし、ITシステムの規模の巨大化とともにその障害時の潜在リスクが増大し、さらには内部統制によるリスク管理の重要性が叫ばれる中、「ベンダーおとがめなしの法則」は今後も生き残るのでしょうか?
東京証券取引所が次世代ITシステムを公開入札にするそうです。
思えば2005年、東京証券取引所(以下東証と略す)は大きなITシステム障害を何度も引き起こしました。同年11月には株式売買システムの障害が発生しました。これはみずほフィナンシャルグループに続くITの社会インフラ事故としてマスコミ各社が大きく取り上げました。ソフトウェアの小さな不具合がITシステムの運用に重大な影響を与えたのが原因と言われています。さらに12月8日に発生した新規上場ジェイコム株の誤発注問題は、売買システムの不具合が原因で発生したことは記憶に新しいと思います。この時には異例の東証売買時間の短縮=売買の停止にまで発展しました。証券会社側の損失額があまりに大きいため、当事者である証券会社と東証の間で裁判沙汰が起きそうな気配があります。なお、売買システムの開発と運用はこれまで、ベンダーとして富士通が担当してきました。
さてここにきて東証は次世代システムを開発するにあたり、これまで国産ベンダーを事実上「指名入札」してきたことを改め、発注先を公開入札することに転換したと報じられています。このためこれまで東証から事実上締め出されていた外資系ベンダーの東証訪問が激しくなっています。
ITシステム障害における「ベンダーおとがめなしの法則」
東証とベンダーである富士通のサービス契約がどのような内容のものかは、外部に公開されていません。
しかし通常、ITシステムの開発・運用契約においては、ベンダーは障害に関して「最大限の努力義務」は負っているものの、不具合の可能性をゼロにする義務を負うとは記述されていません。
これはITシステムの性格上、すべての検証・テストケースを網羅することが事実上不可能であるため、重要なケースのみを検証するという一種の「許容範囲設計」という哲学にのっとって開発が行われているためだと考えられます。その結果、ITシステムとは製品上「不具合は避けられない」という常識が世界中にはびこり、一種のビジネス慣行にまでなりました。そして上述したように、契約上も「最大限の努力義務」という表現がまかり通っています。筆者はこれを「ベンダーおとがめなしの法則」と呼んでいます。
例えば今回取り上げた東証のITシステム障害においても、ベンダーの富士通に東証などから損害賠償請求などがなされた形跡はありません。せいぜい富士通の社長と担当役員の減給処分が発表され、「世間にご迷惑をおかけしました」という程度のベンダーの声明文が発表されているだけです。
今回の東証IT障害でも「ベンダーおとがめなしの法則」は生きていた訳です。
実際、幾つかの民間先進企業においては、開発と運用を長く委託しているベンダーに障害時に多少のペナルティを課している例はありますが、本格的な損害賠償や休業補償まで求めている例はほとんどありません。
東証が次世代ITシステムを公開入札にした意味
東証だけでなく日本の大手の金融機関やメーカーなどは、数社の特定ベンダーとの間で実質的にはお互いが持ちつ持たれつの事実上の指名入札=「系列取引」が行われてきました。これが一種のビジネス慣行になっていました。そして多くのベンダーも企業のITシステム部門もこの種のビジネス慣行に甘えていました。その結果、ベンダー側に「発注書に書いてないからテストを実施しなかった!」という信じられない御用聞きスタイルを生み出しました。
今回、東証が指名入札を行わず公開入札に踏み切ったのは、事実上の既存ベンダーに対する不信感の表明であると考えられます。
これによりITシステムの開発・運用契約における既存国産ベンダーの「最大限の努力義務」に対して、東証は「受け入れられない」と暗に不満を表明した訳ですね。
しかし、はたしてそれだけで事は収まるべき性格のものでしょうか?
確かに昔はベンダーの「最大限の努力義務」で収まる程度の小規模のITシステムが多かったのも事実です。しかし近年、ITシステムの規模の巨大化とともにその障害時の潜在リスクが飛躍的に増大しているということが、東証の障害を契機に各方面から指摘されています。
筆者は東証の姿勢はまだ不十分だと思っています。
J-SOX法の内部統制下、「ベンダーおとがめなしの法則」は許されるのか?
2007年4月から実質的な運用が始まるJ-SOX法下の内部統制運用においても、従来型の「ベンダーおとがめなしの法則」は生き残るのでしょうか?
筆者は基本的かつ重要なIT障害に関しては、「ベンダーおとがめなしの法則」はビジネス慣行として消えていくと見ています。東証の例で言えば、たとえ東証が誤発注時のテスト・検証をベンダーに要求しなかったとしても、ベンダーは自らの判断で基本的なテストを実行しなければならなくなるでしょう。これまでのベンダーの「御用聞きスタイル」は、次第に許されなくなります。重大なリスクに関わる基本的な機能に関しては、これは当然のことだと思います。これはリスク管理上の基本問題です。
今後はまず東証のような公開入札方式が相当程度、広まると考えられます。また契約内容においても「基本かつ重要なリスク」に関しては、ベンダーの責任が明確にされる方向が打ち出されると考えられます。21世紀には裁判所の判例も次第にそちらの方向に向かうと予想されます。内部統制重視の時代は、重大なリスクの洗い出しを促進しています。その時に新規上場ジェイコム株の誤発注問題のような「ITシステムの基礎的不具合」に、単なるベンダーの努力義務を課すだけでは極めて不十分です。このような誰も責任を明確にしないあいまいな状況は社会的に許されなくなると考えられます。現在では設計技法としてEA、運用技法としてITILなどの手法が進化しています。そうなれば説明責任上、言い訳ができません。
「ベンダーおとがめなしの法則」は、リスク上はそれほど障害の影響が大きくない、いわば端々のIT障害に対してのみ生き残るでしょう。
開発・運用技法が進み、内部統制によるリスク管理の重要性が叫ばれる中、「ベンダーおとがめなしの法則」は次第に消えていく運命にあります。これはWeb2.0的ではないということなのでしょうか。
(野村総合研究所 社会ITマネジメントコンサルティング部 上席研究員 山崎秀夫)
Copyright © ITmedia, Inc. All Rights Reserved.
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー