2020/07/28
海外のレジリエンス調査研究ナナメ読み!
協力組織のBCPのチェック
次に図2は、外部のサービスプロバイダーにおける、事業継続に関わるような事象に対する準備状況をどのようにテストするかを尋ねた結果である(注4)。
上位2位は「質問票によるデューデリジェンス」(Due diligence questionnaire)と「サービスプロバイダーのBCPの要約をレビューする」(Review a summary of the service provider's BCP)となっている。ここで「デューデリジェンス」という用語は、一般には企業や資産の価値やリスクの評価という意味で用いられることが多いが、ここではより広い意味で、詳細な調査や状況の確認という意味で用いられていると思われる(注5)。3位には「独立した機関よる、内部監査の保証報告書」(Assurance report on controls by an independent party)(注6)が入っているが、これもコンプライアンスに関する調査だからこそ設けられている選択肢であろう。
なお、101件の回答があった「認定」(Certifications)については、具体的にどのような認定なのかは特に記載がない。BCPでcertificationと言えば、ISO22301による認証を連想された方も少なくないと思われるが、米国においてISO22301 による認証取得件数はさほど多くないので、情報セキュリティーに関する規格である ISO/IEC27001や、他のさまざまな認定制度によるものが混在していると考えられる(注7)。
今回紹介した報告書は、投資顧問業という特定の業種において、かつコンプライアンス担当者を対象とした調査結果に関するものであるため、回答にも業種や専門性が反映されたユニークな調査結果となっている。ユニーク過ぎて他の業種の方々には参考にならないと思われるかもしれないが、少なくとも銀行や証券、保険などの金融業界においては、日米の違いこそあれ、通じるものがあるのではないだろうか。
また、本稿ではBCPに関する部分のみを紹介させていただいたが、本報告書には他にも共通報告基準(Common Reporting Standard/CRS)、贈収賄防止、サイバーセキュリティー、データ保護などさまざまな観点からコンプライアンスへの取り組み状況を調査した結果がまとめられている。米国の金融業界で、コンプライアンスへの取り組みがどのように求められているのか、また実践されているかを知ることのできる資料として、利用価値が高いのではないかと思う。
■ 報告書本文の入手先(PDF 74ページ/約1.8MB)
https://www.investmentadviser.org/publications/investment-testing
注1)原文では次のような設問となっている:Which of the following does your BCP address? (check all that apply)
注2)「blackout」は「停電」と訳されることが多いが、ここでは停電(electrical outage)と別にblackoutと書かれているので、恐らく外部との間で通信ができなくなるような状態を指していると思われる。
注3)原文では次のような選択肢となっている:Transitioning of client assets to another firm in connection with winding down operations (i.e., dissolution)
注4)原文では次のような設問となっている:How do you test your critical third-party service providers’ readiness for a BCP event? (check all that apply)
注5)英語圏の事業継続に関する文献では、このような意味で「due diligence」という用語が使われることがある。
注6)外部に委託している業務に係る内部統制の状況を把握し、その有効性を評価したもので、一定の基準に基づいて公認会計士などが作成する。
注7)ISOによる2018年末の時点でのデータ(https://www.iso.org/the-iso-survey.html)によると、米国で ISO22301の認証を取得した組織は30しかない。ちなみに同データで日本の認証取得組織数は68、英国は290である。ISO/IEC27001に関しても、日本が5093、英国が2444なのに対して米国は911しかない。
- keyword
- BCP
海外のレジリエンス調査研究ナナメ読み!の他の記事
おすすめ記事
-
なぜ製品・サービスの根幹に関わる不正が相次ぐのか?
企業不正が後を絶たない。特に自動車業界が目立つ。燃費や排ガス検査に関連する不正は、2016年以降だけでも三菱自動車とスズキ、SUBARU、日産、マツダで発覚。2023年のダイハツに続き、今年の6月からのトヨタ、マツダ、ホンダ、スズキの認証不正が明らかになった。なぜ、企業は不正を犯すのか。経営学が専門の立命館大学准教授の中原翔氏に聞いた。
2024/11/20
-
-
リスク対策.com編集長が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2024/11/19
-
ランサム攻撃訓練の高度化でBCPを磨き上げる
大手生命保険会社の明治安田生命保険は、全社的サイバー訓練を強化・定期実施しています。ランサムウェア攻撃で引き起こされるシチュエーションを想定して課題を洗い出し、継続的な改善を行ってセキュリティー対策とBCPをブラッシュアップ。システムとネットワークが止まっても重要業務を継続できる態勢と仕組みの構築を目指します。
2024/11/17
-
-
セキュリティーを労働安全のごとく組織に根付かせる
エネルギープラント建設の日揮グループは、サイバーセキュリティーを組織文化に根付かせようと取り組んでいます。持ち株会社の日揮ホールディングスがITの運用ルールやセキュリティー活動を統括し、グループ全体にガバナンスを効かせる体制。守るべき情報と共有すべき情報が重なる建設業の特性を念頭に置き、人の意識に焦点をあてた対策を推し進めます。
2024/11/08
-
-
-
リスク対策.PROライト会員用ダウンロードページ
リスク対策.PROライト会員はこちらのページから最新号をダウンロードできます。
2024/11/05
-
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方