• 会員限定
  • 2026/06/25 掲載

金融庁準拠だけでは「サイバー防衛」は大変?新評価基準「CRI Profile」が役立つワケ

会員(無料)になると、いいね!でマイページに保存できます。
金融機関のサイバー態勢を「測って、比較して、目標を置く」にはどんな枠組みが必要か。本稿では、その解決策として海外で関心が高まる「CRI Profile(シーアールアイ・プロファイル:Cyber Risk Instituteが策定したサイバーセキュリティプロファイル)」に注目する。まずは同フレームワークを構成する「3つの部品」を紐解き、評価の構造を解説し。そのうえで、金融庁ガイドラインなどの国内ルールとどう「接続」し、実務の「3つの評価軸」へ落とし込むべきかを提示していく。単なる「点検」から脱却し、経営陣の“投資判断”を引き出すための実践的なアプローチを見ていこう。
執筆:EYストラテジー・アンド・コンサルティング パートナー 小川 真毅

EYストラテジー・アンド・コンサルティング パートナー 小川 真毅

EYストラテジー・アンド・コンサルティング株式会社 金融サービス テクノロジー・コンサルティング パートナー 小川 真毅
サイバーセキュリティ業界で24年以上の業務経験を有する。セキュリティエンジニアとしてさまざまなソリューションの設計から導入、運用を数多く経験後、複数の外資系大手IT企業やグローバルファームにてサイバーセキュリティ事業の立ち上げや事業責任者を歴任。EYストラテジー・アンド・コンサルティングでは主に金融業界向けのサイバーセキュリティ・コンサルティング組織リーダーとして事業を推進している。保有する専門資格にCISSP、CISA、CISM、CBCI、CCSK、PMPなど。経営学修士(MBA)。

  執筆:EYストラテジー・アンド・コンサルティング テクノロジー・コンサルティングシニアマネージャー鈴木友也

EYストラテジー・アンド・コンサルティング テクノロジー・コンサルティングシニアマネージャー鈴木友也

大手Sier、コンサルティングファームを経て現職。金融機関を中心に、サイバーセキュリティ、ITリスク管理に関する評価・高度化支援に従事。 金融機関向けサイバーセキュリティコンサルティングのチームに所属し、第三者評価サービスをリード。 CRI Profileをはじめ、FFIEC CAT、金融庁サイバーセキュリティガイドライン等、多様なフレームワークを用いた大手金融機関に対する第三者評価の豊富な経験を有する。 専門資格として、情報安全確保支援士、ITストラテジスト、プロジェクトマネージャ、システムアーキテクト、ITサービスマネージャ等の情報処理技術者に関する資格に加え、銀行業務検定も複数保有。

photo
CRI Profile の構造と評価方法、注意点について詳しく見ていこう
(Photo/Shutterstock.com)

国内ガイドラインでは限界?なぜ今、CRI Profileが必要に?

 金融庁ガイドラインやFISC安全対策基準などの国内枠組み(以下、国内枠組み)は「何を求めるか」を示す点で強い。

 しかし「測る」という観点では、証跡整備が目的化しやすく、検知・対応・復旧といった実効性の説明まで踏み込めないことがある。また、金融庁ガイドラインは「要求事項」、FISCは「具体策」というように抽象度が異なるため、両者を対応づけたうえで「自社にとって十分な水準」を定義しないと、どこまでを充足と捉えるかは個社判断になり、さらに同業比較や目標水準の設定が難しい。

 一方、海外(特に米国)では、対策の有無だけでなく運用の体系化・定着度・継続改善まで含めて段階評価し、現状把握、ピア(同業他社)比較、目標設定、改善ロードマップを一貫させるアプローチが監督対話の中でも活用されてきたとされる。こうした潮流の中で、従来広く利用されてきたFFIEC CATの廃止を契機に、代替候補としてCRI Profileが注目されるようになった、という流れがある。

 重要なのは、成熟度評価が「格付け」のためではなく、経営が意思決定するための共通言語になり得る点だ。つまり、測定結果を経営言語へ翻訳し、優先順位(投資判断)や危機対応の設計に落とすために、成熟度という物差しが必要になることが多い。

 例として、単にログを取得している状態と、ログを取得し定義された条件でログを監視している状態では、「統制がある」点では同じだが「有効に機能している」という点では差が生まれる。
編集部おすすめ動画

“現場負担”を劇的に下げる?評価を現実的にする3つの部品

 CRI Profileは、金融セクター向けに設計されたテクノロジー/サイバーセキュリティ統制のフレームワークであり、NIST CSFを基盤としつつ、金融機関で重要度の高い論点に対応するよう拡張されている。まず全体を理解するには、CRI Profileを次の「3つの部品」に分けて捉えるのが分かりやすい。

この続きは
会員限定(完全無料)です

ここから先は「ビジネス+IT」会員に登録された方のみ、ご覧いただけます。

今すぐビジネス+IT会員に
ご登録ください。

すべて無料!今日から使える、
仕事に役立つ情報満載!

  • ここでしか見られない

    2万本超のオリジナル記事・動画・資料が見放題!

  • 完全無料

    登録料・月額料なし、完全無料で使い放題!

  • トレンドを聞いて学ぶ

    年間1000本超の厳選セミナーに参加し放題!

  • 興味関心のみ厳選

    トピック(タグ)をフォローして自動収集!

【次ページ】なぜCRI Profileなら“経営陣”を動かせる?評価を分ける“3つの軸”
関連タグ タグをフォローすると最新情報が表示されます
あなたの投稿

    PR

    PR

    PR

処理に失敗しました

投稿したコメントを
削除しますか?

あなたの投稿コメント編集

通報

このコメントについて、
問題の詳細をお知らせください。

ビジネス+ITルール違反についてはこちらをご覧ください。

通報

報告が完了しました

コメントを投稿することにより自身の基本情報
本メディアサイトに公開されます

基本情報公開時のサンプル画像
報告が完了しました

」さんのブロックを解除しますか?

ブロックを解除するとお互いにフォローすることができるようになります。

ブロック

さんはあなたをフォローしたりあなたのコメントにいいねできなくなります。また、さんからの通知は表示されなくなります。

さんをブロックしますか?

ブロック

ブロックが完了しました

ブロック解除

ブロック解除が完了しました

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

ユーザーをフォローすることにより自身の基本情報
お相手に公開されます

基本情報公開時のサンプル画像