- 2026/10/06 06:30 掲載
【金融庁が警鐘】相次ぐ「情報漏えい」…AI攻撃が爆速化する前に銀行が今やるべきこと(2/2)
効率化の代償…システム共同化のリスクとは
ITレジリエンスを強化する上で、ITガバナンスと経営リソースの配分は不可避の要素です。地域銀行におけるITコストの割合を見ると、「保守・維持(基幹系システム以外の周辺・サブシステム)」が34.4%、「保守・維持(基幹系システム)」が22.8%を占める一方、「新規開発(前向き)」は14.8%にとどまります。
限られたリソースを競争領域へ振り向けるため、システムの共同化を進める動きもみられ、地域銀行における共同センターの利用率はすでに9割を超えています。一方、システムの共同化では、障害が生じた際の影響の拡大、開発スキルの低下、開発自由度の低下といったリスクも指摘されています。
“復旧”を誰が決めるか、サードパーティーリスク管理の新常識
金融機関の業務が多様化し、サービス提供者や連携先などサードパーティーへの依存が深まる中、サードパーティーリスク管理(TPCRM)の強化も喫緊の課題となっています。2025年12月、バーゼル銀行監督委員会は「健全なサードパーティーリスク管理のための諸原則」を公表。この中では、調達から契約終了時の出口戦略に至るライフサイクル全体を通じたリスク管理の枠組みが示されています。
金融庁の委託調査によると、欧米の主要金融機関では、すべてのサードパーティーを網羅的に管理した上で、全体の1~10%程度を「重要なサードパーティー」に指定し、リソースを重点配分するリスクベースのアプローチが採用されています。
また、アタックサーフェスマネジメント(ASM)ツールなどを活用し、脆弱性を常時監視する継続的モニタリングも行われています。日本の金融機関においても、従来の形式的なチェックリストへの回答確認から脱却し、ライフサイクル全体を通じた動的なリスク監視への移行が求められています。
パブリッククラウドの障害時には、オンプレミス環境と異なり、クラウド事業者が一斉に公表する技術的な情報に基づき対応することになります。机上演習を通じて、自社の意思決定に必要な情報がいつ誰から得られるかを確認し、代替サイトへの切り替え判断などの手順を事前に検証しておくことが、実効性のあるコンティンジェンシープランの整備につながります。
インシデントの発生を前提に業務を継続し、早期復旧を目指すオペレーショナル・レジリエンスの観点から、金融庁はパブリッククラウドサービス事業者と合同でクラウド演習を実施しています。
今やシステム障害やサイバーリスクは、経営そのものを揺るがすリスクです。経営陣には、現場任せにせず戦略的なリソース配分を主導し、自律的なガバナンスと新時代のITレジリエンスを確立することが求められています。
金融セキュリティのおすすめコンテンツ
PR
PR
PR