金融機関における経済安全保障対応は、制度上の届出に対応するだけで十分とは言えません。対応にあたっては、金融サービスが、どのシステム、外部委託先、データ、運用体制によって支えられているのかを把握し、リスクに応じて管理することが重要です。
本稿では、基幹インフラ制度への対応を起点に、金融機関が実務上整備すべき管理態勢と、リソースマッピングを活用した統合的な管理の考え方を解説します。
1.金融機関に求められる管理態勢とは
金融機関は、資金決済、金融仲介、市場取引、保険などの機能を通じて、企業活動や個人の生活を支えています。これらの機能が大きく損なわれれば、利用者への影響にとどまらず、金融市場や社会全体の混乱にも波及する可能性があります。
こうした重要性を踏まえ、経済安全保障推進法では、一定の要件を満たす事業者に対して、基幹インフラにかかわる設備の導入や維持管理の委託に際し、事前届出と審査を求めています。金融分野においても、指定を受けた事業者は、重要な機能を支える設備や委託関係について、制度に沿った対応を行う必要があります。実務上においては、どの設備や委託が制度の対象となるのかを把握し、変更が発生した際に適切に届出を行える体制を整備することが重要となります。
もっとも、経済安全保障の対応は、指定事業者だけに関係するものではありません。金融サービスの安定的な提供は、すべての金融機関に共通する重要な責務です。指定対象でない金融機関にとっても、基幹インフラ制度の考え方は、サイバーセキュリティや外部委託管理、サードパーティリスク管理を見直すうえで参考となります。
2.制度対応を通常業務へ定着させるための実務対応
基幹インフラ制度に対応する初期段階では、届出の実施そのものを目的とした個別対応が中心となるケースも少なくありませんでした。しかし、対応を継続していくなかで、金融機関では、制度対応を通常業務の一部として定着させる動きが進んでいます。
通常業務として定着させるためには、届出が必要となり得る変更を早期に把握できる仕組みが必要です。たとえば、システム開発、クラウド利用、調達、契約、外部委託管理といった既存プロセスのなかに、経済安全保障上の確認事項を組み込むことで、届出の漏れや遅延を防ぎやすくなります。また、契約条項、委託先情報、業務提供拠点などを継続的に管理できる体制を整えることも重要です。
対象範囲をどのように捉えるかも、実務上の重要な論点です。顧客向けの主要システムだけでなく、認証基盤、システム運用、監視機能など、サービス継続を支える周辺機能にも目を向ける必要があります。こうした視点は、制度対応を単独の業務としてではなく、金融サービスの安定的な提供を支える管理態勢を確認・強化する取組みとして位置付けるうえで有効です。
一方で、対応が特定の担当者や部門に依存すると、確認漏れ、判断のばらつき、証跡管理の負荷が生じやすくなります。制度対応を定常化するには、判断基準や確認手順を標準化し、関係部門が共通の情報を基に対応できる業務基盤を整備することが求められます。
また、届出内容の正確性を確保するには、金融機関内部の確認だけでは限界があります。委託先、再委託先、海外ベンダーなどから、必要な情報を適時かつ正確に取得できる関係を構築することが不可欠です。特に海外ベンダーについては、日本の法令・制度や監督当局の要請に対する理解に差が生じる場合があるため、説明や確認を継続的に行うことが重要です。
3.重要な金融サービスを支える構造を把握し、リスクベースの管理へ
経済安全保障対応を実効性あるものにするには、金融サービスを支える構造を把握することが出発点となります。そのための有効な手段がリソースマッピング(システム・委託先等の依存関係の可視化)です。これは、重要な業務やサービスが、どのシステム、データ、外部事業者、運用体制によって成り立っているのかを整理し、相互の関係を可視化する取組みです。
金融機関の業務は、単一のシステムや1社の委託先だけで完結するわけではありません。クラウドサービス、外部データ、決済ネットワーク、運用委託先など、複数のリソースが組み合わさることで機能しています。証券会社における取引・市場監視・リスク管理などの領域でも、外部サービスへの依存が高まっています。こうした依存関係を整理することで、どの機能が停止リスクに直結し、どの委託先を重点的に管理すべきかを判断しやすくなります。
リソースマッピングの目的は、単なる情報の棚卸しではありません。重要な機能を支えるリソースを可視化し、その重要度に応じて管理の優先順位を付けることにあります。これにより、すべての委託先を一律に管理するのではなく、影響度の高い対象に管理資源を集中させるリスクベースの対応が可能になります。
特に、海外ベンダーやクラウド事業者が重要な機能に関与する場合には、管理の一貫性が課題となります。海外本社の標準的な契約・運用ルールと、日本の制度や監督上の要請との間に差がある場合、部門ごとに個別対応を重ねるだけでは、台帳、評価、証跡、モニタリングが分散しやすくなります。
このような状況を避けるには、リソースマッピングで把握した依存関係を基に、サードパーティ台帳、契約要件、リスク評価、モニタリング、証跡管理をできる限り共通化することが有効です。経済安全保障対応、外部委託管理、サードパーティリスク管理を別々に運用するのではなく、金融サービスを支えるリソースを横断的に管理する視点が求められます。
経済安全保障対応は、単なる制度上の義務対応にとどまるものではありません。重要な金融サービスを安定的に提供するための管理基盤を見直す契機でもあります。リソースマッピングを起点に、依存関係を把握し、リスクに応じた統合管理へつなげることは、金融機関の実務対応力と経営基盤を高めるうえで重要です。
執筆・編集
KPMGコンサルティング
プリンシパル 津田 圭司
シニアマネジャー 岩﨑 勝教