Skip to main content

読み込み中です

      本連載は、2026年9月より中央経済社Digitalに連載された記事の転載となります。以下の文章は原則連載時のままとし、場合によって若干の補足・修正を加えて掲載しています。

      経営リスクの拡大、データ活用の現実化およびデータ活用の要請

      法務・コンプライアンス部門には、個別案件への対応に加え、部門や案件を横断してリスクの集中や変化を把握する役割が求められつつあります。その背景として、法務・コンプライアンス部門を取り巻く3つの環境変化に着目します。規制の強化とリスク領域の拡大により、部門やサプライチェーンを横断してリスクを把握する必要性が高まり、生成AI等の技術革新が、こうした横断分析を現実的なものにしつつあります。また、規制・執行当局が、分析結果を判断・是正・検証へつなげ、制度の実効性を説明することを重視するようになっている傾向がみられます。



      1.法務・コンプライアンスリスクが経営リスクに

      法務・コンプライアンスリスクが経営リスクとなる場面には、制裁の重大化、市場アクセス・取引継続の制約、サプライチェーン上の問題の波及などがあります。

      2026年8月時点で、欧州連合(EU)では、「企業持続可能性デューデリジェンス指令(Corporate Sustainability Due Diligence Directive:CSDDD)」「EU反腐敗指令(指令(EU)2026/1021)」「一般データ保護規則(General Data Protection Regulation:GDPR)」「人工知能規則(Artificial Intelligence Act:AI Act)」など、企業の売上高等を基礎に制裁金の上限を定める法令や、加盟国にそのような制裁制度の整備を求める法令があります。

      法令違反が企業財務に重大な影響を及ぼし得る領域は、データ保護、AI、デジタルサービス、消費者保護、人権・環境、腐敗防止へと広がっています。これらには域外適用される法規制もあり、影響を受ける日本企業も少なくありません。

      また、影響は金銭的制裁に限りません。「EU強制労働製品禁止規則」や米国の「ウイグル強制労働防止法」は、サプライチェーン上の強制労働リスクを、製品の市場投入や輸入の可否に結び付けています。さらに同様の法規制が、他の国でも整備されつつあります。

      人権・環境デューデリジェンスでは、リスクの所在も、取引先、製造拠点、原材料、上流サプライヤーへ広がります。直接の規制対象でない企業でも、対象企業によるデューデリジェンスを通じて情報提供や改善を求められ、対応できなければ、調達先の選定や契約更新に影響し、結果としてサプライチェーンから除外される可能性があります。

      以上から、法務・コンプライアンスリスクは、企業財務、市場アクセス、取引継続、サプライチェーンの安定性を直接左右する経営リスクとして捉える必要があります。

      2.技術革新による法務コンプライアンスデータ活用の現実化

      リスク領域が広がり、関連情報が部門やシステム、サプライチェーンに分散する一方、生成AI等の技術革新により、こうした大量の文書やデータから必要な論点を抽出し、横断的に分析することが現実的になりつつあります。生成AIの利用範囲は、検索、翻訳、文案作成に加え、契約レビュー、社内基準との照合、相談内容の整理、案件の振分けへと広がっています。

      ただし、こうした活用を安定して行うためには、データ活用の対象となるデータ(AIに入力・参照させるデータ等)を適切に管理する必要があります。技術革新は、法務コンプライアンスデータを安全かつ継続的に活用できる状態へ整える重要性を高めています。

      3.コンプライアンスの実効性をデータで示す要請

      加えて、コンプライアンスの仕組みが実際に機能していることを、データに基づいて説明する必要性が高まっています。企業には、法令やガイダンスに基づき、リスクの把握から調査・判断、是正、有効性の確認までを追跡し、事後に説明できる状態を整えることが求められています。

      データに基づく分析そのものが評価項目として明示的に求められるガイダンスも存在します。また、特定の分析手法が明示的に要求されてはいないものの、制度の運用や対応実績を立証するために、データの記録・検証が実務上必要となる場合もあります。

      前者の例が、米国司法省の2024年版「企業コンプライアンス・プログラム評価(Evaluation of Corporate Compliance Programs:ECCP)」です。これは米国司法省刑事局が、企業犯罪の捜査・処分に際して、企業のコンプライアンス・プログラムが実際に有効に機能しているかを評価する基準であり、企業に直接義務を課す法令ではありませんが、企業のコンプライアンス・プログラムを評価する際の指標として一般的に参照されるものです。部門横断の業務データへ継続的にアクセスしているか、通報・調査結果から不正のパターンやレッドフラグを分析しているか、第三者リスクの評価に利用可能なデータを活用しているかを明示的に確認しています。

      後者の例として、EU反腐敗指令等があります。EU反腐敗指令は、特定のデータに基づく分析を企業に直接求めるものではありません。ただし、腐敗防止のための有効な内部統制、犯罪の発見後に迅速な自主開示と是正を行ったこと等を、制裁等の減軽事情として扱い得るとしています。そのため、これらを事後的に主張するには、リスク評価、通報・調査、是正措置などが実際に行われたことを、記録によって裏付けられる状態にしておくことが実務上重要です。

      また、CSDDDも、データに基づく分析の方法を直接指定する制度ではありませんが、受け付けた苦情に個別に対応するだけでなく、その情報を人権・環境等リスク評価に折り込んだうえで、予防・軽減・是正(必要に応じた取引見直しを含む)などの措置を講じ、適切に開示することを求めています。この運用には、苦情の内容を対象となる取引先・拠点・製品と結び付け、調査結果、是正措置、その後の対応状況まで追跡できるデータの記録が必要になります。

      製品単位としては、EUの「持続可能な製品のためのエコデザイン規則(Ecodesign for Sustainable Products Regulation:ESPR)」が定める「デジタル製品パスポート(Digital Product Passport:DPP)」があります。DPPは、リスク分析の仕組みではなく、製品の持続可能性・循環性等に関する情報を構造化し、共有・検証することを目的としています。データキャリアと一意の製品識別子、情報へのアクセス権、情報を追加・変更・更新する権限などを管理することで、企業が製品情報や法令適合を示し、取引先や当局と信頼できる情報を共有する仕組みです。

      本稿で挙げた制度・ガイダンスをみると、コンプライアンス領域におけるデータの役割は、リスクや異常の発見・分析にとどまりません。把握した情報を調査・判断・是正へつなげ、その経過や結果、法令適合に関する情報を記録し、共有・検証できる状態にしておくことも重要です。法務コンプライアンスデータマネジメントは、こうした分析と証跡管理の双方を、個別の作業ではなく一連の業務として支える基盤となります。

      4.まとめ

      法務・コンプライアンスリスクは、企業財務、市場アクセス、取引継続、サプライチェーンの安定性を左右する経営リスクへと広がっています。そのため、個別案件への対応に加え、部門やサプライチェーンを横断してリスクを把握する重要性が高まっています。

      生成AI等による横断分析が現実的になる一方、その活用には、信頼できるデータと利用条件の管理が欠かせません。また、リスクの把握から判断・是正までを記録し、コンプライアンスの実効性を説明できる状態を整えることも重要です。


      中央経済社Digital 2026年9月24日掲載(一部加筆・修正しています)。この記事の掲載については、中央経済社の許諾を得ています。無断での複写・転載は禁じます。

      執筆者

      KPMGコンサルティング
      Regulation & Sustainability Intelligence
      シニアマネジャー 荒尾 宗明
      マネジャー 吉田 愛子

      Data Analytics & Data Management
      アソシエイトパートナー 安田 壮一
      シニアマネジャー 土田 俊輔
      マネジャー 大野 発


      【アンケートご協力のお願い】
      企業の法務・コンプライアンスの取組みに関する調査

      KPMGコンサルティングでは、「企業の法務・コンプライアンスの取組みに関する調査(法務・コンプライアンスリスクサーベイ)」を実施しています。企業の法務・コンプライアンス機能について、組織体制、業務高度化、テクノロジー活用、経営・事業への関与、ESG・人権・AI等への対応状況を把握し、今後求められる法務機能のあり方を分析することを目的としています。

      ご回答内容は、個人や企業名が特定できる形では公開されません。また、ご回答いただいた企業には、完成後に調査結果レポートを送付させていただきます。

      • 回答フォーム:https://fs.nikkei-r.co.jp/b/1757/lcsurvey
      • 回答時間:20~30分程度
      • 回答期限:2026年10月30日(金)
      • 調査実施:KPMGコンサルティング株式会社(調査委託:株式会社日経リサーチ)
      • 本アンケートに関するお問い合わせ:
        JP-FMKC-LegalCompliance@jp.kpmg.com

      「経営リスクに対応する法務コンプライアンスデータ活用」

      法務コンプライアンスデータがもたらす価値や活用方法、データマネジメントの導入ステップ等を今後6回に分けて解説します。

      企業の法務機能の高度化、グローバル規制対応、知的財産管理、人権リスク対応など、複雑化・多様化するリスクに対して包括的なソリューションを提供します。

      デジタルトランスフォーメーションやグローバル化、ESG/SDGsへの対応など変化する法務・コンプライアンスリスクについて、最新の情報と知見を提供します。

      お問合せ

      お問合せフォームより送信いただいた内容は、確認でき次第回答いたします。

      blue

      KPMGコンサルティング

      戦略策定、組織・人事マネジメント、デジタルトランスフォーメーション、ガバナンス、リスクマネジメントなどの専門知識と豊富な経験から、幅広いコンサルティングサービスを提供しています。

      Japanese alt text: KPMGコンサルティング