{{item.title}}
{{item.text}}
{{item.text}}
2024年10月4日に金融庁が公表した「金融分野におけるサイバーセキュリティに関するガイドライン(サイバーセキュリティガイドライン)」では、監督指針において原則的な記載にとどまっていたサイバーセキュリティ管理の着眼点が具体化されました。本ガイドラインへの対応においては、サイバーセキュリティリスクをビジネス上のトップリスクと捉えて体制を整備し、計画を立て、全社的に取り組むことが重要です。そのための最初のステップは、本ガイドラインの示す点と実態とのギャップや課題を明確にし、計画的に改善することです。
PwC Japan有限責任監査法人は、金融機関が現状と課題を客観的に把握できるよう、「金融分野におけるサイバーセキュリティに関するガイドライン」に基づく評価・監査を支援します。
サイバーセキュリティガイドラインとは、金融機関がサイバー攻撃の脅威と脆弱性に対応する上で必要なポイントが示されたもので、金融サービスの安心安全とレジリエンスを顧客や社会に提供することを目的として金融庁より策定されました。サイバーの脅威に国境はないことから、サイバーセキュリティガイドラインでは「CRI Profile(米国Cyber Risk Instituteによるサイバーセキュリティ評価ツール)」などの海外の動向が強く意識されており、国内の金融機関に対してもグローバル水準が求められていると言えます。
本ガイドラインへの対応、すなわち高度化するサイバー脅威への対応は、単年度で終えられるものではなく、中長期的かつ継続的な投資と経営陣のリスク認識が求められます。専門家の視点からの客観性のある第三者評価あるいは監査を通じて、経営陣が人的・組織的・技術的な課題を正しく識別し組織全体で問題意識を醸成すること、つまりサイバーセキュリティ対策への経営層のコミットメントが必要不可欠です。
図表1:サイバーセキュリティガイドラインの全体構成
本ガイドラインでは、金融機関等がサイバーセキュリティ対策に向き合う姿勢として以下のような点が求められています。
図表2:ガイドラインで示されている着眼点
サイバーセキュリティガイドラインは、各社の経営環境やリスク特性に応じた対応を求めています。ガイドラインの項目は多岐にわたり、金融機関は業務やシステムも多数保有しています。こうした中で短期間に改善を目指すと形式的な対応にとどまってしまい、実質的なリスク低減につながらないおそれがあります。
特に、完了期日ありきでの改善対応は、インターネット上のシステムのみを対象とした対応に限定されたり、形だけの文書整備や態勢構築が目的化し、運用や実効性が伴わない結果を招きがちです。そのため、自社にとって影響の大きいリスクは何か、どこから手を打つべきかを把握し、明確にした上で、計画的にPDCAを回しながら改善・高度化していくことが重要です。
PwC Japan有限責任監査法人では、金融機関の1線または2線部門向けの支援として金融庁サイバーセキュリティガイドラインへの対応状況について客観的なアセスメントを行い、課題の識別と提言を行います。必要に応じてアクションプラン案の策定や、管理体制の改善・高度化といった各種支援の提供も可能です。
また、3線部門に対しては監査支援(アウトソース、コソース含む)として、監査計画の策定、監査手続きの実施、リスクを踏まえた監査結果の取りまとめなどの支援を行います。
| 支援概要 | ヒアリング、関連資料の閲覧、実装状況の調査等を通じたアセスメントにより、サイバーセキュリティガイドラインへの対応状況を確認し、課題やリスクを取りまとめた報告書を提供します。必要に応じて課題改善に向けたアクションプラン案を含めたり、後続の改善・高度化支援も可能です。 |
| 主な支援対象 |
|
| アプローチ例 | 1. 概要把握 現在のセキュリティ対策状況や管理体制・ルールの現状を踏まえたセルフチェックの結果等を確認し、概況把握及びセキュリティに係る課題・リスクの仮設を検討する。またレビュー実施時の確認ポイントを整理する。 2. アセスメント 資料閲覧やインタビューにより金融庁サイバーGLと金融機関の対応状況を検証し、未充足事項の明確化と課題・リスクを識別・整理する。(金融機関のセルフチェックも必要に応じて活用) 3. アクションプラン案(改善提言案)の策定 セキュリティに係る課題・リスクをもとにサイバーセキュリティ管理態勢の改善・高度化に向けた取り組み内容等のディスカッションを行う。 4. 改善・高度化に向けた施策の推進(後続ご支援) アクションプラン案をもとにした具体的なロードマップ、改善・高度化計画の作成、サイバーセキュリティ専門部署の立ち上げ、規程・プロセス類整備等の並走支援など |
| 想定アウトプット |
|
| 支援概要 | コソースまたはアウトソースとして、サイバーセキュリティガイドラインに係る監査計画の策定から監査手続きの実施、リスクを踏まえた監査結果の取りまとめを支援します。監査の目的やリスク認識に応じて、監査対象システムや範囲も要望を踏まえた柔軟な設定が可能です。システム実装値の適切性を評価するサイバーハイジーン監査もセットで提供可能です。 |
| 主な支援対象 |
|
| アプローチ例 | 1.概要把握 現在のセキュリティ対策状況や管理体制・ルールの現状を踏まえたセルフチェックの結果等を確認し、概況把握およびセキュリティに係る課題・リスクを検討する。またレビュー実施時の確認ポイントを整理する。 2.監査計画策定 3.監査手続きの実施 4.監査結果取りまとめ |
| 想定アウトプット |
|
なお、第三者評価および監査支援では、組織の状況や目的に合わせたアプローチの提案が可能です。本ガイドラインは、多くの金融機関および金融機関に対するサービス提供企業において有益なものですが、形式ではなく実質的なリスク対応が求められます。そのため、その時々の脅威や組織が抱える脆弱な領域、仮説課題などを踏まえ、目的に応じた評価・監査を実施することが重要であり、結果として効果的な改善と成熟度の高い組織を目指すことにつながります。
{{item.text}}
{{item.text}}
{{item.text}}
{{item.text}}