オールハザード型BCPがもたらす組織変革
第41回:内部監査が難しくなってきた理由
林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
2026/01/13
企業を変えるBCP
林田 朋之
北海道大学大学院修了後、富士通を経て、米シスコシステムズ入社。独立コンサルタントとして企業の IT、情報セキュリティー、危機管理、自然災害、新型インフルエンザ等の BCPコンサルティング業務に携わる。現在はプリンシプル BCP 研究所所長として企業のコンサルティング業務や講演活動を展開。著書に「マルチメディアATMの展望」(日経BP社)など。
大きな地震が発生するたび、経営者は会社の危機管理や BCP が確かなものなのかを担当者に確認し、備蓄の数量不足や BCP 訓練の遅延に神経を尖らせます。
通常、経営者はBCPのような経営管理項目の内容について毎年内部監査報告を受けているにも関わらず、地震発生のニュースを聞くたびに過敏に反応します。彼らのこうした行動を見聞きすると、内部監査は本当に意味を持っているのかと疑念が沸きます。
実際、多くの内部監査は「木を見て森を見ず」の形骸化が進行し、全体像がぼやけた局所的な指摘と改善によって流されていく、そんな状態ではないでしょうか。
近年、首都直下地震、南海トラフ地震、富士山噴火降灰など近い将来予想される連続災害に加え、サイバー攻撃による企業活動全体の停滞がクローズアップ。さらに企業は、地政学的リスクや複合的な危機、未知のリスクへの対応を余儀なくされています。
ゆえに企業はサイバーセキュリティBCPやオールハザード型BCPの導入へ意識を向けますが、これらの新しいタイプのBCPも当然ながら内部監査を実施しなければなりません。しかしそこには、従来のBCP監査の考え方や手法が通用しない、まったく新たな監査指針が”内包”されていることをご存じでしょうか。
ここでは、国際標準になっているNIST(米国国立標準技術研究所)が策定した CSF 2.0(Cybersecurity Framework:サイバーセキュリティフレームワーク、以下CSF)をベースに、サイバーセキュリティをBCPに統合する手法を前提とします。
CSFでは「Core」「Tier」「Profile」という三つの構造により、サイバーセキュリティで要求されるさまざまな機能ごとに現在の立ち位置と目標の設定を行い、BCPとして災害対策本部運営の一部に組み込まれます。
ここで内部監査として注目する機能が「Tier」と「Profile」です。Tierは成熟度評価と呼ばれ、以下のような4段階で構成・定義されています。
この考え方においては、サイバーセキュリティで要求される130を超える業務機能単位で目標への達成度、現行の整備状況や成熟度を自ら理解するために、望ましい段階への進捗評価がサイバーセキュリティBCPの内部構造に組み入れられます。内部監査はこれらを利用することになるのです。
従来の内部監査は「適合性」と「有効性」を焦点に当該年度で監査対象の枠組みが決められ、その範囲で監査が行われました。しかしこのサイバーセキュリティBCPの内部監査では、業務(Profile)全プロセスに対し網羅的に目標への進捗評価が継続し、成熟度(Tier)が加わります。
さらにサイバーセキュリティBCP訓練では、司令塔となるインシデント・コマンダーの能力判定として以下のようなKPIが設定され評価対象となります。
企業を変えるBCPの他の記事
おすすめ記事
失われた危機意識を取り戻す災害図上訓練で自分ごと化 ミツバ
どのメーカー系列にも属さず、複数の自動車メーカーや1次サプライヤーに四輪と二輪用の電装部品を供給する独立系のサプライヤーであるミツバ(群馬県桐生市、日野貞実代表取締役社長)。近年、過去に考えられた災害対策が、途絶えつつあった。同社では“自分ごと化”で従業員の危機意識を高めるため、災害図上訓練を実施。参加者の意欲が高まり、対策用の新たな要望が集まるなど、確実な手応えを感じている。
2026/05/26
中澤・木村が斬る!今週のニュース解説
毎週火曜日(平日のみ)朝9時~、リスク対策.com編集長 中澤幸介と兵庫県立大学教授 木村玲欧氏(心理学・危機管理学)が今週注目のニュースを短く、わかりやすく解説します。
2026/05/26
顧客の安全と安心をAIと人のアシスタンスサービスで追求
JTBグローバルアシスタンス(東京都千代田区)は、渡航先でのけがや荷物の紛失、言語の壁など、海外旅行に関わるトラブルを包括的にサポートしてきた。昨今では地政学リスクの高まりに応じ、自社の危機管理ソリューションを生かした出張者や駐在員の安全確保にも注力している。創業35年を機に、AIと人間、それぞれの長所を組み合わせたハイブリッド型サービスの展開を目指す。混沌(こんとん)とした時代の中、海外旅行に伴うリスクを低下させ、旅行者の安全をどのように確保するのか。鈴木章敬代表取締役社長に話を聞いた。
2026/05/19
※スパム投稿防止のためコメントは編集部の承認制となっておりますが、いただいたコメントは原則、すべて掲載いたします。
※個人情報は入力しないようご注意ください。
» パスワードをお忘れの方