変化は誰をも待たない:規制変更管理の指針

『The Signal』は、リスクとコンプライアンスに影響を与えるニュースや出来事をアーチャーが毎月取り上げる番組です。各エピソードでは、注目すべき話題をまとめ、見出しの背後にある本質に迫ることで、組織がリスク、義務、そして変化をどのように管理しているかを明らかにします。

今月、4つの事例が、規制変更管理における根本的な課題の共通点を浮き彫りにしています。

規制の期限が延期された。金融安定担当の責任者が、AIやサードパーティに起因するシステミックリスクについて警告を発した。あるベンダーでの情報漏洩が、影響を受けた組織に対して数か月間公表されなかった。そして、プライバシー担当チームには、人員を削減したまま、加速する変化に対応することが求められている。

それぞれの物語。それぞれのリスク。しかし、一つだけ共通するパターンがある。それは、変化が誰のコンプライアンス・スケジュールも待ってはくれなかったということだ。

何かが起こった時点と、プログラムがそれに追いつくまでの間に生じるギャップこそが、エクスポージャーの発生源である。


シグナル 01:規制の変更は止まることがない

何が起きたのか

8月2日、EU AI法の第50条に定められた透明性に関する規則が施行され、AIとのやり取りに関する開示、合成コンテンツの表示、ディープフェイクの特定に関する要件が導入された。また、同日、AIオフィスの執行権限も発効し、監督の新たな段階が始まった。

しかし、その3週間前、状況は一変していた。

AIに関する「デジタル・オムニバス法」は7月8日に署名され、7月27日に発効した。これにより、高リスクAIシステムに関するいくつかの期限が変更され、最も重要な要件の一部は2027年12月および2028年8月まで延期された。

予定通りに履行された義務もあれば、そうでなかったものもあった。

これが、規制変更の管理における課題です。コンプライアンスカレンダーに、変化し続ける規制に対して依然として1つの確定した日付が記載されていると、すぐに情報が古くなってしまいます。

そして、これはEU AI法に限ったことではありません。法律や規制が一度だけ変更されることはめったにありません。立法プロセスが各段階を経て進み、規制当局がガイダンスを発表し、施行上の期待が具体化していくにつれて、要件も変化していきます。義務がいつ変更されるか、また組織がそれに対してどのような対応をすべきかについては、さまざまな要因が影響を及ぼす可能性があります。

図書館は、その基盤となる規制と同じペースで変化していかなければならない。

それが示唆すること

そうしないと、チームは変更された要件への対応準備に時間を費やしたり、変更に気づかなかった要件を満たすために慌てふためいたり、あるいは移行の機会を完全に逃してしまったりする可能性があります。

ここで、継続的な規制モニタリングの重要性が際立ちます。Archer Evolv™は、二次的な要約情報に頼るのではなく、規制の原文を直接モニタリングできるため、要件の変化に合わせて組織が変更点を特定し、影響を受ける義務や管理措置を再整理することを支援します。

目的は、単に規制の内容を知るだけではありません。

その内容がいつ変わったのかを知るためです。


シグナル 02:AIのリスクは、システミックな規模で第三者リスクとなり得る

何が起きたのか

金融安定理事会(FSB)のアンドルー・ベイリー議長は先ごろ、G20の財務大臣らに対し、AIがもたらすサイバーリスクなど、フロンティアAIがもたらすリスクについて警告した。

懸念される点の一つは、金融システムの下流に重要な技術プロバイダーが集中していることです。少数の第三者が、多くの組織が依存しているインフラや機能を提供している場合、あるプロバイダーで発生したインシデントの影響は、必ずしもその1社内に留まるわけではありません。

その影響は生態系全体に及ぶ可能性がある。

それが示唆すること

これは、はるかに大規模なサードパーティ・リスクです。

ベンダーの在庫状況は、組織が誰に依存しているかを明らかにすることができます。しかし、それだけでは、それらの依存関係がどこで重複しているか、どこに集中が見られるか、あるいは混乱がビジネスのどの部分にどのような影響を及ぼす可能性があるかについては、必ずしも明らかにはなりません。

そこで、サードパーティ・リスクと義務および統制を結びつけることが重要になってきます。

リスクデータ、ベンダーとの関係、義務、および管理体制が別々の場所に分散している場合、集中リスクを把握するには、特別なプロジェクトが必要になることがあります。

そうした関係性がすでに把握されている場合、組織は、最も重大なリスクがどこにあるのかについて、より明確な全体像を把握することができる。

その意味するところは、単にAIが新たな種類のリスクをもたらすということだけではない。

新たなリスクは、組織がすでに抱えている相互依存関係をさらに強める可能性があるからです。


シグナル 03:定期的な評価では、重要なタイミングを見逃してしまう可能性がある

何が起きたのか

全米の保険会社や雇用主の加入者登録データを処理する福利厚生管理会社「Paylogix」が、昨年11月に情報漏洩被害に遭った。

社会保障番号、医療記録、パスポート番号、金融口座情報など、機密情報が盗み出されました。

法人顧客への通知は7月まで行われず、影響を受けた個人には8月に通知書が送付された。

その結果、侵入から情報公開までの間に、およそ9か月の空白期間が生じた。

Paylogixに福利厚生プログラムを依存していた組織にとって、これは、自らが抱えているとは知らなかったリスクに数か月間さらされていたことを意味した。

それが示唆すること

これが、エピソードごとのベンダー・リスク管理の問題点です。

アンケート調査は、ベンダーのリスク状況を把握する上で有用な一時点の状況を把握する手段となります。しかし、何か変化が生じると、その情報はすぐに有用性を失ってしまいます。

次回のレビューが1年後まで予定されていない場合、組織はその間の状況把握ができない可能性があります。

サードパーティ・リスクの継続的なモニタリングにより、問いは次のようなものから:

「このベンダーは最後にいつ評価されましたか?」

宛先:

「前回評価してから、何が変化したのでしょうか?」

Archer Evolvは、継続的かつ動的なサードパーティ・リスク管理プログラムを支援するように設計されており、組織が変化を監視し、関連するシグナルを対応責任者に確実に伝達できるよう支援します。

この原則は、証拠や統制についても同様です。組織が一度のテストで複数の義務に対する報告を行えるようになれば、新たな要件が追加されるたびに、要件の遵守を維持するために必要な作業量が倍増することはありません。

ここで言いたいのは、年次評価に価値がないということではありません。年次評価だけでは、残りの364日間に起こったことのすべてを把握することはできない、ということです。


シグナル04:人は減り、変化は加速し、義務は変わらない

何が起きたのか

ISACAの「プライバシーの現状2026」報告書は、リスクおよびコンプライアンス担当チームが直面しているもう一つの課題を浮き彫りにしている。

世界中の1,800人以上のプライバシー専門家を対象とした調査によると、プライバシーチームの規模の中央値は、わずか1年で8人から5人に減少したことが明らかになった。

一方で、業務量は変わらないにもかかわらず、プライバシー対策の予算はさらに縮小すると見込まれています。

また、回答者の71%が、技術の変化のスピードを最大のストレス要因として挙げた。これは前年の63%から増加している。

そのパターンはよく見かけるものです:

人は減り、変化のスピードは速まる。義務は変わらない。

それが示唆すること

人員を増やすことが、必ずしも解決策になるとは限りません。

リスクおよびコンプライアンス担当チームは、すべてのプロセスを手作業で拡張することなく、対応能力を拡大する方法を必要としています。

それは、意思決定を行う担当者を交代させるという意味ではありません。アナリストがファイルを開く前に、彼らが証拠を収集し、例外を特定し、業務の準備を行うためのより良い手段を提供することを意味します。

Archer EvolvのAIオペレーターは、証拠の整理や一次報告書の作成を支援するとともに、例外事項に対しても一貫した論理を適用できるよう設計されています。

目的は、5人のチームに50人のチームであるかのように振る舞わせることにありません。

これは、業務範囲をカバーするために単に人員を増やすことだけに頼ることなく、5人の従業員がより多くの業務をこなせるようにするためです。


「ザ・コモン・シグナル」

4つの物語。ひとつのパターン。

コンプライアンス・カレンダーが追いつく前に、規制が変更された。

テクノロジープロバイダーが集中したことで、リスクが単一の組織の枠を超えて広がる可能性が生じた。

あるベンダーでの情報漏洩が、下流の組織に対して数ヶ月間公表されなかった。

変化のペースが加速し続ける中、プライバシー担当チームはリソース不足に直面していた。

これらの事例のいずれも、組織が未来を予測する必要はありませんでした。

彼らは、組織に対し、変化が起きている最中に、その変化に気づくよう求めた。

これこそがガバナンスのギャップです。

何かが変化した時点と、組織がその変化の内容、影響範囲、そして次に何をすべきかを理解するまでの間の時間。

そのギャップを埋めるには、定期的な見直しサイクルだけでは不十分です。組織が実際に事業を展開している環境の変化に対応できる、規制変更の管理、サードパーティ・リスク、およびコンプライアンス監視へのアプローチが求められます。

ガバナンスには、継続的な義務の履行が求められる

規制要件が変更された場合、影響を受ける義務や管理措置もそれに合わせて変更する必要があります。コンプライアンス・プログラムは、次の見直しまで要件が不変であると想定したスケジュールに依存してはなりません。

ガバナンスには、相互に関連したサードパーティ・リスクの把握が不可欠である

ベンダーリスクは、事業を規律する義務や統制とは切り離して存在することはありません。これらの要素を結びつけることで、どのような変更が重要であり、誰が対応すべきかを理解するために必要な文脈が得られます。

ガバナンスには、専門知識を拡張する技術が必要である

チームが業務量の増加やリソースの制約に直面している場合、テクノロジーを活用することで、証拠の収集や変更点の特定が可能になり、最も必要な場面で的確な判断を下せるようになります。

こうした機能のいずれも、明日のニュースの見出しを飾るような具体的な規制、違反、あるいはリスク事象を予測する必要はありません。

そのためには、シグナルが現れた際に対応できるガバナンスモデルを構築する必要がある。


9月のエピソードをご覧ください

コンプライアンス・プログラムとは、規制当局がすでに投げかけた質問に対する答えとなるものです。

通常、ガバナンス・プログラムでは、まずその点が問われているものです。

変化は、次のコンプライアンス・サイクルを待ってはくれない。

ガバナンスも同様であるべきではない。

『The Signal』の9月放送回をご覧ください →https://youtu.be/zNhLX8B05NI