
アーチャー社のラテンアメリカ営業部長、アレッサンドロ・フォンセカによる記事。
リスク管理とコンプライアンスの分野に長く携わってきた私は、ベンダーが同じダッシュボードに派手なラベルを貼り替えて再販しているだけなのかどうかを見抜く目がついています。また、仕事のあり方を真に一変させるような、めったにない瞬間を見分ける術も身につけてきました。アーチャーが今年リリースした製品や、今後リリース予定の製品は、まさに後者にあたるものです。ここでは、いつものような流行語の羅列を避け、平易な言葉でその理由を説明したいと思います。
まず、こうした発表ではほとんど触れられることのない部分、つまり「データ」についてお話ししましょう。
25年間にわたる数千ものリスク管理プログラムを、すべて一か所に集約
アーチャーは、過去四半世紀にわたり、世界で最も規制の厳しい組織のリスク管理およびコンプライアンス業務の現場で活躍してきました。銀行、保険会社、医療システム、エネルギー企業、そしてフォーチュン500企業の半数以上が、これまでに何らかの形で、リスクレジスター、統制、評価、監査証跡の管理をアーチャーを通じて行ってきたのです。これは単なる宣伝文句ではなく、実務上の事実であり、それがもたらす可能性を考えると、今まさに極めて重要な意味を持っています。
本格的なAIシステムの性能は、その学習データの水準に左右されます。汎用モデルであれば、オペレーショナル・リスクについて流暢な文章を書くことはできますが、実際の組織内で管理上の不備がどのように波及したか、実際の規制当局が実際の不備にどのように対応したか、あるいは実際のリスク委員会がプレッシャーの下で実際にどのような判断を下したかといったことは、一度も目にしたことがありません。 アーチャーは、まさにそうした状況を、数十年にわたり、業界や地域を問わず、大規模に目の当たりにしてきました。その実績こそが、現在「AIオペレーター」と呼んでいる技術の基盤となる素材であり、これが単なるスプレッドシートを基盤としたありふれたチャットボットとは一線を画す理由なのです。
これが、私たちが全体像を捉える上での第一の柱です。つまり、Archer GRCを「システム・オブ・レコード」として位置づけることです。これは単なるサイドプロジェクトでも、後付けの機能でもありません。ワークフロー、リスクデータ、統制、証拠――これらすべてが、すでに顧客のためにそこに存在しています。新たに構築されるものはすべて、既存の基盤の上に構築されるため、誰かに既存のものを撤去して一からやり直してもらう必要はありません。
リスク領域内で実際に機能する演算子
ここからが本当に興味深いところです。Archerは、ありきたりなAI機能を1つ提供して「これで完了」とするようなことはしていません。同社は、特定のリスク領域、規制情報、規制の変更、AIリスク、意思決定支援を中核に据えたAIオペレーターを構築しており、その背後には、オペレーショナルリスク、ITリスク、ポリシー内容、サードパーティリスクが位置付けられています。各オペレーターは、その領域に特化して訓練され、その目的に合わせて設計されており、GRCの用語を当てずっぽうで推測するよう求められる汎用アシスタントとは一線を画しています。
これが真に独自のものであり、誇りに思うに値する理由は、その背後にある知的財産にあります。当社はすでにこの技術に関する特許を保有しており、さらに18件の特許出願が進行中です。これらは、実際のプログラムデータを用いて数十年にわたり構築されてきた、まさにその分野特有の推論を保護するものです。これは、競合他社がオープンモデルを週末の間に微調整した程度では(あるいは、たとえ10年かけても)、再現できるようなものではありません。
また、オペレーターは、誰かが読んですぐに忘れてしまうような要約を作成するだけにとどまりません。彼らは、Archer(御社のチームがすでに使用しているシステム)内で、評価を開き、担当者を割り当て、登録情報を更新します。すべてのアクションには、オペレーターが何を確認したか、どのような結論を出したか、その確信度はどの程度か、そして確信が持てなかった場合に誰に決定を委ねたかといった、独自の記録が残されます。この最後の点は、人々が思っている以上に重要です。 いつ手を止め、判断を人間に委ねるべきかを知っているオペレーターは、常に自信満々に振る舞うオペレーターよりも、はるかに有用であり、はるかに信頼できます。
それによって何が解放されるか考えてみてください。リスクアナリストは、どのポリシーバージョンがどの統制に適用されるかを追いかける時間を減らし、今四半期に何が変化したかを踏まえて、組織の実際のリスク許容度が依然として妥当であるかどうかを考える時間をより多く割けるようになります。 コンプライアンス担当者は、新しい規制を40の既存の管理措置に手作業で照合する時間を減らし、真に重要な1つの不備について取締役会に何を報告すべきかを判断する時間を増やすことができます。これこそが肝心な点です。実務担当者が、骨の折れる反復的な初期作業を引き受けることで、組織の優秀な人材は判断に注力できるようになります。そして、判断こそが決して自動化されてはならない唯一の要素であり、まさにそこに、リスクチームの優秀な人材がもたらす真の価値があるのです。
規制は常に変化し続けており、これらの事業者に情報を提供し続けるコンテンツもまた同様です。
このストーリーの3つ目の要素は、最も過小評価されていると思うものです。それは、管轄区域ごとに整理され、常に最新の状態に更新される外部コンテンツのライブラリであり、これがオペレーターに直接反映されることで、規制当局が新たな情報を公表するたびに後手後手に回るのではなく、リスク管理プログラムが常に監査対応可能な状態を維持できるようになるのです。
私は現在ラテンアメリカに身を置き、世界のリスク管理チームの多くが気づくよりもはるかに速いペースで規制関連のスケジュールが埋まっていく様子を目の当たりにしている者として、こう述べたい。ブラジル一国だけでも、世界中でこれから何が起こるのかがうかがえる。ブラジル中央銀行(Banco Central)は昨年末、「共同決議第18号(Resolução Conjunta 18)」を公布した。これにより、規制当局に報告されるすべての事項について、データ品質、ガバナンス、および完全なトレーサビリティが監査可能な義務となり、今年末を厳格な期限として設定され、上級経営陣に個人的な責任が課されることになった。 ほぼ同時期に、CMN決議第5.274号およびそれに対応するBCB規則第538号が公布され、金融機関に対するサイバーセキュリティ、サードパーティ技術のガバナンス、インシデント対応の最低基準が改定され、コンプライアンスの期限は3月と定められた。 これと並行して、BCB決議第519号、第520号、および第521号により、仮想資産プロバイダー向けの全く新しいライセンスおよびガバナンス体制が構築されました。これにより、暗号資産企業は、リスク管理、内部統制、および資本に関して銀行並みの基準を満たすことが事実上求められており、その期限は今年初めに始まっています。 保険分野では、CNSP決議第471号により、欧州の保険会社が長年にわたり採用してきた自己リスク・支払能力評価(ORSA)が導入され、来年にかけて段階的にブラジルの保険会社にも展開されることとなった。
この地域全体を見渡すと、状況は同様です。
- メキシコでは、CNBVが今年7月6日に官報(Diario Oficial)に掲載した決議により、規制対象となるすべてのフィンテック機関に対し、専任の情報セキュリティ責任者を任命し、文書化されたインシデント対応プロセスを運用するとともに、確認されたセキュリティインシデントについては、年次レビューに組み込むのではなく、直後の取締役会またはリスク委員会に報告することが義務付けられている。
- コロンビアでは、4月に発令された政令第368号により、金融監督庁(Superintendencia Financiera)の監督下にあるすべての事業体に対してオープンファイナンスの導入が義務付けられました。また、以前の通達第004号に関連する技術およびセキュリティ基準については、今年8月7日が適用期限と定められているため、実際のアーキテクチャとガバナンスを確立することは、もはや任意の事項でも、理論上の話でもありません。
- ペルーでは、4月15日に公布されたSBS決議第01029号により、セキュリティインシデントに起因するデータの紛失、盗難、または詐欺など、顧客情報の保護を怠った行為が、監督対象機関が犯しうる最も重大な違反行為の一つとして再分類された。
- また、チリでは、法律第21.663号の主要条項が昨年3月1日に施行されて以来、取締役会レベルでの説明責任と、国家サイバーセキュリティ機関による積極的な執行が義務付けられており、同法が「重要」とみなす事業者に対しては、最大40,000 UTMの罰金が科されることとなっている。
国ごとに個別に考えれば、これらはいずれも対応可能なプロジェクトです。しかし、この地域の私のクライアント企業の多くがそうであるように、こうした市場のうち5つ、6つ、あるいは7つで同時にリスク管理やコンプライアンス業務を行っている組織にとって、その負担は単に積み重なるだけでなく、指数関数的に増大していきます。 どの規制当局も、独自のスケジュールと形式に従って、独自の証拠を求めてきます。スプレッドシートと善意だけでこれらすべてを満たそうとするチームは、義務をすべて果たし終えるはるか前に、時間が足りなくなってしまいます。
これらはどれも孤立した出来事ではありません。これらは、この地域全体に見られるより広範な傾向の一部であり、同じ方向へと進んでいます。すなわち、ほとんどのリスク管理チームが対応できるようには設計されていないペースで、業務の回復力、第三者による監督、およびデータガバナンスの要件が強化されているのです。新しい決議をすべて手作業で読み込み、既存の統制と照合することに依存するリスク管理プログラムは、常に後手に回ることになります。 複数の管轄区域にわたる数千もの規制情報源を継続的に監視し、単なる一般的な指示ではなく規制の文言そのものを理解し、新たな義務を数ヶ月ではなく数時間以内にマッピングされた統制上のギャップに変換するAIオペレーターは、コンプライアンス維持にかかるコスト全体を一変させます。先ほど説明したスケジュールを考慮すれば、これはもはや「あれば便利なもの」ではなく、生き残りに直結する要素です。
市販品では手に入らないものを構築する
4つ目の柱は、私個人としてその展開を最も楽しみにしているものです。それは、パートナーや顧客がArcherの「Foundry Program」を通じて、独自のカスタムオペレーターを構築できるようになるという点です。 どの組織にも、リスク管理プログラムの中に真に独自の部分、つまり自社で開発した手法や業界特有の要件、他にはないプロセスなどが存在します。現在提供されている4つのドメインオペレーターや今後登場するオペレーターは、非常に広範な領域をカバーしていますが、すべてを網羅することは決してなく、またそうしようとするべきでもありません。「Foundry」は、そのギャップを埋める解決策であり、パートナーや顧客が、ガバナンスが確保され、追跡可能なAIアプローチを、自社独自のプログラム領域にまで拡張するための道筋を提供します。
この点が、単なる製品のアップデートではなく、プラットフォーム戦略へと昇華させる要素なのです。Archerは、その場における唯一の「頭脳」になろうとしているわけではありません。Archerは、私たち自身、パートナー、そして顧客のチームといった、あらゆる「頭脳」が、ゼロから始めることなく、その上に構築できる信頼できる基盤となることを目指しているのです。
私の立場から見て、なぜ今これが重要なのか
私は、25年にわたりリスクおよびコンプライアンスの責任者たちからの信頼を築き上げてきた企業のラテンアメリカ事業を統括していますが、その信頼が、真に革新的なものへと変化していく様子を目の当たりにしています。それは、一般的なインターネットの情報ではなく、リスクそのものを基に構築されたため、リスクを真に理解するAIです。 私が担当するこの地域は、私がこれまで経験した中でも最も規制の動きが活発な時期に突入しつつありますが、その流れに先んじる組織は、PDFを素早く読むために最も多くの人員を採用した組織ではありません。それは、リスクチームに、業務がすでに展開されている同じプラットフォーム内で、情報を読み取り、推論し、行動を起こすシステムを提供した組織となるでしょう。
すでにこのオペレーターを43台出荷済みです。年末までにさらに200台以上が納入される予定です。そして今、「Foundry」の登場により、この地域のパートナー各社が、独自性の際立つコンポーネントを構築する道が開けました。 ラテンアメリカ各地のリスク管理チームやコンプライアンスチームに所属されている方で、まだこのソリューションが実際にどのような機能を持つのかご覧になっていない方がいらっしゃいましたら、ぜひ私から直接ご紹介させていただきたいと心から願っています。今日、何かを売り込みたいからではなく、この業務のあり方が、携わるすべての人にとって変わりつつあると確信しているからです。後で追いつくよりも、今、私から直接その話を聞いていただきたいのです。
よくある質問
Archer Accelerateのサンパウロ(10月6日)およびサンティアゴ(10月8日)開催分において、アレッサンドロ・フォンセカが両イベントの冒頭と締めくくりを務めます。また、午前9時30分からのセッション「規制変更の自動化:リアルタイムでのシグナルから制御へ」(講師:サラ・ダルトン)では、このブログで解説している内容、すなわち規制シグナルを捕捉し、それをマッピングされた制御に変換し、ソースからアクションに至るまでの経緯を文書化するというプロセスを具体的に解説します。
サンパウロ(10月6日):https://www.thearchersummit.com/event/accelerate/Saopaulo
サンティアゴ(10月8日):https://www.thearchersummit.com/event/accelerate/Santiago
汎用モデルであれば、オペレーショナル・リスクについて流暢に記述することはできますが、実際の組織において統制の不備がどのように波及したか、あるいは実際のリスク委員会がプレッシャーのかかる状況下でどのように判断を下したかといった実態を、実際に目にしたことはありません。アーチャーの「オペレーター」は、規制対象業界における25年分のプログラムデータに基づいており、その結果の背後にある推論は、現実の事象に裏付けられています。
パートナーや顧客が、自社のリスク管理プログラムにおいて独自性のある部分――例えば、自社開発の手法や業界固有の要件、ドメインオペレーターがまだ対応していないあらゆる事項など――について、統一されたガバナンスとトレーサビリティを備えた基盤の上で、独自のAIオペレーターを構築できる方法です。
この地域全体の規制関連のスケジュールはますます複雑化しています。ブラジルの「Resolução Conjunta 18」、CMN 5.274/BCB 538、および新たな仮想資産のライセンス規則、メキシコのCNBVによるインシデント報告要件、コロンビアの「Decreto 368」に基づくオープンファイナンスの義務、ペルーの再分類されたデータ保護違反、チリの取締役会レベルでのサイバーセキュリティに関する説明責任などです。これらはそれぞれ単独であれば対応可能です。 しかし、こうした市場の5つや6つで同時にリスク管理とコンプライアンス業務を遂行しようとすると、チームは義務をすべて果たしきる前に、時間が足りなくなってしまうことになる。
GRCの用語を当て推量する一般的なアシスタントではなく、特定のリスク領域向けに構築されたAIシステムです。現在、規制情報、規制変更、AIリスク、意思決定支援の4つが稼働しており、次にオペレーショナルリスク、ITリスク、ポリシーコンテンツ、サードパーティリスクの各モジュールが導入される予定です。各モジュールはArcher内で動作し、評価の開始、担当者の割り当て、登録簿の更新を行います。また、あらゆるアクションにおいて、何が検討されたか、判断に迷った際に誰に決定を委ねたかといった記録が残されます。










