本文へスキップ
スキルアップカレッジ

ベンダーリスク管理・経済安保・調達規制

レッスン7:ベンダーリスク管理・経済安保・調達規制

このレッスンで学ぶこと

  • ベンダーリスク 5 領域と財務健全性チェックを扱う
  • 買収リスク・地政学リスク・サプライチェーンリスクを組み立てる
  • 経済安全保障推進法・サイバーセキュリティ経営ガイドライン Ver 3.0 ・ISMAP ・FISC を持つ
  • ベンダーリスク評価プラットフォームを持ち帰る

前のレッスンの振り返り

QBR は 6 要素で四半期または月次開催、エグゼクティブスポンサー会議は年 1〜2 回で関係性維持に軸足。ベンダースコアカードは 5 軸(品質/コスト/リスク/戦略適合/ケーパビリティ)で採点、80 点以上戦略パートナー・40 点未満切替検討の 4 判定。ベンダー評価年次サイクル、VOC 調査、3 段階エスカレーション、契約更新交渉 5 ポイントを回します。本レッスンでは、スコアカード 5 軸のうち「リスク」を深化させ、経済安保・調達規制まで扱います。


ベンダーリスク 5 領域

ベンダーが顕在化させるリスクは、次の 5 領域で整理します。

領域 1:財務リスク

ベンダーの倒産・買収・資金繰り悪化がサービス継続性に及ぼす影響。特に MSP /SaaS /SIer での 5〜10 年契約は、契約期間中のベンダー消失リスクが実務論点。

領域 2:運用リスク

ベンダーの人材流出・組織再編・技術陳腐化・SLA 未達・障害多発による影響。QBR とスコアカードで継続監視する領域。

領域 3:セキュリティリスク

ベンダーからの情報漏洩、ランサムウェア感染、脆弱性の悪用、内部不正、サードパーティリスク。前レッスンの CSIRT 連携と、次項のサプライチェーンリスクで詳述。

領域 4:地政学リスク

ベンダーの本社所在国・データセンター所在国・技術者所在国が地政学的に敵対関係になるリスク。中国製ネットワーク機器、ロシア製セキュリティソフト、台湾情勢のサーバー供給リスクが具体例。

領域 5:評判リスク

ベンダーの不祥事・事件・ネガティブ報道が発注元にも及ぼす影響(Guilt by Association)。SNS 炎上、公取委処分、労働紛争、環境問題などが該当。

財務健全性チェックの実務

ベンダーの財務健全性は、次の 3 経路で継続監視します。

経路 1:帝国データバンク/東京商工リサーチ

日本の 2 大企業信用調査会社。帝国データバンク(1900 年創業)と東京商工リサーチ(1892 年創業)。信用スコア(100 点満点で 50 点以下は要注意)、財務指標、業績推移、経営者情報、取引実績、事業所情報を提供。年 1 回の定期取得+契約更新前の再取得が実務標準。1 レポート 5,000〜30,000 円。

経路 2:Duns 番号(D&B)

Dun & Bradstreet 社(1841 年設立)が発行するグローバル企業識別子。9 桁の Duns 番号で世界の企業を識別、SBSS(Small Business Score Service)・Paydex(支払実績スコア)などで評価。グローバルベンダー・海外拠点を持つベンダーの評価に活用。

経路 3:上場企業の開示情報

上場ベンダーは有価証券報告書・四半期報告書・決算短信・臨時報告書で財務情報を開示。EDINET(金融庁)から無料取得可能。非上場企業は決算公告(官報/自社サイト)で最低限の情報開示。

これら 3 経路のデータを年次で継続監視し、財務スコアが悪化した場合はエスカレーションします。

買収リスク

ベンダーの M&A(買収・被買収)は、契約継続性に重大影響します。実例で見ましょう。

実例 1:ソフトバンクの Arm 買収(2016/9)と NVIDIA 売却断念(2022/2)

ソフトバンクグループは 2016 年 9 月に英 Arm を約 240 億ポンドで買収、2020 年 9 月に NVIDIA への売却発表、規制当局対応の困難で 2022 年 2 月に売却断念。この間、Arm を利用する半導体・機器ベンダーは戦略見直しを迫られました。

実例 2:買収による製品ラインアップの変更

ベンダーが大手に買収されると、既存製品ラインアップが縮小・廃止されることがあります。Concur が SAP に買収された 2014 年 12 月以降、別の SAP 製品との統合が進み、独立製品としての位置付けが変わりました。同様の事例は VMware(Broadcom による買収 2023 年 11 月完了)でも起きています。

実例 3:買収後の値上げ

VMware は Broadcom 買収後、既存契約者への大幅値上げ・製品ラインアップ再編を実施。多くの企業が代替(Nutanix /Proxmox /OpenStack )への切替を検討する事態になりました。

対応

  • 契約書に「Change of Control 条項」(買収時の契約解除権)を明記
  • 買収リスクが高いベンダー(財務体力が中規模で買収標的になりうる)は代替候補を事前確保
  • 買収発生時の情報収集(ベンダー広報・IR 情報・業界メディアの追跡)

地政学リスク

ベンダーの本社所在国・データセンター所在国・技術者所在国が地政学的に敵対関係になるリスクは、2020 年代以降のベンダーマネジメントで急速に重要度を増しています。

中国製ネットワーク機器規制

  • 米国:2022 年 FCC が Huawei /ZTE 機器の新規許可禁止、既存機器の撤去補助
  • 英国:2020 年に 5G 網からの Huawei 排除決定、2027 年までに完全撤去
  • 日本:明示的な排除規制はないが、政府調達では実質的に採用困難、金融・通信インフラでは自主的に排除する企業が増加

Kaspersky /ByteDance 規制

  • Kaspersky(ロシア発セキュリティソフト):米国 2024 年 6 月に販売禁止、日本でも政府調達除外
  • ByteDance /TikTok:米国 2024 年 4 月「PAFACA 法」制定、TikTok の米国事業売却要求。日本でも防衛省・自治体で採用制限

台湾情勢のサーバー供給リスク

サーバー・ストレージ・ネットワーク機器の主要製造拠点は台湾(TSMC /Foxconn /Wistron /Quanta 等)。台湾有事のシナリオでは、機器供給停止・価格高騰・リプレース遅延が全業界に及びます。BCP(事業継続計画)で「主要ベンダーの製造拠点分散」を要求する動きが 2023 年以降広がっています。

対応

  • ベンダー選定時に本社所在国・データセンター所在国・技術者所在国を確認
  • 政府調達参考基準(防衛省・警察庁・金融庁の除外リスト)を参照
  • 業界別のホワイトリスト・ブラックリスト情報の入手
  • 経済安保推進法の特定重要物資(後述)指定を確認

サプライチェーンリスク

サプライチェーンリスクは、ベンダー自身ではなくベンダーの下請け・部品・オープンソース依存で発生するリスクです。近年の大型事故で認知が広がっています。

SolarWinds 事件(2020/12)

米国 IT 管理ソフト SolarWinds Orion の更新プログラムに国家関与とされる攻撃者がバックドアを埋め込み、Microsoft /FireEye /米国国務省・国防総省など 18,000 組織以上に被害拡大。ソフトウェアサプライチェーン攻撃の典型例。

Log4j 脆弱性(CVE-2021-44228 /2021/12/10 公表)

Java 用ログライブラリ Apache Log4j の Log4Shell 脆弱性。世界の Web サイト・エンタープライズソフトの大半が Log4j を利用しており、脆弱性を利用したリモートコード実行攻撃が広範囲に発生。多くの企業が緊急パッチ対応に追われました。

MOVEit Transfer 事件(CVE-2023-34362 /2023/5/31 公表)

Progress Software 社の MOVEit Transfer(ファイル転送ソフト)に SQL インジェクション脆弱性。CL0P ランサムウェアグループがゼロデイ攻撃し、Shell /BBC /British Airways /米国州政府など 2,600 組織以上の情報漏洩に発展。SaaS /プラットフォーム型サプライチェーン攻撃の代表例。

対応

  • SBOM(Software Bill of Materials /ソフトウェア部品表)の要求・確認
  • OSS 脆弱性の継続監視(GitHub Dependabot /Snyk /WhiteSource/Sonatype Nexus IQ)
  • ベンダーからの脆弱性通知の SLA 化(発見から 72 時間以内の通知等)
  • インシデント対応の合同演習(年 1〜2 回)

経済安全保障推進法(2022/5/11 成立・2022/8 一部施行)

正式名称「経済施策を一体的に講ずることによる安全保障の確保の推進に関する法律」。4 本柱で構成。

4 本柱

  • 1. 特定重要物資の安定供給確保:11 分野を指定(半導体・蓄電池・工作機械/産業用ロボット・重要鉱物・レアアース・クラウドプログラム・自然災害と船舶部品・航空機部品・肥料・永久磁石・天然ガス)
  • 2. 基幹インフラの安全性・信頼性確保:14 業種を対象(電気・ガス・石油・水道・電気通信・放送・郵便・金融・クレジット・鉄道・貨物自動車・外航貨物・港湾運送・航空)
  • 3. 先端的重要技術の開発支援:2,500 億円の官民ファンド
  • 4. 特許非公開制度:安全保障上機微な発明の公開制限

特定重要物資 11 分野(2022/12 指定)

  • 半導体
  • 蓄電池
  • 工作機械・産業用ロボット
  • 重要鉱物
  • レアアース
  • クラウドプログラム
  • 自然災害・船舶部品
  • 航空機部品
  • 肥料
  • 永久磁石
  • 天然ガス

情シス関連では「クラウドプログラム」「半導体」が該当。クラウドプログラムでは日本発事業者(さくらインターネット、KDDI +日本オラクル JV、GMO インターネット等)への政府支援が拡大しています。

サイバーセキュリティ経営ガイドライン Ver 3.0(2023/3/24 公表)

経済産業省と IPA が共同策定するガイドライン。2015 年初版、2017 年 Ver 2.0 、2023 年 Ver 3.0 に改訂。「経営者が認識すべき 3 原則」と「経営者に対する重要 10 項目」で構成。

経営者が認識すべき 3 原則

    1. 経営者は、サイバーセキュリティリスクを認識し、リーダーシップによって対策を進めることが必要
    1. 自社のみならずビジネスパートナーや委託先も含めたサプライチェーン全体の対策が必要
    1. 平時および緊急時のいずれにおいても、サイバーセキュリティリスクや対策に係る情報開示など、関係者との積極的なコミュニケーションが必要

重要 10 項目(Ver 3.0 で改訂)

  • 指示 1:サイバーセキュリティリスクの認識、組織全体での対応方針の策定
  • 指示 2:サイバーセキュリティリスク管理体制の構築
  • 指示 3:サイバーセキュリティ対策のための資源(予算、人材等)確保
  • 指示 4:サイバーセキュリティリスクの把握と対応計画の策定
  • 指示 5:サイバーセキュリティリスクに効果的に対応する仕組みの構築
  • 指示 6:PDCA サイクルによるサイバーセキュリティ対策の継続的改善
  • 指示 7:インシデント発生時の緊急対応体制の整備
  • 指示 8:インシデントによる被害に備えた復旧体制の整備
  • 指示 9:ビジネスパートナーや委託先等を含めたサプライチェーン全体の対策及び状況把握
  • 指示 10:情報共有活動への参加を通じた攻撃情報の入手とその有効活用及び提供

VMO は指示 9(サプライチェーン全体の対策)の実装責任者として、ベンダー選定時のセキュリティ評価・年次評価・インシデント時対応を担います。

ISMAP(政府情報システムのためのセキュリティ評価制度)2020/6 運用開始

政府が調達するクラウドサービスのセキュリティ基準を統一。総務省・経産省・内閣サイバーセキュリティセンター(NISC)・IPA が運営。政府調達では ISMAP 登録クラウドの利用が原則義務。

  • 登録サービス:AWS /Azure /GCP /Oracle Cloud Infrastructure /さくらのクラウド/IIJ GIO /NTT コミュニケーションズ Smart Data Platform 等
  • 民間活用:政府調達ではないが、金融・医療・大企業が自主基準として活用する動きが 2023 年以降拡大

FISC 安全対策基準 第 11 版(2024/3 改訂)

金融情報システムセンター(FISC)が策定する金融機関向けシステム安全対策基準。1985 年初版、複数回改訂、2024 年 3 月に第 11 版。金融機関は FISC 基準遵守が金融庁監督指針で事実上義務化。金融ベンダー選定時は FISC 対応可否が最重要基準。

ベンダーリスク評価プラットフォーム

ベンダーリスク管理を効率化するプラットフォームが 2015 年以降広がっています。

  • BitSight(2011 年米国設立):企業のセキュリティ姿勢を外部から評価。100〜900 点のスコアで格付け。約 200,000 組織を評価対象
  • SecurityScorecard(2013 年米国設立):A-F の 5 段階格付け、10 領域評価
  • RiskRecon(Mastercard 傘下):詐欺検知データベースとの連携
  • UpGuard(2012 年豪州設立):ベンダーリスク評価とサイバーセキュリティ姿勢モニタリング
  • OneTrust GRC:GRC プラットフォーム、ベンダーリスク管理モジュール

年間ライセンス費用は数百万〜数千万円レンジ。中堅企業では BitSight /SecurityScorecard 、大企業では OneTrust GRC の採用が実務パターン。

まとめ

  • ベンダーリスク 5 領域:財務/運用/セキュリティ/地政学/評判
  • 財務健全性チェックは帝国データバンク/東京商工リサーチ/Duns 番号/上場企業開示情報の 3 経路
  • 買収リスク実例:ソフトバンクの Arm 買収と NVIDIA 売却断念、Concur → SAP 、VMware → Broadcom
  • 地政学リスク:中国製ネットワーク機器規制、Kaspersky /ByteDance 規制、台湾情勢のサーバー供給リスク
  • サプライチェーンリスク実例:SolarWinds 事件 2020/12 、Log4j 脆弱性 2021/12 、MOVEit 事件 2023/5
  • 経済安全保障推進法 2022/5/11 成立、特定重要物資 11 分野 2022/12 指定
  • サイバーセキュリティ経営ガイドライン Ver 3.0 2023/3/24 公表、経営者 3 原則+重要 10 項目
  • ISMAP 2020/6 運用開始、FISC 安全対策基準第 11 版 2024/3 改訂
  • ベンダーリスク評価プラットフォーム:BitSight /SecurityScorecard /RiskRecon /UpGuard /OneTrust GRC

次のレッスンでは、価格交渉・内製化・生成 AI 時代の新論点・キャリアを扱います。


確認クイズ