IT部門は「止める判断」を下せるか? フロンティアAIによって変わる脅威への対応法:「新しい乱世」を生き抜くためのIT羅針盤

障害やサイバー攻撃の現場で「止めない」を守り続けることが、最悪の選択になることがあります。復旧が遅れる本当の原因と、RTOでは測れない「止める判断」の設計、そして経営層や関係部門の調整の在り方をユーザー企業のIT部門の視点から考えます。

» 2026年10月02日 08時00分 公開
[入谷光浩,株式会社アイ・ティ・アール]

この記事は会員限定です。会員登録すると全てご覧いただけます。

この連載について

これまでどの時代でも、時代に適応した者だけが生き残ってきました。

テクノロジーの急速な進化、経済見通しの不透明さ、地政学リスクの顕在化、そして前例なき気候変動――。これまでの経験や常識が通用しにくいこの時代は、まさに「新しい乱世」と言えるでしょう。

今、企業に求められているのは、混迷の中を生き抜いていくために必要な次の一手を見極める力です。

そのための羅針盤となるのが、経営とビジネスを根本から変革し得るエンタープライズITなのです。

本連載では、アイ・ティ・アールの入谷光浩氏(取締役/プリンシパル・アナリスト)がエンタープライズITにまつわるテーマについて、その背景を深掘りしつつ全体像を分かりやすく解説します。「新しい乱世」を生き抜くためのITの羅針盤を、入谷氏とともに探っていきましょう。

「新しい乱世」を生き抜くためのIT羅針盤:記事一覧

 原因も影響範囲も分からない段階で、システムを止める判断ができるでしょうか。重大なシステム障害やサイバー攻撃が発生すると、事業部門からは業務を止めないよう求められる一方、経営層からは被害を最小限に抑えるよう求められます。IT部門は十分な情報がそろわないまま、「止めるか、動かし続けるか」を決めなければなりません。

 金融庁と日本銀行は、こうした事態を想定し、金融機関に対して必要に応じて重要なサービスやITシステムを能動的に停止するための備えを求めました。要請の対象は金融機関ですが、そこで問われる「止める判断」は、基幹業務システムの停止や工場・物流の停滞が事業継続に直結する企業にも共通する課題です。今回は、「止めないこと」を追求してきたIT組織が、これからの備えをどう再設計すべきかを考えます。

金融庁・日銀が「能動的な停止」を求めた理由

 金融庁と日本銀行は2026年5月22日、「フロンティアAIによる脅威変化を踏まえた金融機関等の短期的な対応」と題する要請を連名で公表しました(注1)。その中で筆者の目を引いたのが、「優先サービス/ITシステムの停止に備える」という項目です。

 要請は、フロンティアAI(最先端の高性能AIモデル)によって脆弱(ぜいじゃく)性の発見からサイバー攻撃までの時間が短くなり、限られた人員では全てに対応し切れない事態を想定しています。そのため、優先して守るサービスとITシステムを特定し、防御できない場合には能動的な停止も選択肢にするよう求めています。併せて、BCP(事業継続計画)や顧客対応、緊急連絡体制、停止の判断基準と手順の点検も求めています。

 金融機関にとって、システムの停止は顧客の取引や決済、ひいては社会全体に大きな影響を与えるため、現場だけでは決められません。しかし、経営判断を待つ間にも被害が拡大する可能性があります。止めれば業務や顧客に影響が出ます。動かし続ければ、より多くのシステムやデータを失うかもしれません。停止は必ずしも運用の失敗ではなく、状況によっては被害を限定するための経営判断になります。

 止める判断と、その後の事業継続や復旧への備えは、何も金融機関だけの課題ではありません。

 筆者が所属するアイ・ティ・アール(以下、ITR)にも、「今の復旧プロセスのままで大規模障害に対応できるのか」「サイバー攻撃を前提にBCPを見直したい」といった相談が増えています。こうした企業も、バックアップや冗長化への投資は進めてきました。しかし、重大な事態が起きたときに、どのシステムを止め、どの業務を残し、何から復旧するかまで決められるでしょうか。

 企業との対話では、技術的な備えを組織の判断と行動につなげられるかという不安がよく聞かれます。

 そこで表面化するのが、平時には曖昧だった責任と権限の境界です。停止や縮退、復旧の判断を誰が担うのか。企業のレジリエンスは、システムの堅牢(けんろう)性だけでなく、障害や攻撃の発生後に組織が判断し、動けるかに表れます。

調査で見えた、復旧プロセスの「詰まり」

 ITRが実施した「ITインフラ動向調査」で、過去1年間にシステム障害・停止を経験した企業に復旧時の課題を尋ねたところ、最も多かったのは「障害原因の特定に時間がかかった」の37.4%でした。以下、「社内に障害対応スキルのある人材がいなかった」28.5%、「関係者への情報共有や連絡が遅れた」25.2%、「復旧訓練が実施されていなかったため円滑に進まなかった」23.5%と続きました。

システムの障害・停止からの復旧時における課題(出典:ITR「ITインフラ動向調査」、2025年12月調査) システムの障害・停止からの復旧時における課題(出典:ITR「ITインフラ動向調査」、2025年12月調査)

 調査結果から分かることは、1つの技術的な問題だけでは復旧の遅れを説明できないことです。原因や影響範囲を把握できなければ、隔離や復旧の方針を決められません。情報共有が遅れれば、関係者は異なる状況認識のまま動くことになります。人材が不足し、手順や訓練が実態に合っていなければ、判断を実行に移すこともできません。

 これらは別々の課題に見えても原因を特定し、影響を判断し、関係者へ伝え、承認を得て、復旧作業を実行するひとつながりのプロセスです。どこかが滞れば、その後の工程も止まります。この一連の流れを滞りなく動かせるかどうかが企業の復旧力、すなわちレジリエンスを左右します。レジリエンスを高めるには、個々の課題に別々に対処するのではなく、連鎖全体を1つの復旧プロセスとして設計する必要があります。復旧にかかる時間は、この連鎖の中で最も滞った工程に左右されるためです。

 さらに、サイバー攻撃による障害では、安全性の確認も欠かせません。システムが起動しても、侵入経路や復旧データの安全を確かめずに接続すれば、再び被害を広げかねないからです。

復旧プロセスは「重要なビジネスサービス」から設計する

 筆者が企業から障害対応や復旧計画の相談を受けていると、システムの役割や事業への影響の違いを十分に整理しないまま、全てを同じように守り、同じように復旧させようとするケースが多くあります。

 しかし、人員や時間が限られる中、全てを一律に扱うことは現実的ではありません。復旧プロセスを設計する際には、何を起点に優先順位を決めるかという視点が欠かせません。技術的な重要度だけで順序を決めれば、顧客や事業への影響が大きいサービスを後回しにする恐れもあります。

 そこで参考になるのが、英国など欧州の金融分野で制度化されているオペレーショナル・レジリエンスです。これは、障害や攻撃を防ぐことだけを目指すのではなく、業務が中断しても重要なビジネスサービスへの影響を許容範囲内に抑え、復旧できるようにする考え方です。

 英国の金融行為規制機構(FCA)は、金融機関に対し、「重要なビジネスサービス」を特定し、「Impact Tolerance(影響許容度)」を設定するよう求めています。影響許容度は時間を基準に定めることが必須とされ、影響を受ける顧客数、処理できない取引量、金銭的損失なども組み合わせることが推奨されています。

 企業のIT責任者と復旧計画について話していると、「目標復旧時間(RTO)を何時間に設定すべきか」を強く意識する人が多くいます。RTOは、主にシステムを「いつまでに戻すか」を示す目標です。一方、影響許容度では、サービスの中断によって顧客や事業に生じる影響をどこまで許容できるかを考えます。似ているように見えても、出発点が異なります。

 例えば受注システムを全面的に使えなくても、重要な注文だけを別の窓口で受け付け、出荷対象を絞ることで、事業への影響を抑えられるかもしれません。反対に、サーバがRTO内に立ち上がっても、データの整合性を確認できず、滞留した注文を処理できなければ、顧客はサービスが復旧したとは捉えません。技術的な復旧と事業の復旧は同じではないのです。

 重要なビジネスサービスを起点にすると、優先して戻すべきシステムだけでなく、完全復旧まで残すべき業務や必要な人材やデータ、代替手段、外部委託先まで見えてきます。その結果、復旧計画の対象をシステムの復旧だけでなく、事業を維持・再開するための体制全体へと広げられます。

「止める判断」は平時の訓練で磨く

 復旧プロセスを設計する際には、冒頭で触れた「止める判断」についても整理すべきです。被害の拡大を防ぐために必要な判断ですが、十分な情報がそろわない段階で決断を迫られることもあります。どの兆候を基に、誰がどの範囲を止めるのか。判断者が不在のときは誰が代行し、顧客や取引先にどう伝えるのか。平時から具体化する必要があります。

 例えば、一部の工場でランサムウェアを疑わせる不審な通信が見つかったとします。その工場をネットワークから切り離せば生産や出荷に影響します。一方、稼働を続ければ、他拠点や基幹システム、バックアップ環境まで侵害が広がる恐れがあります。判断材料としては、稼働を続けた場合の被害拡大、停止した場合の事業影響、停止中の代替手段、安全に再開するための条件などが考えられます。しかし、実際の緊急時に全ての情報がそろうとは限らないため、最低限必要な判断材料と、停止に踏み切る条件を事前に決めておく必要があります。

 停止の判断と同時に、完全復旧まで事業をどうつなぐかも設計する必要があります。機能を限定してサービスを続けるのか、別のシステムへ切り替えるのか、一定期間は手作業で代替するのか。「どの業務を」「どの水準で」「どれだけの期間維持するか」、平時に業務部門とIT部門との間で合意することが不可欠です。

 その上で、こうした判断が実際に有効であるかどうかを、訓練で確かめることが重要になります。経営層、IT部門、業務部門、広報、法務などの社内ステークホルダーに加え、システム運用やセキュリティ業務を担う主要な委託先にも参加を求めます。侵害範囲が分からない状況を想定し、停止、縮退、復旧、対外説明について時間軸に沿って判断します。すると、「経営会議を待たなければ止められない」「代行者が決まっていない」「顧客への連絡を担う部門が曖昧(あいまい)」といった問題が浮かび上がることがあります。

 こうして、技術的な復旧訓練だけでは見えにくい、判断と連携の詰まりを洗い出すことができるのです。

まとめ

 障害を防ぐことは理想的ですが、全てを防ぎ切ることはできません。IT部門に求められるのは、技術的な対策を整えることだけではありません。必要なときにはシステムを止める決断もあり得ることを経営層に示し、「止めるか、動かし続けるか」を判断する心構えを経営層と共有するとともに、その判断を実行できる体制を整えることです。

 そのためには、まず事業への影響を基準に、守るべきビジネスサービスを見極めます。その上で、経営層や業務部門とともに、停止条件と判断権限、縮退運転で残す業務、復旧順序、再開条件を具体化します。さらに、主要な委託先を交えた訓練を通じて、決めた通りに判断し、動けるかを確かめます。技術的な備えを経営の判断につなげ、必要なときに止め、事業をつなぎ、安全に戻せる状態をつくることが、これからのIT部門に求められる役割になるのではないでしょうか。

筆者紹介:入谷光浩(アイ・ティ・アール 取締役 / プリンシパル・アナリスト)

IT業界のアナリストとして20年以上の経験を有する。グローバルITリサーチ・コンサルティング会社において15年間アナリストとして従事、クラウドサービスとソフトウェアに関する市場調査責任者を務め、ベンダーやユーザー企業に対する多数のコンサルティングにも従事した。また、複数の外資系ITベンダーにおいて、事業戦略の推進、新規事業計画の立案、競合分析に携わった経験を有する。2023年よりITRのアナリストとして、クラウド・コンピューティング、ITインフラストラクチャ、システム運用管理、開発プラットフォーム、セキュリティ、サステナビリティ情報管理の領域において、市場・技術動向に関する調査とレポートの執筆、ユーザー企業に対するアドバイザリーとコンサルティング、ベンダーのビジネス・製品戦略支援を行っている。イベントやセミナーでの講演、メディアへの記事寄稿の実績多数。

Copyright © ITmedia, Inc. All Rights Reserved.

アイティメディアからのお知らせ

注目のテーマ

あなたにおすすめの記事PR