「金融分野におけるITレジリエンスに関する分析レポート」公表、障害報告1,600件の分析や地銀ITガバナンス実態も記載 金融庁
金融庁は2026年7月30日、金融機関向けにIT障害の発生を前提とした重要業務の継続と回復力(ITレジリエンス)の確保を求める分析レポートを公表しました。経営陣がIT・サイバーリスクを「トップリスク」と位置付け、不断の態勢整備を主導するよう強く要請しています。
レポートでは、2025年度(2025年4月~2026年3月)に受領した障害報告約1,600件の分析を掲載しています。事象別では「ソフトウェア障害」(39.2%)と「管理面・人的要因」(29.3%)が全体の約7割を占めました。
具体的な事例として、外国送金の電文方式移行に伴う改修不具合による送金滞留や、外部ストレージ事業者の電源喪失による決済処理滞留、海外データセンター運用委託先での無許可メンテナンスに起因するネットワーク遮断、災害対策環境の起動試験時における通信遮断の考慮漏れによるATM障害など、リスク評価や本番影響検証の不備が挙げられています。
地域銀行へのガバナンス実態調査では、周辺システムの保守・維持費用が34.4%に達する一方、前向きな新規開発投資は14.8%にとどまるコスト構造の偏りが浮き彫りとなりました。また、回答銀行の94%が高度専門人材の確保難、89%が部員の高齢化を課題に挙げており、金融庁は自組織で保有すべき能力を整理した「人材ポートフォリオ」の設計を要請しています。共同センターの利用率が9割を超える中、システムのブラックボックス化(ベンダー依存)や判断スキルの低下を懸念する声もあり、外部委託先管理に「課題あり」と回答した地銀は約3割に上りました。
サイバーセキュリティ分野では、フロンティアAIによるゼロデイ攻撃の増加や脆弱性発見から攻撃までの時間短縮への懸念を受け、2026年5月22日に金融庁と日本銀行が共同で、技術負債の解消、パッチ適用の強化、能動的なシステム停止基準の明確化などを求める短期要請を発出したことを示しました。また、2025年通期の不正送金被害額は約104億円に達し、その9割がフィッシングに起因していたことから、主要行などには2026年2月、保険会社などには2026年7月に、パスキーなどの多要素認証導入や取引モニタリング強化を盛り込んだ監督指針の改正を完了したことを記しています。
このほか、バーゼル委員会の諸原則を踏まえ、固有リスクに基づき1~10%を「重要なサードパーティ」に特定して重点管理する手法や、初回契約時からの「出口計画」(移行計画)策定を推奨。クラウド事業者と実施した共同机上演習プロセスも紹介しました。
あわせてコラムでは「HNDL(Harvest Now Decrypt Later)攻撃」の懸念に触れています。同攻撃は、暗号化されたデータを事前に収集・蓄積し、将来的に量子コンピュータが実用化した段階で解読を試みる攻撃手法です。金融庁は、2035年までの政府目標に沿った「耐量子計算機暗号(PQC)」への早期移行や、移行に必要な「クリプト・インベントリ」(※)構築を支援する実証実験の実施方針を示しました。
※クリプト・インベントリは暗号インベントリや暗号棚卸しとも呼ばれ、各システムの暗号利用箇所や利用アルゴリズムなどの情報を一覧化した資料のこと