• その他

「大規模システム障害」をトップリスクに選定していたのに、なぜ防げなかったのか——2021年のみずほ銀行の事例

2021年、みずほ銀行で合計8回のシステム障害が発生し、金融庁が業務改善命令を出しました。「大規模システム障害」は、実は障害の前からリスク委員会がトップリスクの一つに選定していたリスクでした。認識していたのに、なぜ防げなかったのか。

「大規模システム障害」をトップリスクに選定していたのに、なぜ防げなかったのか——2021年のみずほ銀行の事例を表す事例画像

何が起きたか

2021年2月から9月にかけて、みずほ銀行で合計8回のシステム障害が発生しました。

発端は2月28日でした。金融庁によると、システムに高い負荷がかかりやすい月末にデータ移行作業を実施することのリスクについて、十分な検討を行わないまま作業が実施され、多数のATMが稼働停止。ATMへの通帳・カードの取り込みも発生し、多くの顧客がその場での待機を余儀なくされました。

その後も障害は続き、8月20日には全営業部店で一時、店頭取引ができない事態に。9月30日の障害では、復旧対応のなかで経済制裁措置に関する法令等の遵守態勢にも問題が生じ、11月26日には財務省から是正措置命令を受けました。

同年11月、金融庁は業務改善命令を発出し、直接原因として開発・障害対応時の検証不足や基幹システムの保守管理態勢の不備を、根本的な問題として「システムに関するリスクと専門性の軽視」「IT現場の実態軽視」などの企業風土を指摘しました。

判断の分かれ目

「リスクを重要だと認識すること」と、「その認識を実行部門の体制・資源配分・進捗確認へ落とし込むこと」を、分けて確認していたか。

金融庁の公式発表によると、リスク委員会は「大規模なシステム障害」をトップリスクの一つとして選定し、そのアクション策定の重要性を提言していました。つまり、このリスクは事前に、組織として正式に認識されていたリスクでした。

問題は、その認識が実行部門の具体的な体制・資源配分・進捗確認にまで落とし込まれていたかどうかにありました。

なぜ、ここが判断の分かれ目だったのか

この事例を、

「大手銀行がまた同じミスを繰り返した」

だけで終わらせると、次の判断には活かしにくくなります。

金融庁は、リスク委員会がトップリスクへのアクション策定の重要性を提言したにもかかわらず、執行部門で十分な対応がなされず、リスク委員会自身によるフォローも行われていなかったと、公式発表のなかで指摘しています。

つまり問題は、

「リスクに気づいていたか、いなかったか」

だけではありません。

重要なのは、

「重要だと認識したリスク」を、誰が・いつまでに・何をするという実行計画に変え、その進捗を継続的に確認する仕組みを持っていたか

という点です。

「重要だ」という認識だけでは、リスクへの備えにはなりません。

そこが、この事例から見えるポイントです。

今後に活かすチェックポイント

  1. 重要だと認識したリスクに、担当と期限が割り振られているか
    「重要」と言うだけで終わっていないか、具体的な実行計画になっているかを確認する。
  2. 認識したリスクの対応状況を、誰が継続的にフォローしているか
    選定した時点で満足せず、進捗を確認する仕組みがあるかを確認する。
  3. 人員体制の変更が、重要リスクへの対応力に影響しないか
    組織再編や人員削減の議論と、リスク管理体制の議論を、切り離さずに確認する。
  4. 専門性が求められる役割の人選基準は、明確になっているか
    「誰かが担当している」ではなく、その役割に必要な専門性が明文化されているかを確認する。
  5. 過去に同種の問題が起きていた場合、その教訓は今の体制に反映されているか
    「前にも指摘された」で終わらせず、具体的に何が変わったかを確認する。

出典・本事例について

本事例は、金融庁が公表した行政処分の内容(一次資料、原文引用)、およびみずほフィナンシャルグループ「2021年3月期第3四半期報告書」の記載にもとづいています。失敗にまなぶ.com編集部が再構成しています。

参考資料:

  • 金融庁「みずほ銀行及びみずほフィナンシャルグループに対する行政処分について」(2021年11月26日)
  • 株式会社みずほフィナンシャルグループ「2021年3月期第3四半期報告書」(EDINET)

個別の経営陣・担当者の責任は評価していません。

新しい失敗事例や、判断の分かれ目をXでも紹介しています。@shippaimanabu