KNOWLEDGE

ナレッジ

TOP / ナレッジ / その判断は、誰が担うのか——部門をまたぐリスクと「守りのガバナンス」

その判断は、誰が担うのか——部門をまたぐリスクと「守りのガバナンス」

はじめに

前回の記事では、保有の必要性や保存期間が見直されないまま蓄積し、管理の負担とリスクだけを増やしていくデータがあります。こうしたデータをデータ負債と捉え、その見直しを経営の課題として論じたことがあります(注1)。そこで見えてきたのは、データを残す理由が、どの部門にもあるということでした。営業は将来の分析に使えるかもしれないと考え、法務は紛争に備えて残したいと考え、情報システム部門は削除して問題が起きたときの責任を負いにくい。一つひとつの判断には合理性があります。それでも、全社で見たときに、その保存の範囲と期間が見合っているかを確かめる役割は、どこかが担わなければなりません。

【守りのガバナンス:関連記事】

この構造は、データに限りません。業務をどこまで外部に委託するか。AIにどの業務を任せ、どのデータへのアクセスを許すか。事故が起きたとき、どの条件で事業やサービスを止めるか。いずれも、部門ごとには合理的な判断の積み重ねでありながら、そのリスクは部門の境目をまたいで会社全体に及びます。

本稿は、こうした判断を扱う「守りのガバナンス」シリーズの総論です。問いは一つです。部門をまたぐリスクについて、その判断を誰が担い、取締役会はそれをどう監督するのか。本稿では、TOPIX100の構成企業が開示している取締役のスキル一覧を入口に、この問いを考えます。

なお、本稿でいう「守り」は、リスクを避けることだけを意味しません。どこまで持つか、どこまで任せるか、どの条件で止めるかを決めておくことは、事業を前に進めるための前提でもあります。

1. 取締役会の役割と開示は、どう変わったか

2015年に適用が始まったコーポレートガバナンス・コードは、その目的として、「守りのガバナンス」にとどまらない攻めのガバナンスの実現を掲げてきました(注2)。その後、2018年と2021年の改訂を経て、取締役会の役割と開示の整備は大きく進みました。2021年の改訂では、プライム市場の上場会社に独立社外取締役を3分の1以上選任することが求められ、取締役会が備えるべきスキルを特定し、その組み合わせを開示することも求められるようになりました(注3)。

開示はすぐに広がりました。東京証券取引所の集計によれば、2022年7月の時点で、TOPIX100の構成企業のうち94社が、取締役の知識・経験・能力を一覧で示すスキル・マトリックスによる開示を行っていました(注3)。2023年3月には、東証が「資本コストや株価を意識した経営」を上場会社に要請し、2026年4月には、経営資源の適切な配分を中心にその内容を更新しています(注4)。そして2026年7月、コードは「プリンシプル化」「スリム化」を掲げて再び改訂されました(注2)。資本効率や成長投資をめぐる取締役会の役割と開示は、この10年で整備が進んできたと言えます。

一方で、守りの側が制度上手薄だったわけではありません。改訂後のコードは、取締役会が内部統制や全社的リスク管理体制を適切に整備すべきことを原則として定め、その解釈指針では、内部監査部門を活用して運用状況を監督することや、サイバーセキュリティリスク、サプライチェーンの途絶リスク、技術等の情報流出リスクへの対応にも触れています(注2)。リスク管理は、取締役会の責務としてすでに位置づけられています。

したがって、問うべきなのは、守りが制度にあるかどうかではありません。制度上の監督責任が、データ、委託先、AI、有事対応といった、部門をまたぐ具体的な判断にどうつながっているかです。

2. 部門をまたぐ判断を、誰が引き受けるのか

具体的な判断を見てみます。

カーシェアリングサービスであるタイムズカーの事案では、退会した会員の運転免許証などの画像が、退会後も保管されていました。同社は、その理由として、なりすまし対策や問い合わせへの対応を挙げています(注5)。こうした理由そのものは、事業を運営するうえで一定の合理性を持ちます。

委託先についても、同じことが言えます。2026年10月には、大和証券とシチズン時計が、問い合わせ対応に使っていた同じ委託先のシステムが不正アクセスを受けたことを公表しました。委託先の発表によれば、同一のサーバ上では最大5社分のシステムが稼働しており、そのデータベースに保存されていた問い合わせ情報が漏えいした可能性があります(注6)。問い合わせ対応を外部の専門事業者に任せることは、多くの会社にとって合理的な選択です。

なお、これらの事案では、不正アクセスの技術的な経緯は一部公表されています。しかし、部門間の判断や監督のあり方が事案にどう関係したかは、公表情報からは確認できません。本稿が事案から引き出したいのは、そうした判断の構造です。

部門ごとの判断には、共通する特徴があります。判断の便益は、その判断をした部門に見えやすく、リスクは部門の外にまで広がります。データを残すことで、営業や顧客対応の部門は将来の利用に備えられます。しかし、そのデータが漏えいしたときの損失は、会社全体が負います。委託先にまとめて任せることで、業務の効率は上がります。しかし、委託先に複数の会社のデータが集まれば、侵害されたときの影響もまとめて広がります。

── 図表1:部門をまたぐ判断の例 ──

判断部門から見た理由全社に及びうるリスク見直しの問い
データの保存将来の分析、なりすまし対策、紛争への備え漏えい時の被害の拡大、管理の負担どの範囲を、いつまで持つか
業務の委託効率化、専門性の活用委託先への侵入、複数社のデータの集中何を、どこまで任せるか
AIの利用業務の効率化、新しいサービス想定外のデータへのアクセスや送信AIに何をさせ、何にアクセスさせるか
有事の対応事業の継続、影響の見極め対応の遅れ、説明責任どの条件で止め、誰が決めるか

出典:カタリス作成

こうした判断について、問いは次のように立てられます。

各部門が必要だと考えるデータや委託関係について、便益とリスクを全社で比較し、継続の条件を見直すのは誰か。

この問いが難しくなるのは、部門の意見が一致しないときです。営業はデータを残したいと考え、情報セキュリティの部門は消したいと考える。どちらにも理由があるとき、全社の視点で結論を出すのは誰なのか。

次章では、この問いに近づくために、二つのことを確かめます。まず、TOPIX100の構成企業のスキル一覧から、取締役会が守りの知見をどう示しているかを調べます。そのうえで、担当、委員会、報告の経路を開示している例を取り上げ、守りの判断を担う仕組みがどのように示されているかを見ます。

3. TOPIX100のスキル一覧から、何が見えるか

3-1. 調査の方法と時点

本稿では、TOPIX100(TOPIX Core30とTOPIX Large70)の構成企業について、取締役のスキル一覧を確認しました。対象は、2026年8月31日時点の構成銘柄99社です(注9)。TOPIX100の構成銘柄数は原則として100ですが、この原則数は毎年10月の定期入替時に適用されるもので、その後の追加や除外によって変動します。たとえばニデックは、2025年10月に特別注意銘柄に指定されたことに伴い、構成銘柄から除外されました(注10)。資料は、原則として2026年6月までに開催された定時株主総会の招集通知です。一覧を自社サイトに掲載している会社はそのページを、招集通知に一覧がない会社はコーポレート・ガバナンス報告書を確認しました。

調査の時点には注意が必要です。今回の資料は、2026年7月のコード改訂より前に作られたもので、改訂前のコードに沿った開示です。本調査は、7月の改訂への対応状況を評価するものではありません。

各社の一覧から、守りに関わる項目を取り出し、その項目名に、リスク、法務・法律、コンプライアンス、ガバナンス、内部統制・監査、危機管理、セキュリティのどの要素が含まれるかを記録しました。以下の集計は、スキルの一覧を開示していた98社(表形式97社、文章形式1社)を分母としています。一覧形式の開示がなかった1社は、取締役ごとの選任理由を文章で説明していました。

3-2. 守りの項目は、ほぼすべての会社にある

まず確認できたのは、守りに関わる項目を、ほぼすべての会社が一覧に掲げていることです。98社のうち96社が、少なくとも一つの守りの項目を設けていました。取締役会が守りの知見を必要と考えていることは、開示からはっきり読み取れます。

3-3. 多くの会社で、複数の領域が一つの項目にまとめられている

一方で、その設け方には特徴がありました。98社のうち75社では、守りの項目は一つだけでした。そのうち62社では、その一つの項目が、「法務・リスクマネジメント」や「ガバナンス・リスク管理・コンプライアンス」のように、性格の異なる複数の領域をまとめたものでした。守りの項目を二つ以上設けている21社のうち16社も、こうした項目を含んでいます。

複数の領域が一つのスキル項目にまとめられている場合、その項目に印が付いた取締役が、どの領域の知見を持つのかは、一覧だけでは判別しにくくなります。たとえば「法務・リスクマネジメント」に印が付いた取締役が、法務の専門家なのか、全社的なリスク管理の経験者なのかは、経歴を読まなければ分かりません。これは、まとめられた項目の知見が不十分だという意味ではなく、一覧という形式から読み取れる情報に限りがあるということです。

項目名に含まれる要素を数えると、図表2のようになります。

── 図表2:守りに関わる項目名に含まれる要素(98社中) ──

要素社数
リスク80社
法務・法律70社
コンプライアンス39社
ガバナンス25社
内部統制・監査9社
セキュリティ4社
危機管理1社

注:その名称を項目名に明示した会社の数。項目の見出しに構成要素が明記されている場合は、その構成要素も含む。項目の定義文の中でのみ触れている場合は含まない。1社が複数の要素に該当する。出典:各社の開示資料をもとにカタリス作成

リスクと法務はそれぞれ7〜8割の会社の項目名に現れる一方、内部統制・監査は1割に満たず、危機管理を項目名に掲げていたのは1社でした。セキュリティは4社で、そのうち3社はITやデジタルと一体の項目でした。なお、項目名には現れなくても、リスク管理やITの定義文の中でセキュリティに触れている会社が4社ありました。

参考までに、IT・デジタルに関わる項目(項目名や定義に、IT、デジタル、DX、AI、データ等を明記したもの)を設けていたのは67社でした。ただし、IT・デジタルの項目には、システムの安定運用など守りの要素を含むものもあります。

3-4. 事案の後に見直された例

守りの項目が見直された時点が分かる例もありました。アサヒグループホールディングスは、2025年3月の定時株主総会の招集通知では、スキル一覧にセキュリティに関する項目を設けていませんでした。同社は2025年9月にサイバー攻撃を受け、システム障害と情報漏えいが発生しました。2026年3月の総会の招集通知では、この攻撃の再発防止策の一つとして、取締役会スキルマトリックスの見直しによる、取締役会のサイバーセキュリティに関する監視・監督機能の強化を挙げています。実際に、一覧には「情報・セキュリティ管理」が新たな項目として加わり、リスク管理の項目にも危機管理が加えられました(注7)。

3-5. スキル一覧以外で、担い手を示す方法

ここまでの結果から、「守りの判断の担い手が見えない」と結論づけることはできません。コードが求めるスキルの開示は、取締役会全体の知識・経験・能力の組み合わせを示すもので、個々の業務の担当表ではないからです(注2)。判断の担い手は、担当の指定、委員会、報告の経路といった別の開示から確かめる必要があります。実際、そうした方法で守りの判断を位置づけている会社がありました。

── 図表3:守りの判断を担う仕組みの開示例 ──

会社仕組み組織上の位置づけ取締役会との接続
ソニーグループ社外取締役3名を「情報セキュリティ担当」に指定執行はCDO・GISOの責任のもとで実施。担当の社外取締役が監督担当社外取締役がCDO・GISOとの月次の会議で監督し、取締役会に報告。重大なインシデントに当たりうる案件は担当取締役にも報告される
みずほFGIT・DX委員会(2025年度の委員長は社外取締役。外部有識者も委員)取締役会側の任意の委員会ITとDXに関する決定・監督等について取締役会に提言。2025年度はシステムリスクとサイバーセキュリティリスクの管理状況などを審議
日本取引所Gリスクポリシー委員会(社外取締役が中心)取締役会側の会議体重要リスクを特定し、対応方針を取締役会に提言。取締役会が決議する。取締役会は別途、執行側のリスク管理委員会を通じて全社的なリスク管理状況の報告を受ける
LINEヤフーセキュリティガバナンス委員会(委員長はCEO)CEO直下の執行側の委員会経営会議に報告。取締役会はその体制を監督

出典:ソニーグループ「内部統制体制」(2026年9月18日更新)、みずほフィナンシャルグループ・日本取引所グループの2026年定時株主総会招集通知、LINEヤフー「セキュリティ」(2026年6月10日更新)(注8)

図表3の4社は、守りの判断を担う仕組みの置き方が異なります。担当の社外取締役が執行側を監督して取締役会に報告する方法、取締役会の側に委員会を置く方法、執行側に委員会を置いて取締役会が監督する方法があります。委員会の開催回数や審議した事項、報告の頻度などは、開示から確認できるものもあります。ただし、その仕組みが実際にどれだけ効果を上げているかまでは、本調査では評価していません。

3-6. この調査の限界

スキルの一覧は、取締役会がどのような知見を必要と考えているかを示す開示であり、守りの項目の数が少ないことは、守りの体制が弱いことを意味しません。また、項目名は会社ごとに表記が異なり、分類には一定の判断が伴います。本調査から言えるのは、守りの知見を求める項目はほぼすべての会社にあるものの、多くの会社で複数の領域が一つの項目にまとめられており、どの領域の知見を誰が持つのかは一覧だけでは判別しにくい、ということです。判断の担い手は、スキル一覧ではなく、担当、委員会、報告の経路の開示から確かめる必要があります。

4. 守りの判断を、経営と取締役会につなぐ

4-1. 意見が割れたとき、誰が決めるのか

守りの判断を取締役会につなぐといっても、取締役会が個々のデータの削除や委託契約をすべて判断するわけではありません。日常の判断は執行側が行い、取締役会は、重要な方針、会社として許容するリスクの範囲、取締役会に報告すべき基準を確認したうえで、その運用を監督します。

ただし、この役割分担だけでは、本稿の問いには答えきれません。執行側の中で、部門の意見が割れたときに誰が決めるのかが残るからです。部門をまたぐ判断で最も起こりやすいのは、各部門が自分の理由を持ったまま、結論が出ずに現状が続くことです。データであれば、消す決定がされないまま保存が続きます。

そこで本稿は、守りの判断について、次の三つをあらかじめ定めておくことを提案します。

── 図表4:部門をまたぐ守りの判断で、あらかじめ定めておくこと ──

定めること内容
① 判断の対象と基準何を継続し、何を縮小し、何を停止するのか。便益とリスクを、どのような共通の観点で評価するのか
② 決定者と例外の承認者部門の意見が一致しないとき、全社の視点で結論を出すのは誰か。その人に必要な情報と決定権限、判断できない場合の上申先。規程を超える例外を承認するのは誰か
③ 再評価と報告の条件方針や継続中の判断を、いつ見直すのか。例外の承認期限と、経営会議・取締役会への報告の条件をどう定めるのか

出典:カタリス作成

一つ目は、判断の対象と基準をはっきりさせることです。データであれば、どの項目をどの目的でいつまで持つのか。委託であれば、どの業務をどの事業者に、どの範囲まで任せるのか。その際、部門が挙げる便益と全社に及ぶリスクを、全社で共通の評価観点を用いて検討します。

二つ目が、本稿の中心です。部門の意見が割れたときに全社の視点で結論を出す人と、規程を超える例外を承認する人を、あらかじめ決めておきます。ただし、名前を決めるだけでは足りません。助言や牽制を担う人と、最終的に決定する権限を持つ人は区別する必要があります。そのうえで、決定者が判断に必要な情報を得られること、決定の権限を持つこと、それでも判断できない場合の上申先を、合わせて定めておきます。決定者が決まっていなければ、判断は先送りされ、その間にデータや委託関係は積み上がっていきます。

有事についても同じです。どの条件でサービスやシステムを止めるのか、その緊急停止の権限を誰が持つのかを平時に定めておき、止めた後には速やかに取締役会に報告する流れをつくっておく必要があります。

三つ目は、判断を更新し続けるための仕組みです。例外には承認の期限を付け、一定の件数や影響の大きさを超えたら上位の会議体に報告します。ただし、見直すべきは例外だけではありません。規程どおりに運用していても、その規程自体が事業やリスクの環境に合わなくなることがあります。保存期間や委託の範囲、AIに許すアクセスといった通常の方針も、環境の変化に応じて定期的に見直す必要があります。データ負債が積み上がる一因は、一度下された判断や、一度決めた方針が、見直されないまま時間が過ぎることにあります。

4-2. 一つの判断を通して見る

本人確認書類の画像の保存を例に、三つがどうつながるかを見てみます。

ある部門が、なりすまし対策のために、退会者の本人確認書類の画像を、規程で定めた期間よりも長く保存したいと考えたとします。一方、情報セキュリティの部門は、漏えいしたときの被害を考え、規程どおりに削除すべきだと考えます。

まず、保存期間の規程そのものが、どの項目をいつまで持つのか、何を基準に決めたのかを定めています(①)。規程を超える保存は例外として扱い、両部門の意見が割れたときは、あらかじめ定めた決定者が、画像全体を残す必要があるのか、番号や確認結果の記録で足りないのかを含めて、全社の視点で結論を出します。例外を認める場合は、承認者と理由を記録します(②)。承認には再評価の期限を付け、期限が来たら改めて見直します。例外の件数や対象の規模が一定を超えた場合は、経営会議や取締役会に報告します(③)。

取締役会は、個々の承認を行うのではなく、保存期間の方針そのものと、例外がどれだけ生じ、期限どおりに見直されているかを、定期的な報告を通じて監督します。あわせて、例外が一件もない場合でも、保存期間の方針そのものが、事業や漏えいリスクの変化に照らして妥当かを、定期的に確認します。このように、日常の判断と取締役会の監督が、決定者、例外、見直しの条件でつながっていれば、「残す理由」がある判断も、全社の視点で見直される機会を持つことができます。

4-3. 社外取締役の役割

「誰が担うのか」という問いに答えるうえで、社外取締役の役割にも触れておきます。改訂後のコードは、独立社外取締役に、平時には経営陣に執行を委ねつつ監督や助言を行うことを求める一方、業績悪化や不祥事対応などの有事には、特に経営陣が利害関係を有する場合に、経営陣から独立した立場で意思決定の主体として適切に判断することを求めています(注2)。有事に社外取締役が常に執行を引き受けるという意味ではありません。

守りの判断について、社外取締役に期待される役割は、少なくとも三つあると考えます。

説明を問い直す

部門ごとの説明を、全社の便益とリスクという観点から問い直すこと。

情報と例外を確かめる

判断に必要な情報がそろっているか、例外が放置されていないかを確かめること。

仕組みを監督する

意見が割れたときの決定者や緊急停止の権限、通常の方針と例外の見直し、取締役会への報告の条件が、仕組みとして機能しているかを監督すること。

そのためには、社外取締役が必要な情報にアクセスできることが前提になります。コードも、取締役が能動的に情報を入手すること、内部監査部門が取締役会に直接報告する仕組みを構築すること、取締役会事務局の機能を強化することを挙げています(注2)。担い手を定めることと、その担い手が判断を下せる情報環境を整えることは、一組の課題です。

結論

部門をまたぐリスクについて、その判断は誰が担うのか。本稿の調査から分かったことと、本稿の提案とを分けて述べます。

調査から分かったのは、TOPIX100の構成企業のほぼすべてが、取締役会に守りの知見を求めていることです。ただし、多くの会社で、法務、リスク、コンプライアンスなど性格の異なる領域が一つの項目にまとめられており、どの領域の知見を誰が持つのかは、スキル一覧だけでは判別しにくい状態でした。一方で、担当の指定や委員会の設置によって、守りの判断を担う仕組みを開示している会社もありました。

本稿の提案は、まず社内で、守りの判断の決定権限と報告の経路を定めることです。特に、部門の意見が割れたときの決定者と、その人が持つ情報と権限、例外の承認者、そして通常の方針と例外の両方を見直す期限と報告の条件を、あらかじめ定めておくことです。そのうえで、重要な仕組みについては、担当、委員会、報告の経路として社外にも説明する。日常の判断は執行側が担い、取締役会は方針と許容するリスク、報告の基準を定めて、その運用を監督する。その二つをつなぐのが、決定者と見直しの条件です。

結びに

カタリスは、経営コンサルティングに加えて、事業承継投資を手がけています。会社を引き継ぐとき、私たちが引き継ぐのは、事業や財務だけではありません。その会社が守りの判断をどこで、誰が、どのような条件で行ってきたのかという仕組みも、そのまま引き継ぐことになります。だからこそ私たちは、意見が割れたときに誰が決めてきたのか、例外がどう扱われてきたのかを確かめることを、事業承継において確認すべき論点と位置づけています。

【注釈】

(注1)カタリス「そのデータは、いつまで必要か──個人情報漏えいから考える『データ負債』」【公開後にURLを追記】

(注2)東京証券取引所「コーポレートガバナンス・コード」(2026年7月21日)金融庁サイト(PDF)

(注3)東京証券取引所「コーポレートガバナンス・コードへの対応状況(2022年7月14日時点)」(2022年8月3日)日本取引所グループサイト(PDF)

(注4)東京証券取引所「『資本コストや株価を意識した経営』に関する要請のアップデートについて」(2026年4月28日)日本取引所グループサイト

(注5)タイムズモビリティ「タイムズカーWebサイトへの不正アクセスに関するご質問と回答」タイムズカーサイト(PDF)

(注6)スカラコミュニケーションズ「FAQシステム『i-ask』への不正アクセスによる個人情報漏えいに関するお詫びとお知らせ」(2026年10月6日)同社サイト、ITmedia NEWS「シチズン時計、委託先への不正アクセスで約10万人分の個人情報漏えいか」ITmedia NEWS

(注7)アサヒグループホールディングス「第101回定時株主総会招集ご通知」(2025年)同社サイト(PDF)、「第102回定時株主総会招集ご通知」(2026年)同社サイト(PDF)

(注8)ソニーグループ「内部統制体制」(2026年9月18日更新)同社サイト、みずほフィナンシャルグループおよび日本取引所グループの2026年定時株主総会招集通知、LINEヤフー「セキュリティ」(2026年6月10日更新)同社サイト

(注9)日本取引所グループ「TOPIX(東証株価指数)」掲載の構成銘柄別ウエイト一覧(2026年8月31日時点)日本取引所グループサイト

(注10)JPX総研「TOPIXニューインデックスシリーズ等の算出要領」日本取引所グループサイト(PDF)、ニデック「東京証券取引所による特別注意銘柄の指定についてのお知らせ」(2025年10月28日)同社サイト(PDF)

←ナレッジ一覧へ戻る

CONTACT

まず、課題をお聞かせください。

プロジェクトのご依頼、提供サービスに関するお問い合わせ、料金のご相談、事業承継のご相談まで、内容を問わずお受けします。

CONTACT