0%
 

EUCリスクの管理と予防方法

コースの操作に関するヒント

「メニュー」ボタンをクリックすると、各セクションにアクセスできます。

各セクションの最後にある「ホーム」ボタンをクリックすると、コースのスタート地点に移動します。

「リソース」ボタンをクリックすると、役に立つリンクのリストが表示されます。

「言語の切り替え」ボタンを使うと、異なる言語に切り替えることができます。

「閉じる」ボタンをクリックすると、トレーニングセッションが終了し、コースウィンドウが閉じます。

インターネット経由で直接(Citiネットワークの外部)個人のデバイスからコースにアクセスしている場合、一部のリンクはCitiのネットワーク内の内容にリンクしていると機能しない場合があります。このような場合でも、コースを修了する上では影響はありません。

CitiのEnterprise Risk Management Training Program

Enterprise Risk Management Training Program リスクおよびコントロールポリシーに関する知識 一般的なリスクおよびコントロールスキル 特殊なリスクおよびコントロールスキル

なぜこのコースが必要なのか?

このコースは、リスクおよびコントロールの責任に対する理解力の向上を目指す一連の内容となっており、CitiのEnterprise Risk Management Training Program(ERMTP)の一環として行われます。

なぜ今なのか?

Enterprise Risk Management Framework(ERMF)は、Citiのリスク管理の基準となるものです。CitiにおけるEnterprise Risk Management Framework(ERMF)サポート機能の一環として、私たちはすべてのCitiのスタッフが日常的なリスクおよびコントロールに関する責任を果たせるよう知識とトレーニングの提供に尽力しています。

なぜこれが私たちに必要なのか?

Citiでは、リスク管理は全従業員が担う責務です。私たち全員がリスク管理者です。Citiの事業にリスクはつきものであり、回避することができません。全員が警戒を怠らず、一貫して、かつ適切な法律と規制の遵守を含む説明責任を伴う形で、リスクを管理しなければなりません。

どのようなメリットがあるのか?

あらゆる防衛線にまたがるリスクおよびコントロールポリシーの知識、役割、責任に関する意識向上および一貫性ある理解力を得ることができます。

ERMF入門


ERMFは、全社的なリスク管理に対する包括的で統合的、かつ一貫性あるアプローチを定めています。

以下の図に概説したように、ERMFには4つのピラーがあります。

注意:Citiが特定のリスクをどのように管理しているのか理解を高められるよう、ERMFのピラー3(リスク管理)におけるコントロールを重点的に扱います。残りのピラーについては、別のERMTPトレーニングプログラムで紹介します。

CitiにおけるERMフレームワークの4つのピラー。
ピラー1:文化には、価値観、行動、リーダーシップ原則、そしてパフォーマンス管理が含まれます。
ピラー2:ガバナンスには、取締役会とマネジメント、取締役会による監督、委任、経営管理、委員会とエスカレーション、防衛線、そしてポリシー・基準・手順が含まれます。
ピラー3:リスク管理では、リスク管理ライフサイクル(識別・測定・監視・コントロール・報告)、財務リスク(クレジット、マーケット(取引)、マーケット(取引以外)、流動性)、そして非財務リスク(運営、コンプライアンス、戦略、評判)を扱います。
ピラー4:エンタープライズプログラムでは、企業のリスク特定、リスクアペタイトおよび上限、ストレステスト、戦略的プランニング、そして新規アクティビティの承認を扱います。
サポート機能は以下の通りです。人材・パフォーマンス管理および報酬、コミュニケーションおよびトレーニング、テクノロジーおよびデータ、モデルおよびアナリティクス。

コースの学習目標

本コースを修了すると、次のような作業ができるようになります。

  • 日々のアクティビティにおいてEnd User Computing(EUC)として開発されたツールを識別する
  • EUCの利用に伴うリスクを思い起こす
  • EUCリスクの特定に伴う自身の責任を説明する
  • EUCリスクの予防に伴う自身の責任を説明する
  • EUCの関連リスクを軽減するソリューションを識別する

修了基準

このコースには最終確認テストが含まれています。確認テストに合格してこのトレーニングの履修単位を受け取るには、80%以上のスコアが必要です。

このコースには、任意のテストも含まれています。合格すると、コース内容と最終確認テストをスキップして修了の履修単位を取得できます。

希望する場合は、このテストをスキップしてコース内容にそのまま進むことができます。

End User Computing(EUC)とは?

ジャレッドの革新的なアイデア

私たちの日常的なアクティビティがEnd User Computing(EUC)リスクをもたらしたり、EUCリスクに寄与してしまうシナリオを検証してみましょう。

ジャレッドは、サービス部門のシニアアナリストです。彼は、マネージャーのために月次財務報告書をまとめる必要があります。

既存のシステムでは、さまざまなソースから得たデータを収集・分析する効率化された方法を提供できません。

ワークフローを簡素化するために、ジャレッドは公式、関数、その他のロジックでカスタマイズされたExcelスプレッドシートを作成し、データの整理、演算、レポート作成を自動化します。

ジャレッドの革新的なアイデアはEUCリスクをもたらしましたか?

スプレッドシートの結果は、手動でCitiのシステムにアップロードして、サービス部門の月次財務報告書で報告することができました。

ジャレッドはEUCリスクをもたらしましたか?

3つの選択肢から最適な解答を選択し、「送信」をクリックしてください。

「スペース」キーは、キーボードでラジオオプションを選択する場合にのみ使用してください。「入力」キーは、十分にサポートされていません。ラジオオプションを選択するために「入力」キーを使用した場合は、「エスケープ」キーを使用してください。その後、「スペース」キーを使用してラジオオプションを選択できるようになります。

End User Computingの概要

EUCとは、以下の基準をすべて満たすツールを指します。

  • エンドユーザー(すべてのスタッフ)によって開発または管理されている
  • Information Technologyによる承認済みプロセスによってコントロールされていない(例:Citi Solution Delivery Life Cycle Standard - CSDLC)
  • なんらかのロジックを含む
  • ビジネスプロセスの一貫として定期的かつ反復的に利用されている
  • 規制、管理、およびガバナンス委員会のレポート作成に利用されている、承認済みデータ(System of Record(SoR)またはAuthorized Redistributor(AR))にアップロードされている、またはManager’s Control Assessment(MCA)のビジネスプロセスをサポートしている

EUCツールはなぜ作成されるのか?

EUCツールは、承認済みITソリューション(例:コアITシステム)を要求された期限内に強化できないか、代替技術ソリューションを利用できない場合に作成されます。

EUCツールの例には、以下におけるプログラム言語またはスクリプト言語の利用が含まれます。

  • スプレッドシート(例:MS Excel)
  • データベース(例:MS Access)
  • BI(ビジネスインテリジェンス)ツール

EUCでないものはどれか?

EUCとInformation Technology(IT)によって管理されたツールを区別することが大事です。

ITによって開発され、一元管理・コントロールされた(WorkdayまたはCiti Travel & Expenseなど)ツールは、EUCではありません

同様に、1回限りのタスクを実行するために使用されるか、アクティビティを自動化するロジックのないツールもEUCとは見なされません

EUCの基準を満たさない、その他のツールの例には以下が含まれます。

  • 一括アップロードリクエスト用にCitiマーケットプレイスからダウンロードされたテンプレート
  • レポート用のインプットとして参照データを保持するために使用したMS Excelファイル(このファイルに対してデータ操作または演算は一切行われていない)
  • 結果を描写するデータを統合し、計算やデータのピボットを使わずにナラティブを準備するために使用されるMS PowerPointまたはExcelスプレッドシート

これで、EUCとEUC以外を区別できるようになりました。それでは、EUCの利用がどのような形でCitiにリスクをもたらすのか考察してみましょう。

EUCはどのような形でリスクをもたらすのか?

EUCツールは組織にリスクをもたらします。

EUCは効率性向上に役立つ一方で、適切な管理を行わなければリスクをもたらす可能性があります。ジャレッドのようなケースでは、Citiの従業員は承認済みCitiテクノロジーソリューションを利用できない場合にEUCを作成することがあります。

適切にコントロールしない場合は、EUCはCitiを情報漏洩・データ損失・破損のリスクにさらし、会社またはクライアントに損害を与える可能性があります。

続行するには、各ボタンを選択してこうしたリスクの影響を確認してください。

データの完全性

データの完全性

EUCには不正確または古いデータが含まれている場合があり、財務および規制報告または重要なCitiのアプリケーションに影響を及ぼす場合があります。

ビジネスプロセスの混乱

ビジネスプロセスの混乱

EUCのエラーは、トランザクションまたは重要な運用プロセスの承認に混乱をもたらす可能性があります。

コンプライアンスの問題

コンプライアンスの問題

EUCは、テクノロジー、サイバーセキュリティ、データプライバシー、越境を含むがこれらに限定されない重要なポリシーを含む、CitiのITセキュリティ基準に完全に遵守していない可能性があるため、情報漏洩の潜在的リスクを高める場合があります。

次のトピック

次は、EUCに出くわした場合の対処方法を明らかにします。

EUCリスクを軽減する方法

EUCへの依存度を軽減する

Citiのスタッフはリスクマネージャーとして、CitiのビジネスプロセスにおけるEUCへの依存度を軽減させる責任を負っています。新規のEUCを作成したり、既存のEUCの利用を続ける前に、リスクを排除または軽減できるようにプロセスの再構築またはIT承認済み代替技術ソリューションの検討を行ってください。

IT承認済み代替技術ソリューションの例として、IT-enabled Smart Solution(ITeSS)またはCitiコアITシステムテクノロジーが挙げられます。

続行するには、それぞれの代替技術ソリューションを選択して詳細を確認してください。

事業再編/
プロセスエンジニアリング
コアITシステム
IT-enabled Smart
Solutions(ITeSS)

事業再編/プロセスリエンジニアリング

ビジネスプロセスの変更または修正によってEUCを排除します。

「次へ」ボタンを押してください

コアITシステム

必要とする機能を既存のCitiシステムがすでに提供しているか、システムを拡張できるかを確認します。

「次へ」ボタンを押してください

IT-enabled Smart Solutions(ITeSS)

ITeSSは、ITeSS基準に準拠した、Citigroup Systems Inventory(CSI)登録済みプラットフォーム上で承認済みITeSSソフトウェアを使用して、ビジネスおよび部門ITと協力し、エンドユーザーによって作成されます。

ITeSSには、ITによるコントロールおよび監視のレベルがEUCと比べて高いため、より安全な代替案となります。

EUCライフサイクル

EUCに出くわしたり、EUCの作成を検討している場合は、EUCライフサイクルに従ってください。以下に指針を求めてください。

  • マネージャー
  • 事業/部門のEUC Championおよび/または
  • Information Technologyパートナー

EUC Champion listには、こちらからアクセスできます。

続行するには、各ステップを選択してEUCライフサイクルの詳細を確認してください。

 

識別および事前作成

識別

EUCおよびITeSSの決定木(ディシジョンツリー)を利用して、ツールがEUCかどうかを識別してください。

このツールは、一連の質問を通じてツールを正確に分類できるように導きます。

注:決定木(ディシジョンツリー)は、ツールがITeSSであるかどうかも識別できます。

このトレーニングでは、EUCおよびITeSSの決定木(ディシジョンツリー)を使用してEUCを識別しています。決定木には、EUC & ITeSS Decision Tree and Quick Reference Guideからアクセスできます。

事前作成

新規EUCを作成する前に、十分な事前作成デューデリジェンスを実施してください。

登録

ツールがEUCとして識別された場合は、EUC Inventory Toolに登録してください。

これによって、Citiが組織全体でEUCに関連した潜在的リスクを追跡・管理しやすくなります。

リスク評価

EUCの関連リスクを評価してください。リスク評価分類は、重大、高、中、および低リスクのEUCになります。

コントロールの実施

EUCには適切なコントロールがあり、データ、プロセス、コンプライアンスに対する潜在的な悪影響を緩和できることを確認してください(例:アクセスおよびエンタイトルメント管理、データの完全性、バージョンコントロール)。

リスク軽減

「EUCへの依存度を軽減する」セクションで紹介したように、リスクの排除または軽減に役立つ、EUCに対するIT承認済み代替技術ソリューションを検討してください。

ジャレッドが決定木(ディシジョンツリー)を使用してEUCリスクを軽減するには、どうすればよいのか?

ジャレッドは自分の新しいスプレッドシートに関して支援を得るため、サービス事業のEUC Championであるプリヤに連絡しました。

プリヤは、ジャレッドがEUCとITeSSの決定木(ディシジョンツリー)を使って、彼の新しいスプレッドシートがEUC基準に該当するか判断するよう勧めました。

決定木(ディシジョンツリー)の質問に対するジャレッドの返答を確認してみましょう。

リスク評価を実施する

ジャレッドのEUCとITeSSの決定木(ディシジョンツリー)に関する基準を確認した結果、スプレッドシートはEUCであることが分かりました。

スプレッドシートはEUCであるため、EUC Policy & Standardに準拠しておらず、ジャレッドがスプレッドシートの使用を続けた場合は会社にとって潜在的なリスクエクスポージャーとなる恐れがあります。

これで、ジャレッドは自分がEUCを使用していることを識別できました。彼は、このEUCをEUC Inventory Toolに登録して、リスク評価を実施し、適切なコントロールを実施します。

次のステップとして、ジャレッドはプリヤの協力の下、既存のスプレッドシートをIT承認済み代替技術ソリューションに置き換えることを検証することにしました。

これによって、End User Computing(EUC)ツールへの依存度を軽減させ、より高度なコントロールでEUCリスクを緩和させることで、会社の安全性と健全性を支援することができます。

次のトピック

次のセクションでは、このトレーニングの主な要点についてまとめています。

主な要点

これまでの学習内容のおさらい

  • End User Computing(EUC)ツールは、Citiのスタッフが作成するソリューションで、Citi承認済みのInformation Technologyでコントロールされていない定期的かつ反復的なプロセスを自動化するものです。
  • Citiのスタッフは、EUCに伴うリスクについて把握しておく必要があります。
  • EUCおよびITeSSの決定木(ディシジョンツリー)を使用して、ツールがEUCかITeSSかどうかを識別しなくてはいけません。
  • 既存のEUCを識別する、および/またはEUCの使用を防ぐためのIT承認済み代替技術ソリューションを検討することは、あなたの責任であることを忘れないでください。

さらに詳しい指針が必要な場合は、所属する事業/部門のEUC Championに連絡して、EUCとITeSS決定木(ディシジョンツリー)のサポートを求める、および/またはITeSSやその他のソリューションをEUCに対する代替技術として利用してください。

次のトピック

次に、短い確認テストを行って、内容の理解度をチェックしてみましょう。

ジャレッドは、ロジック(Information Technology承認済みプロセスによってコントロールされていない)を含んだスプレッドシートを月末報告書用に作成した後、これをCitiのシステムにアップロードしました。

このツールは何と見なされるでしょうか?

4つの選択肢から最適な解答を選択し、「送信」をクリックしてください。

「スペース」キーは、キーボードでラジオオプションを選択する場合にのみ使用してください。「入力」キーは、十分にサポートされていません。ラジオオプションを選択するために「入力」キーを使用した場合は、「エスケープ」キーを使用してください。その後、「スペース」キーを使用してラジオオプションを選択できるようになります。

次のうち、EUC関連のリスクを軽減するソリューションはどれですか。

4つの選択肢から最適な解答を選択し、「送信」をクリックしてください。

「スペース」キーは、キーボードでラジオオプションを選択する場合にのみ使用してください。「入力」キーは、十分にサポートされていません。ラジオオプションを選択するために「入力」キーを使用した場合は、「エスケープ」キーを使用してください。その後、「スペース」キーを使用してラジオオプションを選択できるようになります。

次のうち、End User Computing(EUC)ツール関連のリスクではないものはどれですか。

4つの選択肢から最適な解答を選択し、「送信」をクリックしてください。

「スペース」キーは、キーボードでラジオオプションを選択する場合にのみ使用してください。「入力」キーは、十分にサポートされていません。ラジオオプションを選択するために「入力」キーを使用した場合は、「エスケープ」キーを使用してください。その後、「スペース」キーを使用してラジオオプションを選択できるようになります。

EUCを抱えているかどうか識別するにあたって、どのリソースが役立ちますか?

4つの選択肢から最適な解答を選択し、「送信」をクリックしてください。

「スペース」キーは、キーボードでラジオオプションを選択する場合にのみ使用してください。「入力」キーは、十分にサポートされていません。ラジオオプションを選択するために「入力」キーを使用した場合は、「エスケープ」キーを使用してください。その後、「スペース」キーを使用してラジオオプションを選択できるようになります。

EUCを発見した場合、最初に実施するべき3つの責任は識別、登録、リスク評価です。その次の責任は何でしょうか?

4つの選択肢から最適な解答を選択し、「送信」をクリックしてください。

「スペース」キーは、キーボードでラジオオプションを選択する場合にのみ使用してください。「入力」キーは、十分にサポートされていません。ラジオオプションを選択するために「入力」キーを使用した場合は、「エスケープ」キーを使用してください。その後、「スペース」キーを使用してラジオオプションを選択できるようになります。

ホーム

EUCリスクの管理と予防方法
End User Computing(EUC)とは?
EUCリスクを軽減する方法
主な要点
確認テスト

「メニューを閉じる」ボタンに進む

 

「閉じる」ボタンに進む