米国ITダッシュボードにおけるIT投資リスク評価と機関間格差
米国のITダッシュボードは投資リスクを表示するものだが、GAOの評価とCIOの評価には乖離がある。更新の遅れや評価プロセスの不備が原因であり、適切な監視を妨げる可能性がある。
連邦ITダッシュボードは、投資のリスクレベルを示すことを目的としている。ダッシュボードは、最高情報責任者(CIO)によるリスク評価を反映するものである。GAOが審査した選定機関は、評価を策定するために異なるプロセスを使用していた。これらのプロセスの大部分には、行政管理予算局(OMB)が推奨した6つの要素のすべてではないにせよ、その一部が含まれていた。
GAOの評価は、関連するCIOの評価と比較して、より多くのリスクが存在することを概ね特定した。GAOは、投資リスクに関する文書に基づいて自身の評価を決定した。評価対象となった53件の投資のうち、GAOの評価がCIOの評価と一致したのは27回であり、より高いリスクを示したのが24回、より低いリスクを示したのが2回であった。
GAOとCIOの評価間に差異が生じた原因として、2つの問題が挙げられる。具体的には、53件のCIO評価のうち21件が、機関のプロセスに従って適時に更新されていなかった。さらに、2つの機関の評価プロセスは、OMBのガイダンスに反して、四半期よりも長い期間にわたっていた。
2026年4月、OMBはダッシュボードを廃止し、新しい合理化されたシステムに置き換えるための措置を講じていると発表したが、リリース時期については提示しなかった。その間、選定機関がCIO評価に関する問題に対処することが極めて重要である。そうしなければ、重要なIT投資が適切な監視を受けられず、新たなリスクが特定されないまま、または管理されないままになる可能性がある。例えば、スケジュールから遅れているシステム近代化の取り組みが、時代遅れの「低リスク」評価を表示し続けた場合、必要な精査を受けられず、さらにスケジュールが遅れる可能性がある。
GAOは以前、CIOの評価データから特定された問題のある投資に対する監視を改善するようOMBに勧告したが、OMBはまだこの勧告に基づいて行動していない。その結果、機関およびOMBは新たなリスクを適時に特定できず、パフォーマンスの低い投資を放置する可能性がある。
本文書は、米国連邦政府におけるIT投資の監視枠組みである「ITダッシュボード」を対象としている。行政管理予算局(OMB)が定めた指針と、各連邦機関における最高情報責任者(CIO)のリスク評価プロセスを前提とする。GAO(米国会計検査院)による評価時点での実態を扱っており、OMBによるシステムの廃止・刷新の方針が示されている状況下での分析である。
- 自社における投資リスク評価の更新頻度とプロセスは、社内の規定に基づき適時に実施されているか?
- 自社の投資リスク評価において、最新の実態を反映していない古いデータが「低リスク」として表示されたままになっている箇所はないか?
- 外部監査や内部評価において、自社の管理指標と実際のリスク状況の間に乖離が生じていないか?