米国国防総省のITシステム:不正リスク管理とパフォーマンス目標の現状
国防総省は2024年度から2026年度に18の主要ITビジネスプログラムへ10.3 billionドルの支出を計画している。GAOは、これらプログラムの不正リスク管理やパフォーマンス指標の報告状況を評価した。
国防総省(DOD)は国家安全保障の使命を果たし、戦力に必要な資産を提供するために、情報技術(IT)に大きく依存している。DODの最高情報責任者室(OCIO)によれば、同省は2024年度(FY)から2026年度にかけて、18の主要ITビジネスプログラムに対して10.3 billionドルの支出を計画している。そのうち最大の4プログラムが、計画支出額の50パーセントを占める。
運営中のプログラムがビジネスや使命の目的を満たしているかを判断するため、総務庁(GSA)は各プログラムに対し、顧客満足度、戦略的・ビジネス的成果、財務パフォーマンス、イノベーションのカテゴリー全体で最低5つのパフォーマンス指標を特定・追跡することを義務付けている。18のプログラムのうち17が運用中であり、そのうち15は各カテゴリーにおいて最低限必要な数のパフォーマンス指標を特定していた。しかし、残りの2プログラムは特定していない。したがって、これら2プログラムが顧客満足度の向上、財務パフォーマンスの改善、革新的な手法の提供をどの程度行っているかは不明である。GAOは以前にも、DODのITビジネスプログラムがパフォーマンス指標データを十分に報告していないと報告しており、同省に対して報告を行うよう勧告している(GAO-22-105330およびGAO-25-107649を参照)。パフォーマンス目標の達成状況について、指標を特定した17プログラムのうち、6プログラムがすべてのパフォーマンス目標を達成し、10プログラムが1つ以上の目標を達成したがすべてではなく、1プログラムは目標を一つも達成しなかった。
ITプログラムは、不正リスク認識、ソフトウェア開発、主要なサイバーセキュリティの取り組みを実践する上でまちまちな進捗状況を示した。不正リスク認識の開発、特に主要な業務を管理するスタッフにおいて、その取り組みには課題が残されている。
本文書は、米国国防総省(DOD)によるITビジネスプログラムの運用および管理状況に関する米国会計検査院(GAO)の調査結果である。対象となる期間は2024年度から2026年度であり、総務庁(GSA)が定めたパフォーマンス指標の追跡義務および、GAOが過去に行った勧告に基づき、現行のITプログラムが適切な管理プロセスを実行しているかを評価することを前提としている。
- 自社で運用している主要なITプログラムにおいて、各カテゴリーで最低5つのパフォーマンス指標を特定し、追跡できているか?
- 自社のITプログラムに関連するスタッフは、不正リスクに対する認識を向上させるためのプロセスを実践しているか?
- 現在運用しているプログラムのうち、設定されたパフォーマンス目標をすべて達成しているものは全体の何パーセントか?