ITガバナンスとは、取締役会などの統治機関が、ITへの投資とリスクと成果について方向を決め、その実行を見届ける仕組みのことです。経済産業省のシステム管理基準は2023年4月26日の改訂で、ITガバナンスを担う主体を「取締役会等」と明記し、業務執行を担う経営者のITマネジメントと書き分けました。この記事では、ITガバナンスとは何かを原文の定義から押さえ、ITマネジメントやIT統制、内部統制との違いを層で整理します。後半では、ITガバナンス方針に書く項目と決裁権限の設計、COBIT 7とデジタルガバナンス・コードの最新動向、そして整えるべき企業と過剰になる企業の分かれ目まで扱います。
まとめ|ITガバナンスで決めることと中堅中小企業が最初に置く仕組みの要点
ITガバナンスの中身は「誰が、どの基準で、IT投資とITリスクを決め、結果を誰に報告させるか」という意思決定の構造です。システムを安定稼働させる運用や、不正を防ぐ統制の手続はITマネジメントとIT統制の領分で、ITガバナンスはその一段上で方向と枠を決めます。
最初に作るものは2つで足ります。ITガバナンス方針と、IT投資やSaaS契約を金額とリスクで振り分ける決裁権限表です。委員会の新設やフレームワークの全面導入は、従業員数百名を超えるか、上場準備でIT統制の評価が必要になってからで間に合います。
逆に、方針文書だけを作って四半期ごとの報告が回らない状態は、ITガバナンスが無いのと変わりません。決めた枠に対して実績を報告させ、ずれたら是正を指示する。この往復が回っているかで成否を判断します。
ITガバナンスとは何か・経済産業省のシステム管理基準が示す定義と範囲
ITガバナンスの定義は解説ごとに少しずつ違います。国内の拠り所として扱いやすいのは、経済産業省がシステム監査の判断尺度として公表している基準です。
令和5年改訂のシステム管理基準が定める定義文と3つの達成目標の中身
システム管理基準(令和5年4月26日)は、ITガバナンスを「組織体のガバナンスの構成要素」と位置づけ、取締役会等がステークホルダーのニーズに基づいて組織の価値と信頼を高めるために、ITの利用のあるべき姿を示すIT戦略と方針を策定し、その実現を図る活動だと定めています。ここでいうITの利用には、データの扱い、システムの企画から廃棄まで、外部のITサービスの利用まで含まれます。
同じ箇所で、ITガバナンスの達成目標として次の3つが挙げられています。
- 効果的なITパフォーマンスの実現(IT投資がビジネス成果にどれだけ結びついたか)
- 責任あるIT資源管理の実施(セキュリティ、障害へのレジリエンス、データの保護)
- 組織体における倫理的行動の確保(データの所有権と機密性、正確で適時な報告)
3つ目の倫理的行動は、競合の解説ではほぼ触れられません。ITマネジメントから取締役会等への報告が正確で適時であることまで、ITガバナンスの目標に含めている点が読みどころです。
取締役会等と経営者を分けた体制図で読むITマネジメントとの境界線
改訂前の基準は、取締役会と業務執行を担う経営者をまとめて「経営陣」と書いていました。令和5年版はコーポレートガバナンスの考え方の浸透を踏まえて両者を分け、取締役会等が責任を負う領域をITガバナンス、経営者が責任を負う領域をITマネジメントと定義し直しています。
| 区分 | 主体 | 責任の中身 | 典型的な成果物 |
|---|---|---|---|
| ITガバナンス | 取締役会等 | IT戦略と方針の提示・権限委譲・モニタリング | ITガバナンス方針・IT基本計画の承認 |
| ITマネジメント | 経営者(CEO・CIO等) | IT戦略に沿った目標達成と報告 | IT投資計画・プロジェクト管理・運用規程 |
基準は、実務では経営者がIT戦略を起案して取締役会等が承認する流れになるため、両編の範囲を重ねて示しています。社長が取締役も兼ねる中小企業では、同じ人が両方の帽子をかぶることになり、基準もその場合は自社の体制に合わせて読むよう求めています。
評価・指示・モニタとステークホルダーへの対応という4つの活動の流れ
基準は取締役会等の活動を4つに分けています。ステークホルダーへの対応(Engage Stakeholders)、評価(Evaluate)、指示(Direct)、モニタ(Monitor)です。評価・指示・モニタの3つは、ITガバナンスの国際規格ISO/IEC 38500のモデルと同じ骨格で、この規格は2024年2月に第3版が発行されています。
実務に置き換えると、評価は「現状と将来像を比べ、必要な投資とリスクを判断する」、指示は「責任と予算を割り当て、期待する成果を示す」、モニタは「目標の達成度と方針の遵守を、報告の仕組みを通じて確かめる」です。ITガバナンスがうまく回らない会社の多くは、指示までは行ってもモニタの報告ルートを作っていません。
ITガバナンスとIT統制・内部統制・コーポレートガバナンスの違いと層の分け方
似た言葉が多いので、何を決める層なのかで並べ直します。
意思決定の構造を決めるITガバナンスと統制を実施するIT統制の対応関係
コーポレートガバナンスが会社全体の統治の仕組みで、ITガバナンスはその構成要素です。ITガバナンスが決めた方針の下で、経営者がITマネジメントを行い、その中に不正や誤りを防ぐための統制の手続、つまりIT統制が組み込まれます。
| 層 | 答える問い | 主な根拠文書 |
|---|---|---|
| コーポレートガバナンス | 会社を誰がどう統治するか | 会社法・コーポレートガバナンス・コード |
| ITガバナンス | ITに何を投資し、どのリスクを許容するか | システム管理基準 ITガバナンス編 |
| ITマネジメント | 決まった戦略をどう実行するか | システム管理基準 ITマネジメント編 |
| IT統制(内部統制の一部) | 処理の正確性と不正防止をどう担保するか | J-SOX実施基準・財務報告のIT統制ガイダンス |
上場企業がJ-SOXで評価するIT全般統制やIT業務処理統制は、一番下の層です。経済産業省はこの層に特化した「財務報告に係るIT統制ガイダンス」をシステム管理基準の追補版として令和6年12月25日に改訂しており、システム監査制度のページから入手できます。IT統制の実施内容はIT統制が必要な理由と2024年改訂の要点で、内部統制全体の枠組みは内部統制の4つの目的と6つの基本的要素で扱っています。
AIガバナンスとデータガバナンスがITガバナンスの中に収まる範囲
AIガバナンスとデータガバナンスは、ITガバナンスと別物ではなく、その中の特定領域を深掘りしたものとして扱うと整理が付きます。システム管理基準もITガバナンス方針にデータを利用する際の役割と意思決定に関する方針を入れるよう求めており、データの扱いはもともとITガバナンスの範囲です。
実務上の分かれ目は、AI固有のリスク(学習データの権利、出力の説明可能性、利用者への影響評価)を別の規程で深く扱う必要があるかどうかです。生成AIの社内利用が広がり、部署ごとに判断がばらついているなら、ITガバナンス方針の下にAIガバナンスの統制の枠組みを個別に置くほうが運用しやすくなります。
ITガバナンス方針に書く7項目とIT投資の決裁権限・推進体制の設計手順
ITガバナンスを文書に落とすとき、何を書けばよいかは基準の中に答えがあります。
システム管理基準Ⅰ.1.2が列挙するITガバナンス方針の7つの明確化事項
基準のⅠ.1.2「IT戦略の策定」は、IT戦略を「ITガバナンス方針」と「IT基本計画」の2つで構成するとし、ITガバナンス方針で明確にする事項を次の7つに整理しています。
- ビジネス成果の実現と結び付けたIT戦略の達成目標
- ITガバナンスの体制、責任及び権限
- IT投資の方針
- IT資源の調達とIT人材の育成・確保に関する方針
- サイバーセキュリティを含むリスク評価に基づくITリスクマネジメントの方針
- データの扱いの役割と意思決定に関する方針
- 新技術の定期的な影響評価に基づく、技術の陳腐化への対処の方向性
A4で2〜3枚に収まる分量で構いません。中堅中小企業でまず中身を詰めるべきは2番と3番で、ここが曖昧だと、誰がどの金額まで決めてよいかが部署ごとに変わります。7番は見落とされがちですが、保守切れの迫った基幹システムを誰がいつ判断するかを決める項目で、刷新の先送りを防ぐ根拠になります。
IT投資とSaaS契約を金額とリスクで振り分ける決裁権限表の作り方
ITガバナンス方針の「体制、責任及び権限」と「IT投資の方針」は、決裁権限表に落として初めて機能します。次は従業員100〜300名規模の企業を想定した記載例で、金額の区切りは自社の売上規模と既存の決裁規程に合わせて調整します。
| 案件の区分 | 判断基準の例 | 決裁者 | 取締役会への報告 |
|---|---|---|---|
| 小口のSaaS契約 | 年額50万円未満・個人情報なし | 部門長+IT部門の確認 | 四半期の一覧報告 |
| 業務システムの導入・改修 | 年額50万〜1,000万円 | CIO(不在なら担当役員) | 四半期の一覧報告 |
| 基幹システムの刷新 | 1,000万円以上または全社業務に影響 | 取締役会 | 計画承認と進捗の定期報告 |
| 個人情報・機密情報を扱う外部サービス | 金額を問わない | CIO+情報セキュリティ責任者 | 重大な事故は即時報告 |
金額だけで区切らず、扱うデータの性質で上位決裁に引き上げる行を必ず入れます。年額数万円のSaaSでも、顧客の個人情報を預けるなら情報漏えい時の損害は契約額と無関係だからです。
CIOとIT戦略委員会とガバナンス運営グループを置く規模の目安
基準の前文は、組織がITから価値を得るために取締役会等がCIOを任命し権限を委譲するとしつつ、小規模な組織やCEOが十分な専門知識を持つ場合はCIOを任命しないこともあると明記しています。IT戦略委員会も同様で、組織内の調整が容易なら既存の会議体で代替してよいとされています。
基準はさらに、ITガバナンスとITマネジメントの橋渡し役として、ISO/IEC TS 38501が定める「ガバナンス運営グループ」に触れています。取締役会等の評価、指示、モニタに必要な情報を集めて適時に届ける機能で、小規模な組織では個人が担ってもよいという位置づけです。従業員100名前後の企業なら、経営会議の議題にIT案件の枠を設け、情報システム担当者を報告役に指名するだけで、この機能は満たせます。CIOとCDOの役割分担はCDOの役割とCIO・CTOとの違いで整理しています。
ITガバナンスのフレームワークとCOBIT 7・デジタルガバナンス・コードの最新動向
フレームワークは、自社の方針と体制に抜けがないかを点検する道具として使います。2026年秋は主要な2つが同時に動いています。
COBIT 2019の40目標と2026年10月27日に切り替わるCOBIT 7の扱い方
COBITは米国のISACAが策定するITガバナンスとITマネジメントのフレームワークで、現行のCOBIT 2019は40のガバナンス・マネジメント目標を中核モデルとして持ちます。このうちガバナンス側にあたるのが、評価・指示・モニタを扱うEDM領域の5目標です。
ISACAは次の版としてCOBIT 7を2026年10月に公開すると告知しており、COBIT Foundation認定のページでは、COBIT 2019の認定制度を2026年10月27日にCOBIT 7の認定へ切り替え、2027年4月26日に終了すると案内しています。これからCOBITを点検表として使い始める企業は、公開後に目標の構成がどう変わったかを確かめてから、社内の対応表を作るほうが手戻りがありません。すでにCOBIT 2019で整理済みの企業は、作り直しを急ぐ必要はありません。
デジタルガバナンス・コード3.0の5つの柱とAI時代の次期改訂の検討状況
経済産業省のデジタルガバナンス・コードは、DXに取り組む経営者向けの指針で、DX認定の基準にもなっています。2024年9月19日に策定された3.0は、全体像を「DX経営に求められる3つの視点・5つの柱」として整理しました。5つの柱は、経営ビジョン・ビジネスモデルの策定、DX戦略の策定、DX戦略の推進、成果指標の設定・DX戦略の見直し、ステークホルダーとの対話です。
次期版の検討もすでに始まっています。経済産業省は2026年7月から「AI時代におけるデジタルガバナンス検討会」を開いており、第2回(2026年8月3日)ではコードのあり方と序文が議題になりました。2026年10月時点で改訂版は公表されていないため、DX認定の申請や更新は3.0を前提に進め、改訂後に差分を確かめる順序が現実的です。DXの進め方そのものはDX推進の進め方と頓挫しない体制づくりで扱っています。
ITガバナンスを整えるべき企業と過剰になる企業の判断と形骸化の失敗パターン
ITガバナンスは規模を問わず必要だ、という説明は正しいものの、それだけでは何から手を付けるかが決まりません。ここでは条件を示して言い切ります。
外部委託とSaaSの増加で意思決定の空白が生まれた企業に表れる兆候
次のどれかに当てはまるなら、ITガバナンス方針と決裁権限表を今すぐ作る段階です。
- 全社で契約しているSaaSの本数と年額の合計を、誰も即答できない
- 部署が独自に契約した外部サービスに、顧客情報が置かれている
- 保守期限が2年以内に迫る基幹システムがあるが、刷新の判断者が決まっていない
- 開発会社への発注が担当者の裁量で決まり、取締役会に報告されていない
最初の2つはシャドーITの典型例と公的資料に沿った対策と同じ構図で、統制の手続を増やす前に「誰が決めるか」を決めないと解消しません。3つ目は、システム管理基準のITガバナンス方針でいう技術の陳腐化への対処が抜けている状態です。
従業員50名規模で委員会と規程一式を新設するのは過剰と判断する条件
従業員50名前後で、上場準備の予定がなく、ITの判断を社長と担当者1〜2名で行っている企業では、IT戦略委員会の新設、COBITの全面導入、ITガバナンス専用の規程体系は過剰です。会議体と文書を増やしても、決める人は同じだからです。
この規模で必要なのは、方針の7項目のうち体制と権限、IT投資、リスクの3項目をA4で1枚にまとめることと、決裁権限表の2〜3行だけです。上場準備に入る、従業員が300名を超える、事業部が複数に分かれる、のいずれかに達した時点で、委員会と規程体系の整備に進みます。
方針文書だけで終わる形骸化のパターンとモニタと保証を回す方法
形骸化の典型は、方針を承認したあと取締役会にIT案件の報告が一度も上がらないパターンです。基準のⅠ.1.3は、取締役会等がITパフォーマンスを評価して是正を指示すること、そのための情報提供のプロセスを整えることを達成目標に挙げています。四半期に1回、決裁権限表の区分ごとの案件一覧、主要プロジェクトの進捗、セキュリティ事故の有無を報告させるだけで、この要件の骨格は満たせます。
報告の仕組みが本当に機能しているかを確かめる手段として、基準のⅠ.1.4は内部監査や外部監査による保証を挙げています。監査の型と受け方はシステム監査の基準と委託先が用意する証跡で解説しました。方針づくりと、刷新や開発の発注判断を一体で進めたい場合は、DXコンサルティングのように、IT投資の優先順位づけから開発・刷新の実行まで同じ窓口で相談できる支援先を選ぶと、決めた方針と現場の発注がずれにくくなります。
よくある質問
ITガバナンスを調べ始めた担当者から出ることの多い質問に、根拠文書の記載をもとに答えます。
ITガバナンスとITマネジメントの違いは何ですか?
責任を負う主体と、決める内容が違います。システム管理基準(令和5年改訂)は、取締役会等がITの利用について責任を負う領域をITガバナンス、経営者が責任を負う領域をITマネジメントと定義しています。ITガバナンスはIT戦略と方針を示し、権限を委譲し、実行状況をモニタする側です。ITマネジメントはその戦略に沿って目標を達成し、結果を取締役会等に報告する側にあたります。
ITガバナンスは誰の責任ですか?
取締役会等の責任です。システム管理基準のⅠ.1.4は、ITガバナンスの実行責任と説明責任は、権限委譲の有無にかかわらず取締役会等にあることを明確にするよう求めています。情報システム部門やCIOに実務を任せることはできますが、その場合も責任を負うのは任せた側です。社長が取締役を兼ねる中小企業では、社長個人がこの責任を負う形になります。
中小企業にもITガバナンスは必要ですか?
必要ですが、大企業と同じ形は要りません。システム管理基準も、網羅的に項目を当てはめる使い方は有効ではないとし、小規模な組織ではCIOを任命しないことや、委員会を置かず既存の会議体で代替することを認めています。従業員50名前後なら、IT投資と権限とリスクの方針をA4で1枚にまとめ、決裁権限表を作るところから始めれば十分です。
ITガバナンスとIT統制の違いは何ですか?
扱う層が違います。ITガバナンスは、ITに何を投資し、どのリスクを許容し、誰に決めさせるかという意思決定の構造を扱います。IT統制は内部統制の一部で、システムの処理の正確性や不正の防止を担保する手続です。上場企業がJ-SOXで評価するIT全般統制とIT業務処理統制はIT統制の側にあり、経済産業省は財務報告に係るIT統制ガイダンスを令和6年12月25日に改訂しています。
COBITとITILの違いは何ですか?
対象の範囲が違います。COBITはISACAが策定するITガバナンスとITマネジメントの両方を扱うフレームワークで、評価・指示・モニタというガバナンスの目標を含みます。ITILはITサービスをどう提供し運用するかの実践を集めた体系で、主な対象はITマネジメントの中のサービス管理です。ITILとサービス管理の実装はITSMとITILの違いと管理プロセスで解説しています。
関連記事
- 情報統制とは?内部統制の強化にITへの対応(IT統制)が必要な理由【2024年改訂】:ITガバナンスの下で実施するIT統制の中身を扱っています。
- 内部統制とは?4つの目的・6つの基本的要素とJ-SOX・会社法の違いを解説:内部統制全体の枠組みとJ-SOXの位置づけです。
- AIガバナンスとは?企業に求められる統制の枠組みと最新ガイドライン対応を解説【2026年版】:ITガバナンスの中でAIを個別に統制する枠組みです。
- システム監査とは?2023年改訂の基準12項目と委託先が用意する証跡を解説:ITガバナンスの仕組みを監査で保証する方法を扱っています。
- CDO(最高デジタル責任者)とは?役割とCIO・CTOの違い、IPA調査に見る在籍率11.7%:ITガバナンスの体制で置く責任者の役割分担です。