メインコンテンツまでスキップ

ガバナンス、ポリシー、リスク(Governance, Policy & Risk)

ドラフトのページ

翻訳は機械翻訳により提供されています。 翻訳内容と英語版の間で齟齬、不一致、矛盾がある場合は英語版を優先します。

フレームワーク / ドメイン / FinOpsプラクティスの運用 / ガバナンス、ポリシー、リスク

目次

すべてのFinOpsスコープにおけるテクノロジー利用が、ビジネス目標に整合し、規制要件を遵守し、財務および運用リスクを軽減することを保証するために、ポリシー、コントロール、およびガバナンスメカニズムを確立し、進化させること。

テクノロジーポリシーの確立

  • すべてのFinOpsスコープおよびテクノロジーカテゴリにわたり、推奨、必須、および制限されるテクノロジーサービスとソリューションを規定し、ポリシーが明確に伝達され、すべてのFinOpsペルソナに一貫して適用されるようにする
  • コスト効率、パフォーマンス、コンプライアンス、サステナビリティの考慮事項のバランスをとる、データストレージのライフサイクルおよび保持ポリシーを定義する
  • テクノロジーリソースをいつ、どのように更新、交換、または廃止するかをガイドする、テクノロジー近代化ライフサイクルポリシーを定義する
  • コミットメントベースの投資の実行、管理、および評価に関する組織的なガードレールを確立する、テクノロジーおよび支出ベースのコミットメントポリシーを定義する

テクノロジーガバナンスの確立

  • テクノロジーポリシーの一貫した適用と監視をサポートする、ガバナンスツールおよび自動化システムの要件を規定する
  • すべての関連するFinOpsペルソナにわたるテクノロジー支出と利用について、明確な説明責任、エスカレーションパス、および意思決定プロセスを確立するガバナンス手順を定義する
  • テクノロジーポリシーの遵守状況とガバナンスの成果が定期的にレビューされ、リーダーシップやその他のステークホルダーのペルソナに伝達されるよう、ガバナンスの頻度(ケイデンス)とレポート体制を確立する

テクノロジーリスクの特定と管理

  • すべてのテクノロジーカテゴリにおけるテクノロジー利用、支出コミットメント、およびポリシーのギャップに関連する財務および運用リスクを特定して文書化し、リスクを可視化して適切な所有者に割り当てる
  • 財務リーダーシップ、およびその他のFinOpsペルソナと協力してリスクしきい値と許容レベルを定義し、リスクのエスカレーション、改善、または受容が必要となる明確な基準を確立する
  • 新たに発生するリスクを追跡し、既存のコントロールの有効性を評価し、組織のリスク状況(リスクポスチャ)がビジネス目標や規制上の義務と常に整合するように、継続的なリスク監視およびレビュープロセスを確立する

「ガバナンス、ポリシー、リスク」は、すべてのFinOpsスコープにわたってテクノロジーをどのように獲得、利用、最適化、および廃止するかをガイドする原則、ルール、およびコントロールを確立、伝達、および適用するためのFinOpsケイパビリティです。これは、持続可能なFinOps文化を構築するための構造的な基盤を提供し、クラウド、SaaS、オンプレミス、AI/ML、およびハイブリッド環境にわたるテクノロジーに関する意思決定がビジネス目標に整合し、許容可能なリスク許容度内で運用され、規制、契約、および法的義務を遵守することを保証します。

FinOpsプラクティスが成熟し、拡大するにつれて(エンジニアリングやプロダクト計画サイクルへのシフトレフト、経営陣や取締役会レベルのテクノロジー戦略に情報を提供するシフトアップ、複数のテクノロジーカテゴリにわたる横方向への拡大など)、堅牢なポリシー、ガバナンス、およびリスク管理の重要性も比例して高まります。初期段階のプラクティスにおける一連のガードレールとして始まるものは、テクノロジー価値ガバナンスのための企業全体のプロセスへと進化します。

このケイパビリティは単独で存在するものではありません。IT資産管理(ITAM:IT Asset Management)、IT財務管理(ITFM:IT Financial Management)、ITセキュリティ、Cloud Center of Excellence(CCoE)、DevOpsプラットフォームチーム、企業リスク部門、監査およびコンプライアンス機関と交差します。FinOps実践者はこれらすべてのドメインを所有しているわけではありませんが、それらに積極的に参加し、彼ら独自の視点であるコスト効率と価値の観点をもたらす必要があります。

このケイパビリティが重要である理由

コスト、パフォーマンス、リスク、およびビジネス価値のバランスをとる適切なテクノロジーに関する意思決定は、人々がその方向へ導かれ、成果が監視され、行動に意味のある結果(プラスまたはマイナス)が伴う場合にのみ、確実に実行されます。

「ガバナンス、ポリシー、リスク」は、FinOpsプラクティスがその文化を具現化(オペレーショナル化)する方法です。これにより、原則が再現可能な行動に変換され、再現可能な行動が測定可能な成果へと変換されます。

これがなければ、組織は予測可能な一連の失敗パターンに直面します。それらは、制御不能な支出の増加、シャドーIT、ベストプラクティスの不整合な採用、コンプライアンスリスクへの露出、ベンダーロックイン、および信頼性の高い計画や予測の不可能性です。これらは抽象的な懸念事項ではなく、それぞれが組織に実際の不利益をもたらすリスクカテゴリを表しています。

適切に設計された「ガバナンス、ポリシー、リスク」ケイパビリティにより、組織は以下を実行できます。

  • すべてのFinOpsスコープにわたるテクノロジーに関する意思決定が、ビジネス戦略に一貫して整合していることを保証する
  • 価値の低い選択肢を検討対象から除外することで、行う必要のある個別の意思決定の量を削減する
  • コンプライアンスの適用を自動化し、手動レビューや人間の判断への依存を減らす
  • テクノロジーを消費するすべてのペルソナにわたって、透明性と説明責任を維持する
  • テクノロジーに関連する幅広いリスクがインシデントになる前に、プロアクティブに管理する

ガバナンス、ポリシー、リスク:関係性の理解

これら3つの概念は密接に関連していますが、それぞれ異なります。実践者にとって、これらの関係性を理解することは重要です。

ガバナンスとは、組織が選択肢を評価し、方向性を設定し、合意された目標に対するパフォーマンスとコンプライアンスを監視するための一連のメカニズム(組織体、プロセス、説明責任、およびコントロール)です。企業の文脈において、ガバナンスは多くの場合、COBIT(ISACAが管理)などのフレームワークに整合されます。COBITでは、ガバナンスを日常の管理とは異なる取締役会レベルの責任として定義しています。FinOps実践者は、組織内でテクノロジーガバナンスの権限がどこにあるかを理解し、FinOps活動がそれに明確に関連付けられていることを確認する必要があります。

ポリシーは、ガバナンスの方向性を、行動をガイドする実行可能で権威ある声明に変換します。優れたポリシーとは、実用的であるのに十分具体的であり、対処するリスクに対して課されるコストが不釣り合いでなく、組織の真の権限に裏付けられているものです。スコープの設定が不十分であったり、強制力がなかったり、ガバナンス機関から切り離されたポリシーは、真のコントロールではなく、形だけのコンプライアンス(コンプライアンスシアター)を生み出す傾向があります。

適切に形成されたFinOpsポリシーの例は以下の通りです。

  • 「最適化されたコンピュート使用量のうち、組織的に合意され定義された割合は、常に割引コミットメント商品によってカバーされなければならず、カバー率の目標は使用パターンの変化に応じてレビューおよび調整される。」
  • 「一定期間、利用率がゼロまたはほぼゼロのままであるテクノロジーリソースは、文書化されたビジネス上の正当な理由が適切なステークホルダーのペルソナによってレビューおよび承認されない限り、廃止される。」
  • 「承認されたカタログにないテクノロジーサービスは、コストやスコープに関係なく、調達前にアーキテクチャレビューとFinOps影響評価を必要とする。」

リスク管理とは、テクノロジーの利用によって生じる、または改善されるリスクを特定、評価、および対応する実践です。FinOpsチームはリスク管理の唯一の所有者ではありませんが、テクノロジー関連のリスクを明らかにして文脈化し、ガバナンスおよびポリシー構造がそれらに適切に対処できるようにする明確な役割を担っています。

スコープ内のリスクカテゴリ

FinOps実践者は、自身の業務が関与するさまざまなリスクカテゴリを理解しておく必要があります。これらには以下が含まれます。

  • 財務リスク:予算権限を超える、または重大な財務リスク(財務エクスポージャー)を生み出す、制御不能または予測不可能なテクノロジー支出
  • 予測と計画のリスク:信頼性の高い予算編成、キャパシティ計画、またはプロダクト投資の意思決定を損なうほど高い予測の差異
  • ガバナンスとコントロールのリスク:シャドーITや未承認の調達など、承認されたプロセス外で運用されるテクノロジーの利用
  • コンプライアンスリスク:データの取り扱い、ソフトウェアライセンス、またはサービス調達を管理する規制、監査、または認証要件を満たせないこと
  • 契約およびベンダーリスク:クラウド、SaaS、またはサードパーティ契約における義務を果たせないこと、あるいは不十分に交渉された、または監視されていないコミットメントによるリスクへの露出
  • ビジネス整合性リスク:表明された組織戦略をサポートしない、または支出に対する投資対効果(ROI)が低いテクノロジーへの投資
  • 運用リスク:FinOpsがサポートするシステムのパフォーマンス、信頼性、またはスケーラビリティを損なうテクノロジーに関する意思決定
  • セキュリティリスク:組織のセキュリティ状況(セキュリティポスチャ)と矛盾する方法でテクノロジーを利用し、他のリスクカテゴリにわたるリスクを生み出すこと
  • 文化リスク:変化するテクノロジー環境に適応できず、コスト効率や説明責任を向上させるプラクティスに抵抗する組織文化
  • レピュテーションリスク:組織の社会的地位に対して、公衆、規制当局、またはステークホルダーに害を及ぼすようなテクノロジーの誤用または管理ミス
  • 意思決定の透明性リスク:リーダーシップによる情報に基づいた意思決定を妨げる、テクノロジー計画、支出、またはコミットメントに関する可視性の欠如

FinOpsにおけるリスク管理は、最終的には意思決定に関連しています。すべてのテクノロジーに関する意思決定は、何らかのリスクを生み出すと同時に、別のリスクを軽減します。成熟したFinOpsプラクティスは、一般的な意思決定パスがもたらす可能性のあるリスク結果に対する認識を高め、リスクが発生したときにそれを明らかにして管理するメカニズムを備えています。

ガバナンスによるポリシーの実施

ガバナンスは、主に3つのメカニズムを通じてポリシーを具現化します。

ガイドラインは、ポリシーに準拠した成果を達成するためのベストプラクティスのアプローチと推奨される方法を提示します。これらは義務ではなく推奨であり、適切なアプローチが文脈によって異なる場合に最も役立ちます。

ガードレールは、ポリシーに準拠した行動のための必須の経路を定義する、正式なプロセス、アーキテクチャ上のコントロール、および構造的な制約です。これらには、承認ワークフロー、構成の強制適用、アクセス制御、または非準拠リソースのプロビジョニングの自動ブロックなどが含まれます。ガードレールは、非準拠の選択肢を検討対象から除外することで、価値の低い意思決定における人間の判断への依存を減らします。

自動化は、ポリシーへの準拠をシステムやプロセスに直接組み込み、個人の知識や行動への依存を排除します。クラウド構成管理プラットフォーム、Policy-as-Code(コードとしてのポリシー)フレームワーク、FinOpsプラットフォームなどのツールは、ポリシーに対する検出、アラート、是正、およびレポートを自動化できます。FinOpsプラクティスが成熟するにつれて、自動化を通じて実施されるガバナンスの割合を増やす必要があります。

ガバナンスの実行例:「毎月末に、利用率がゼロのクラウドおよびSaaSリソースがチームに通知されます。文書化された保持の正当な理由が提出されない限り、これらは翌火曜日に自動的に廃止されます。」

この例は、自動化された検出、透明性のあるコミュニケーション、ポリシーに整合したデフォルトのアクション、および定義された例外経路を組み合わせており、効果的なガバナンスの典型的な特徴を示しています。

成熟度アセスメント

クロール

  • ポリシーとガバナンスは存在するが、主に事後対応的(リアクティブ)かつ手動で運用されている
  • ポリシーは、最も重大で目に見えるリスク(通常はコスト超過と少数のコンプライアンス義務)に焦点を当てている
  • ポリシーの作成と適用がアドホックである
  • ガバナンスは非公式であり、定期的な頻度(ケイデンス)や、FinOpsおよびガバナンス機能との構造化されたコミュニケーションが存在しない
  • リスクに対する認識はあるが、体系的に管理されていない
  • ポリシー文書は静的であり、手動で配布されている
  • FinOpsチームは組織のガバナンス構造を認識しているが、まだそれらと深く統合されていない

ウォーク

  • ポリシーが拡張され、テクノロジーカテゴリ全体で標準化されている
  • 定期的なレビューの頻度(ケイデンス)が存在する
  • FinOpsポリシーは、インシデントへの対応として作成されるのではなく、プロアクティブに設計されている。財務、エンジニアリング、調達、セキュリティ、およびリスク管理の各部門との部門横断的なコラボレーションが確立されている
  • ポリシーに関するトレーニングが、日常のオンボーディングやペルソナ固有の普及促進活動に統合されている
  • 利用可能な場合、ベンダー提供のツールやサードパーティ製ツールを使用して、ガバナンスの監視とレポートを自動化している
  • 組織のFinOpsスコープに関連するリスクカテゴリが文書化され、積極的に追跡されている

ラン

  • 「ガバナンス、ポリシー、リスク」が、企業のテクノロジー戦略と完全に統合されている
  • 組織のすべてのレベルが、ガバナンスの方向性に明確に整合する方法で運用されている
  • ポリシーの遵守状況が、トレンド分析を伴う自動化システムを通じて継続的に監視されている
  • 認知された業界のガバナンスフレームワークを参考に、FinOpsガバナンスを取締役会レベルのITガバナンス機関に接続している
  • FinOpsのリスクインプットが、企業のリスクレジスターや管理レポートに組み込まれている
  • ガードレールと自動化が、すべてのFinOpsスコープにわたる日常的なテクノロジーに関する意思決定の大部分をカバーしている
  • FinOpsチームが、企業のガバナンス、リスク、およびコンプライアンスプロセスにおいて、公認された参加者となっている

役割ごとの活動

FinOps実践者

FinOpsチームの役割を担う者として、私は以下を行います。

  • すべてのFinOpsスコープにわたるテクノロジーポリシーを定義、維持、および伝達する
  • 適用可能なリスクカテゴリを特定し、テクノロジーに関する意思決定のリスクアセスメントをサポートする
  • ガードレールや自動化を含むガバナンスメカニズムの導入を調整する
  • ポリシー遵守状況とリスク状況(リスクポスチャ)に関するKPIを策定および維持し、それらを透明性をもって共有する
  • FinOpsガバナンスが、企業のITガバナンス、リスク、およびコンプライアンスの構造に適切に接続されていることを保証する
  • ペルソナ間のコラボレーションを促進し、「ガバナンス、ポリシー、リスク」のアウトプットを他のFinOpsケイパビリティと統合する

エンジニアリング

エンジニアリングの役割を担う者として、私は以下を行います。

  • 技術的なガバナンスコントロール、ガードレール、および自動化を実装し、運用する
  • システム、アーキテクチャ、およびテクノロジーカテゴリの進化に応じて、ポリシーの改善を提案する
  • エンジニアリング業務を通じて特定されたリスクシグナルを提起し、エスカレーションする
  • ポリシー遵守のギャップが特定された場合、是正アクションプランを実行する

財務

財務の役割を担う者として、私は以下を行います。

  • 財務リスクおよびポリシー遵守指標のKPI定義に貢献する
  • テクノロジーの財務ポリシーを、より広範な財務ガバナンスおよび計画フレームワークに整合させる
  • 予測の差異やコミットメントによるリスクへの露出(コミットメントエクスポージャー)を含む、財務リスクカテゴリのシナリオ計画をサポートする

調達

調達の役割を担う者として、私は以下を行います。

  • ベンダーおよび契約管理の実践をテクノロジーポリシーに整合させる
  • 契約およびベンダーのリスクをFinOpsチームに明らかにする
  • 新しいテクノロジーの調達が、適切なガバナンスレビューを通過することを保証する

プロダクト

プロダクトの役割を担う者として、私は以下を行います。

  • プロダクトの計画および開発の意思決定において、FinOpsポリシーとコスト効率の原則を適用する(シフトレフト)
  • アーキテクチャやテクノロジー投資に関する意思決定を行う際、ガバナンスプロセスに関与する

リーダーシップ

リーダーシップの役割を担う者として、私は以下を行います。

  • FinOpsポリシーが運用ルールに翻訳される、テクノロジー利用に関する統治原則を設定する
  • すべてのチームにわたって、ポリシー遵守を強制し、目に見える形でサポートする
  • 企業のガバナンス機関に関与し、FinOpsの視点が確実に反映されるようにする
  • 自身の権限範囲内におけるリスク決定に対する説明責任を受け入れる

成功指標とKPI

  • ポリシー遵守率 — 有効なポリシーで定義された、準拠リソースによってカバーされる総テクノロジー支出の割合
  • コミットメントカバー率 — 該当する場合、割引コミットメント商品によってカバーされる最適化された使用量の割合
  • ガードレールの有効性 — ポリシーの例外、オーバーライド、および非準拠のプロビジョニングイベントの量とトレンド
  • リスクレジスターの最新性 — 特定されたFinOpsリスクカテゴリのうち、現在レビュー中であり、文書化された軽減計画を持つ割合
  • 利用率ゼロの是正率 — フラグが立てられた利用率ゼロのリソースのうち、定義されたガバナンス期間内に是正された割合
  • ガバナンス自動化カバー率 — 手動プロセスに対して、自動化されたコントロールを通じて適用される有効なポリシーの割合
  • ポリシー対応時間 — ポリシーのギャップが特定されてから、対応するガバナンスコントロールが実装されるまでの平均時間

インプットとアウトプット

このケイパビリティへのインプット:

  • リーダーシップからのビジネス戦略およびテクノロジー投資の優先順位
  • 法務、コンプライアンス、および調達からの規制、コンプライアンス、および契約上の義務
  • 企業リスク管理部門からのリスク特定およびアセスメント
  • 「レポートと分析」からのテクノロジー利用および支出データ
  • エンジニアリングおよびCCoEチームからのアーキテクチャ標準およびプラットフォームに関する決定
  • FinOps Foundationおよび他組織からのベストプラクティスに関する市場情報

このケイパビリティからのアウトプット:

  • 各FinOpsスコープをカバーする、権威あるポリシー声明
  • それらのポリシーを実装するガバナンスメカニズム(ガイドライン、ガードレール、自動化)
  • リスク管理チームへのリスクレジスターのインプットおよびリスク軽減文書
  • 自動化ソリューション、FinOpsツール、およびプロフェッショナルサービス活動が評価、選択、および運用される境界と基準を定義することで、非準拠のテクノロジーに関する意思決定が行われる可能性を排除するための、「自動化、ツール、サービス」ケイパビリティへのコンプライアンス自動化の目標
  • ペルソナ間で透明性をもって共有される、コンプライアンスKPIおよびガバナンスダッシュボード
  • ポリシー採用のためのトレーニングおよび普及促進資料(「FinOpsの教育と普及促進」に提供)
  • ガバナンスの例外的なケース(エッジケース)に対するエスカレーションパスおよび例外管理プロセス

以前のCloud Policy & Governanceページを表示

目次

関連アセット

FinOps for AIの概要 価値を最適化するためのFinOpsによるAI/MLワークロード向けKubernetesのスケーリング ワークロードのオンボーディングにおけるFinOpsガバナンスとポリシー(J.P. Morgan Chase) 政府機関におけるFinOpsの炉辺談話:課題と解決策 リスキーなビジネス:ビジネス価値向上のためのクラウドガバナンスの実装(General Mills, Inc.) クラウドFinOpsコントロールの自動化による説明責任の推進(SAP) FinOpsPod 17:自動化されたガバナンスの紹介