MENU
お勧め記事1
お勧め記事2

リスクコンサル(システム監査)の将来性

Big4のリスクコンサルやシステム監査に対して興味がある方向けに、リスクコンサル・システム監査が将来も引き続き順調に成長する理由をご説明します

ずんだもんと一緒に、リスクコンサルが実際にどのように行われるのか会話形式でご説明します

登場人物:

ずんだもん:Big4でリスクコンサル兼システム監査人であるマネージャー

皆川:ずんだもんの同僚でセキュリティコンサルに従事

関連動画
目次

リスクアドバイザリーの実施

クライアント

ずんだもんさん、今、クラウドファンディングサービスを展開しているのですが、ユーザーにサービスの安全性を訴えたいので、サービスの安全性を評価してもらえませんか?

ずんだもん

まかせろなのだ!ユーザー向けの場合は、SOC2,3と呼ばれるガイドラインに準拠した監査をしたほうが良いのだ。あと、当局対応も確認するのだ

クライアント

そうなんですね、とりあえずそれでお願いします

ずんだもん

ただ、御社はまだまだベンチャー気質が強いので、いきなり監査をしても評価に耐えられない可能性があるのだ!
とりあえず、御社のセキュリティレベルを確認してみるか?

クライアント

なるほど、じゃあまずはそれをお願いします

ずんだもん

ありがとうございますなのだ!じゃあ、アドバイザリー業務として、各ルール遵守状況のシステム評価を500万円で実施するのだ

・・・評価後

リスクコンサルの実態

クライアント

評価結果はかなり悪いな…まだ監査を受けるには早いな・・。監査を受ける前にガバナンスを強化しなくちゃだ・・ずんだもんさん、具体的なセキュリティ対策項目についてアドバイスを貰えないかな?

ずんだもん

もちろんOKなのだ。この前ギャップを分析したから、これの改善案を提案するリスクコンサルをやるのだ。追加で300万円なのだ!

クライアント

また金取るの!?

・・・コンサル実施後

セキュリティコンサル(下流領域)の実施

クライアント

ずんだもんさんから頂いた改善案を実行するのはなかなか大変そうだな。
ずんだもんさん、改善案の具体的な実行アドバイスをお願いしてもいいですか?

ずんだもん

社内規定の整備に、CSIRTの立ち上げ、ネットワーク構成管理、ペネトレ・Web診断にいろいろあるのだ。これは、ずんだもんじゃなくてセキュリティコンサルの皆川にお願いするのだ!

クライアント

おっ、やっと出番が来た!

ずんだもん

あっ!!でも実行のところは独立性の観点からサービスを提供できないんだったのだ!

クライアント

そっか、自分で作業したものを自分で評価するのはおかしいもんね、これが Big4の独立性というやつか。どうしよう?

クライアント

独立性じゃしかたないですね、、ここは別のコンサルかペンダー使ったほうがいいですね。他のBig4 でもいいですし、 富士通、ベイカレ、アクセンチュアでも大丈夫ですよ

クライアント

しかたない、前に一度お願いしたことがあるベイカレさんにお願いするか

セキュリティ対策実行後・・

システム監査の実施

クライアント

よし、セキュリティ対策の整備も終わったから、これで監査を受けてサービスの安全性を証明できるぞ!
このまま安全性の評価もベイカレさんにお願いしようかなー、お値段もリーズナブルだし

ずんだもん

ちょっと待ってくれなのだ!安全性の評価を対外的に公表するための監査は監査法人系列の会社しかできないのだ。もちろんアクセンチュアにもできないのだ!

クライアント

え?そうなの?でも、ベイカレさんはできるって言ってたよ?

ずんだもん

それはコンサル業務としてのシステム評価であって監査じゃないのだ。
そこでシステムの安全性が評価されても誰も信用してくれないのだ!

クライアント

そうだったのか、しかたない、じゃあまたずんだもんさんにお願いするよ

ずんだもん

はい、お任せくれなのだ。さっそく監査に入るのだ。2000万円でOKなのだ!

クライアント

2000万円!?!?

ずんだもん

うむ、アドバイザリーと違って、手続きがガチガチに決まっているから、どうしてもお金がかかるのだ

クライアント

もっと安くならないの?

ずんだもん

安全性を証明するには最低でもこれぐらいのお値段なのだ

クライアント

しかたない、

・・・評価後

クライアント

ふうー、やっと監査が終わったぞ。これで新サービスの安全性が評価された。 利用者にサービスの安全性をアピールできるぞ

ずんだもん

お疲れ様なのだ。監査は毎年実施する必要があるから、サービスが稼働している間は、毎年1500万円お願いなのだ

クライアント

ふぁ!!??

・・・数年後

セキュリティコンサル(戦略領域)の実施

クライアント

監査を受けはじめて数年、システムの安全性は問題なく、顧客からの信頼も厚い。
でも、、セキュリティの運用が非効率なんだよね。監査費用も毎年1500万かかって負担大 きいしさ。もっと効率的な運用ってできないかな

ずんだもん

うんうん

クライアント

あと、最近サイバー攻撃っていうのもあるじゃない?外部役員からうちは大丈夫なのか?って言われててさ、この辺の評価も必要そうでさ

ずんだもん

まかせろなのだ、そうなってくると、リスクコンサルじゃなくてセキュリティコンサルの皆川を紹介するのだ

皆川

お声がけいただいてありがとうございます。(o^―^o)ニコ
今回は、セキュリティの導入などの実行じゃないので、独立性も問題ないのでまかせてください!
効率的な運用をするためのシステム更改とサイバーセキュリティの構築ですね。
サイバー対応になると、今回のシステム周りだけじゃなくて御社全体のシステム構成を再検討する必要があります。
まずは御社のアーキテクチャ全体について確認させてもらって、そのあとに、今後の運用戦略を考えていきましょうか。つきましては、まずは調査費用と全体戦略の検討のために3000万円ですね

クライアント

3000万円!?!?!?!?さすがに高すぎないですか??

皆川

御社全体のシステムアーキテクチャに影響するので、慎重な調査、そして最適なガバナンスを検討するのでこれくらいはかかりますよ

PwCコンサル

クライアントさん、こんにちは!

クライアント

PwCさん?今回は皆川さんにお願いするので間に合ってますよ???

PwCコンサル

サイバー対策といったらPwCですよ!皆川さんの要求している金額いくらですか?高くないですか?うちならもっと安くできます

クライアント

うん、皆川の提案高いんだよね

PwCコンサル

最近、CISO Cyber Conciergeっていう新しいサービスを開発しましてね。かなり力入れているんですよ。皆川さんのところだと、手作業でで頼りないでしょ?

クライアント

えっ!?そんなサービスが?確かに、サイバー対策も自動でやってくれるのはいいね!

アクセンチュア

クライアントさん、こんにちは!

クライアント

アクセンチュアさん?今回は皆川さんかPwCにお願いするので間に合ってますよ?

アクセンチュア

うちは、Cyber Fusion Centerを自前で構築してるんですよ。外資系企業としてグローバル水準のサービスを提供できますよ。サイバーはボーダレスなので、日系企業じゃ不安じゃないですか?

クライアント

確かに、皆川さんのところはグローバルナレッジ活用できるって言っている割に、海外の情報とか全然もらえないんですよね

アクセンチュア

メンバーもグローバルで最適なメンバーをチームアップしますよ

クライアント

やっぱアクセンチュアさんにお願いしようかな?

アクセンチュア

ありがとうございます。では5000万円でお願いします

クライアント

5000万円!?皆川さんのところより2000万円も高いですよ?

アクセンチュア

2000万以上のバリューを出しますよ!こんなことも、あんなこともまとめてサービスしますよ

クライアント

確かに、、、それだけのバリューがあるなら、、、次期中計として予算を頑張ってみます。アクセンチュアさんお願いします!

アクセンチュア

ありがとうございます(^▽^)/

皆川

くっ、、、アクセンチュアめ

ずんだもん

皆川のお仕事はアクセンチュアも競合なのか?

皆川

くっ、、、アクセンチュアめうん、アクセンチュアだけじゃなくて、ベイカレも競合だよ。。最近競合が増えててねくっ、、、アクセンチュアめ

ずんだもん

Big4はサイバー弱いのか?

皆川

弱いってわけではないけど、アクセンチュアはグローバルナレッジ、ベイカレはお値段とかそれぞれ強みを持ってるけど、Big4って中途半端なんだよね。

システム更改・サイバー対策導入後

追加のリスクアドバイザリー、監査の実施

ずんだもん

クライアントさん、このサービスってってAI 使ってるのだ?

クライアント

そうなんだよ、AIを使っているのがうちの強みだからね。しかも、決済手段として仮想通過を利用しているんだ

ずんだもん

今後日本でもAI に関する規制ができるみたいなのだ

クライアント

本当に!?

ずんだもん

 今のシステム評価に、ブラスしてAI 規制の評価も追加するのだ?

クライアント

うーーん、規制対応なら仕方ない、お願いしようかな? でもお高いんでしょう!?

ずんだもん

御社のサービスの全般的な評価はできてるから、まずは300万ぐらい勉強させてくれなのだ

クライアント

しかたない出費だな、、ただ、サービスは順調で、今度欧州進出するから安全性は確り担保しなきゃだからしかたないね

ずんだもん

欧州!!?? 欧州は個人情報の規制が日本より厳しいから、規制対応しないと罰金 を受ける可能性があるのだ。
規制対応としてクライアントさんの欧州向けの内部規程の整備が必要なのだ

クライアント

本当に!? もう監査も受けてガバナンスはバッチリじゃないの?

ずんだもん

これまでは日本・アメリカで求められるレベルのガバナンスを整備してきたけど、欧州の個人情報対応についてはより強力なガバナンスが必要なのだ。
ずんだもんなら700万円でいけるけど、法律事務所に頼んだら数倍のお値段はするのだ?

クライアント

くっ、しかたない

ずんだもん

あ、そういえば欧州でデジタルオペレーションレジリエンス法ってのが 2025 年頭に適用されるのだ。
これは御社サービスは適用対象になるのだ。こちらも追加しないとまずいのだ。
こちらは結構厳しいやつだから1000万ぐらいで勉強させてもらいますなのだ(o^―^o)ニコ

クライアント

ぐっ・・・

ずんだもん

あれれーこのサービスの利用者に金融機関も見込んでいるのか?

クライアント

ま、まさか??

ずんだもん

PSD2/3対応も必要なのだ。
がっつりやる必要はないから、今のSOC2,3に織り込んで追加で300万お願いなのだ!
 今のお金は導入費用のみなのだ。
毎年の監査費用は込々で3000万円お願いするのだ!

クライアント

ぐぁああああああ!

ずんだもん

あ、欧州向けにサーバー分けるのか?そうなるとスコープが広がって・

クライアント

もう、やめてくれ、、、、、

システム監査、リスク、セキュリティコンサルの将来性まとめ

皆川

リスクコンサル・システム監査の将来が安泰な理由は、まとめると次の3つだよ

  • 監査法人の独占業務みたいなもので競合がめちゃめちゃ少ない
  • 監査に関連するアドバイザリー業務もある
  • 新しいレギュレーションが次々に施行されるため監査領域は増える
ずんだもん

安泰そうなのだ!次々に新しいレギュレーション対応が必要なのか?

皆川

うん、これに関しては終わりがないね。レギュレーションの種類も前より細分化されてきていて、クラウド、サイバー、金融、個人情報、オペレジ、AI等とそれぞれについて対応が必要なんだ

ずんだもん

あと、アドバイザリーだったり、なんかあるたびにお金がどんどん発生していたのだ!

皆川

うん、システムのセキュリティの安全性を評価するって言っても一回で終わることはほとんどなくて、追加のセキュリティ対策等追加対応がどんどん必要になってきて終わりがないね

ずんだもん

しかも、評価は毎年必要なのか?

皆川

レギュレーション次第だけど、基本的には年次で実施する必要があるよ。一度評価しちゃえば、そのあとは半永久的に監査費用が発生するからかなりおいしいよ

ずんだもん

そうだったのか!これは凄いことなのだ!   
お金は数百万円から高いものだと5000万円ぐらいって言ってたのだ!これは実際の金額なのか?

皆川

うん、そうだね、実際にこれぐらいが相場だね。Lineもだいたいこんなもんだと思う。
ただ、今回は一つのシステムだけを対象としていたから、複数のシステムの評価になるともっと金額は上がってくるよ

ずんだもん

AWSはいくらぐらいで評価をしているのだ?

皆川

おそらく1年で最低10億はいっていると思うよ。もしかしたら100億とかの世界かもしれない。これはスコープ次第だから想像の域を出ないけどね

ずんだもん

あと、競合はBig4以外いないのか?

皆川

Big4以外にもいるけど、業務の性質上Big4のみになることが多いよ。
しかも、Big4は会計監査クライアントに対してのリスクコンサルは独立性から実施しにくい。クライアントの会計監査はBig4のいずれかがやっていることが多いから、残りの3社でリスクコンサルを争うことになるよ

ずんだもん

それは少ないのだ!皆川がやってるセキュリティコンサルは違うのか?

皆川

セキュリティコンサルの需要自体はシステム監査同様に伸び続けているけど、こっちは独占業務じゃないから競合が多いんだよね

ずんだもん

Big4のセキュリティコンサルの強みはあるのか?

皆川

監査法人系列だけあってレギュレーション対応についてはBig4が一番だと思うよ

ずんだもん

弱みはあるのか?

皆川

独立性の問題から戦略から実行までを一気通貫としたサービス提供が難しいし、グローバルネットワークもアクセンチュアやIBMなんかと比べても弱いかな

ずんだもん

Big4もグローバルネットワークがあるのだ?

皆川

一応にあるけど、グループ会社ぐらいの弱い結びつきだからね。

解説:Big4、アクセンチュアのその他情報について

関連動画

・Big4やアクセンチュアの給料や組織についての紹介

・その他転職体験談

・Youtube:みながわRチャンネル

コンサル転職、コンサルに必要なスキル等について情報を発信しています

この記事が気に入ったら
フォローしてね!

  • URLをコピーしました!
目次