要件で人が行う与信・顧客情報判断を明確にする
信用組合のシステム開発では、文書・記録・問合せの整理、通常連絡、内部資料の下書き、確認事項の一覧化を補助する機能を要件にできます。一方で、与信、融資可否、金利・条件、本人確認、口座取引の不正判定、顧客への金融商品勧誘、個人情報の利用目的・同意・第三者提供・委託、事故・漏えい・サイバーインシデント対応をシステムやAIに委ねません。要件では、対象外の判断、確認者、停止時の代替手順を明記します。
委託・受入で確認する項目
| 確認項目 | 定める内容 | 最終確認者 |
|---|---|---|
| 業務範囲 | 補助業務と対象外の与信・顧客情報判断 | 業務責任者 |
| 顧客情報 | 利用目的、項目、保存、権限、委託 | 情報管理者 |
| 与信・融資 | 審査、条件、本人確認、例外対応 | 与信・融資責任者 |
| 受入確認 | 通常操作、異常、停止、復旧 | 発注側責任者 |
| 事故対応 | 不正取引、漏えい、顧客連絡、代替手順 | 情報セキュリティ責任者 |
与信・融資・顧客情報に関する要件を省略しない
個人情報保護委員会と金融庁は、金融分野における個人情報保護ガイドラインを公開しています。ガイドラインは、利用目的の特定、与信事業における同意、安全管理、委託先監督、漏えい対応、第三者提供を扱います。要件と受入確認では、与信、融資可否、金利・条件、本人確認、顧客情報の利用・提供を自動確定しないこと、担当者が確認できることを定めます。
委託・障害時の引継ぎを受入確認に入れる
金融庁は、金融分野のサイバーセキュリティガイドライン、システム障害・ITレジリエンス、演習・注意喚起を公表しています。外部サービスを使う場合は、利用目的、入力項目、権限、保存先、委託先、再委託、第三者提供、障害時の連絡と停止手順を確認します。
金融庁のAIディスカッションペーパーは、金融機関におけるAIの活用実態と健全な利活用に向けた論点を整理しています。AIの出力を採用する前に、担当者が根拠、例外、影響範囲を確認します。不正取引、漏えい、障害時の停止・顧客連絡は、システムの判断で完結させず、業務責任者、情報管理者、コンプライアンス担当者に引き継ぐ設計にします。
よくある質問(FAQ)
Q1. Q1. 要件定義で最初に決めることは何ですか?
対象業務、扱う情報、対象外の与信・顧客情報判断、確認者、停止時の代替手順を定めます。
Q2. Q2. 委託先に確認することは何ですか?
顧客情報の取扱い、権限、保存、再委託、障害時の連絡、変更・終了時の手順を確認します。
Q3. Q3. 受入確認では何を見ますか?
通常操作、権限、誤入力、誤送信、連携停止、与信・融資の引継ぎ、顧客連絡、代替手順を確認します。