B BROCENT

第1段階はテナントとノートPC2台 — ライセンスを取得したばかりの香港資産運用会社のIT構築

サービスオフィスに入居する、ライセンスを取得したばかりの従業員3〜15名の香港資産運用会社のCOO・オペレーション責任者へ。ビジネスの時計と規制の時計がなぜIT作り直しの原因になるのか、「明日取引できる」ための説明に耐える最小限の第1段階、パートナーやアドミニストレーターの環境で働く間も自社の監査証跡を保つ第2段階、ライセンス事業者としての環境全体を整える第3段階、まだ買うべきでないもの、そして各段階が規制当局や監査人が一般的に求める証拠にどう対応するか。

ノートPCが1台だけ置かれたミニマルなデスクと革張りのオフィスチェア——ライセンスを取得したばかりの香港の資産運用会社がサービスオフィスで迎える初日。テナントが一つ、ノートPCが2台、それ以外はこれから作る
結論から言うと:新規にライセンスを取得した香港の資産運用会社は、二つの時計に同時に追われています。来週には取引を始めたい「ビジネスの時計」と、いずれ証拠の提示を求めてくる「規制の時計」です。まず説明に耐えるクラウドのワークスペースを作り、次に他社の環境の中でも統制を保てる運用モデルを作り、最後にライセンス事業者としての環境全体を整える。この順番を逆にすると、ほぼ確実に作り直しになります。

ライセンスの承認通知が届いたとき、多くの小規模な運用会社が最初に気づくのは、それまで立てていたスケジュールがもう通用しないということです。最初の運用委託はすぐにでも動き出したい。シード投資家はレポートを求めている。サービスオフィスには自分たちの席はあるけれど、ドアにはまだ社名がない。そして誰もが頭のどこかで、遅かれ早かれ規制当局や監査人、あるいは投資家のオペレーショナル・デューデリジェンス担当者が「これらはどう統制されているのか」と尋ねてくることを分かっています。

この記事は、その瞬間にどの順番でITを構築すべきかについて書いたものです。想定している読者は、従業員3〜15名規模の香港の資産運用会社のCOO、結果的にオペレーションを担うことになったライセンス保有者、あるいはオペレーション責任者です。多くの場合サービスオフィスに入居しており、自社の環境が整う前は、社員の一部がパートナー企業やファンド・アドミニストレーターのシステムの中で仕事をしていることもあります。

このブログの既存のSFC関連記事とは何が違うのか?

当社はこれまでに、隣接するテーマの記事を英語で2本公開しています。まずその違いをはっきりさせておきます。1本目はタイプ9ライセンスの申請ガイドで、テーマは「申請」です。事業計画書や内部統制に関する質問票の中でITをどう説明するか、審査担当者が何を掘り下げてくるかを扱っています。2本目は監査準備のケーススタディで、テーマは「監査」です。親会社と共用していたネットワークから独立しようとする企業が、インフラ、IT管理フレームワーク、日常的な証跡づくりという三つのワークストリームを4〜8週間で進めた事例です。

一方は申請、もう一方は監査、そしてこの記事は「構築の順番」です。あのケーススタディも三つの段階を使っていますが、区切り方がまったく違います。あちらの段階はワークストリームであり、監査人が何を必要とするかで並んでいます。この記事の段階はビジネスの時計で並んでいます。第1段階は明日取引するために必要なもの、第2段階は他社の環境の中で働く間も統制を保つためのもの、第3段階がライセンス事業者としての環境全体です。すでにライセンスを持ち、取引を始め、検査に備えている段階なら、ケーススタディのほうが役に立ちます。ライセンスとノートPC2台だけを手にサービスオフィスに立っているなら、このまま読み進めてください。

シナリオ:ライセンス、3人のパートナー、そしてオフィスより先に始まる運用委託

以下は特定の顧客ではなく、香港で繰り返し目にする状況を組み合わせた説明用の複合シナリオです。一つひとつの要素はごくありふれたもので、劇的なことは何もありません。

3人のパートナーは、1年近くをライセンス取得に費やしてきました。うち2人は大手の運用会社出身で、そこではITは「誰かがやってくれるもの」でした。ノートPCは机に届き、ヘルプデスクの番号があり、権限は申請すれば付与された。3人目はオペレーションとコンプライアンスを担当しており、自然な流れで「ITの問題」の担当者になっています。ファンド・アドミニストレーターが1社、プライムブローカーまたはカストディアンとの取引関係、外部のコンプライアンス・アドバイザー、そして承認から数日以内に始まる最初の運用委託があります。

オフィスはサービスオフィスです。本格的なオフィスの内装工事は、あったとしても数か月先です。2人は個人のノートPCを使っています。1人は習慣で、個人的な人脈との連絡に前職の協業ツールにまだログインしています。申請期間中、書類に書くメールアドレスが必要だったため、個人向けメールサービスで共有メールボックスが作られました。誰が何にアクセスできるかを書き留めた人はいません。先週まで、アクセスすべきものが何もなかったからです。

これは怠慢ではありません。規制対象の事業者になる前日の会社とは、こういうものです。本当の問題は、これからの1週間、1四半期、1年で何をすべきか。そして同じくらい重要なのが、まだ何をすべきでないかです。

なぜ「二つの時計」がIT作り直しの原因になるのか?

ビジネスの時計は速く、日単位で進みます。最初の取引をいつ発注できるか、最初の投資家レポートをいつ出せるか、新しいアナリストがいつ働き始められるか。規制の時計はそれより遅いものの、容赦がありません。いつか誰かが確認しに来たとき、アクセスが統制されていたこと、記録が保存されていたこと、データが復旧可能だったこと、そして誰かが責任を負っていたことを示せるかどうかを測ります。

この規模の会社で私たちが目にする高くつくITの失敗の多くは、どちらか一方の時計に計画全体を決めさせてしまったことから生まれています。ビジネスの時計が一方的に勝つと、会社は個人向けアカウント、個人のデバイス、共有のパスワード表で動き続け、最初の本格的な監査でそれを一つずつほどく羽目になります。規制の時計が一方的に勝つと、自分のものではないオフィスのためにサーバールーム一式ぶんの機器を買い、調達に何週間もかけ、それでも2人目の採用者の初日に間に合わない、ということになります。

段階的なアプローチとは、要するにそれぞれの時計に得意な判断を任せる方法です。第1段階は、ビジネスの時計に間に合うほど速く、しかも最初から規制の時計に対して説明できる内容で構成します。第2段階は、厄介な移行期間を扱います。第3段階でようやく規制の時計が環境全体を手にします。それも、取り壊す必要のない土台の上にです。

第1段階:明日取引するために、ITは最低限何が必要か?

第1段階は「それでも説明に耐える」最小の組み合わせです。どの項目も同じ基準で判断します。18か月後に監査人がそれについて尋ねてきたとき、初日にやっておいてよかったと思えるか、それともなぜやらなかったのかを説明することになるか。この基準を満たし、しかも数日で実施できるものはここに入れます。満たさないもの、あるいは数か月かかるものは後回しにします。

テナントは一つ、ドメインは自社、所有者は会社

最初の判断は、最も影響が大きく、しかも最もコストが低いものです。自社ドメインを使ったビジネス向け生産性スイートのテナントを一つ作り、その登録上の所有者を会社そのものにします。パートナー個人でも、設定を手伝ってくれた知人でも、どこかの業者でもありません。すべてのメールボックス、カレンダー、ファイルライブラリ、会議は初日からここに置きます。申請期間中に使った個人向けメールボックスは、並行して使い続けるのではなく、中身を移してから廃止します。

これが重要なのは、規制当局や監査人が後から見たいと思うコミュニケーション、記録、アクセスに関する情報のほとんどが、このテナントから生まれるからです。一か所から始めれば、履歴は途切れません。三か所から始めて後で統合すれば、記録に空白が残り、いつか誰かがそれを説明しなければならなくなります。

最初のログインからIDと多要素認証を

全員に個人名義のアカウントを用意し、アカウントの共有はしません。多要素認証は、最初のフィッシング攻撃の後ではなく、最初のメールを送る前に全員に対して有効にします。管理者権限はパートナーが日常的に使うアカウントではなく、別に用意した少数の管理者アカウントに持たせます。緊急時用の「ブレークグラス」アカウントは文書化し、2人がアクセスできる場所に保管します。

地味な作業ですが、地味であることこそが要点です。IDはほかのほぼすべての統制の前提になる統制であり、一度それなしで働くことに慣れてしまうと、後から組み込むのが最も難しいものでもあります。

管理されたデバイスを、たとえ2台でも

個人のノートPC2台は、第1段階で最もよく見られる妥協であり、私たちが最も強く反対するものでもあります。管理下に登録されていないデバイスは、暗号化されていること、パッチが当たっていること、退職時に消去できることを示せません。会社所有で管理下に登録されたデバイスであれば、たとえ今週ノートPCを3台買うことになっても、会社がほかに使っている費用と比べればわずかなコストで、この穴をふさげます。パートナーが個人のスマートフォンでメールを読むと言って譲らない場合でも、少なくともアプリ単位のポリシーを適用し、会社が削除できるコンテナの中に会社のデータを収めるべきです。

メールと文書の記録は「置いておく」のではなく「保持する」

第1段階で完成した記録管理規程は要りませんが、規程を書いている間に何も失われないよう、保持設定は先に有効にしておく必要があります。具体的な保持期間を決めるのはコンプライアンス・アドバイザーであって、ITベンダーではありません。記憶だけを頼りに数字を示す人がいたら、慎重になったほうがよいでしょう。ITの仕事は、合意された期間が確実に適用できるようにテナントを設定すること、そして一人のユーザーが削除したからといって記録から消えるわけではない状態を作ることです。

乗っ取られたアカウント一つでは消せないバックアップ

クラウドの生産性スイートは十分に堅牢ですが、堅牢であることはバックアップがあることと同じではありません。第1段階には、メールとファイルの独立したバックアップを含めます。しかも少なくとも一つのコピーは、テナントの内側からは変更も削除もできないものにします。そうすれば、ランサムウェアの被害や乗っ取られた管理者アカウントがバックアップまで道連れにすることはありません。クラウド管理型バックアップはまさにこの目的のためのサービスです。そして最初のテスト復元は、第3段階ではなく第1段階で行うべきです。

「誰が何をできるか」を書いた記録

最後は1枚の紙です。この段階では本当に1枚で足ります。会社が使っている各システムについて、誰が管理しているか、誰がアクセスできるか、誰が変更を承認するかを書きます。これが、監査人がいずれ求めてくるアクセス台帳の出発点になります。3人のうちなら1時間で書けます。15人になってから遡って作ると何週間もかかり、しかも誰も心から正確だとは信じません。

なぜ第1段階はネットワーク機器から始めないのか

当社の監査準備のケーススタディでは、専用のファイアウォール、スイッチ、Wi-Fi機器を推奨しています。あの状況ではそれが正解でした。その企業は親会社のネットワーク上にいて、監査人に曖昧さのない境界を示すには、物理的に線を引くしかなかったからです。ただ、初日にサービスオフィスに入居する新しい運用会社とは状況が違う、ということは正直に言っておくべきでしょう。

サービスオフィスでは、ネットワークも通信用の設備スペースもインターネット回線も自分のものではなく、ファイアウォールを買っても置く場所がないのが普通です。したがって、初日に説明できる境界は、自分たちが実際にコントロールできる三つ、つまりID、テナント、デバイスに引くことになります。通信はエンドツーエンドで暗号化し、デバイスは自ら保護設定を適用し、アクセスの可否は「どのケーブルにつながっているか」ではなく「誰が、どのデバイスで接続しているか」で判断します。本格的なオフィスに移るとき、あるいは親会社やパートナーのネットワークを共用することになったときには、ハードウェアによる分離が再び検討課題になります。そのときこそ、あのケーススタディのやり方が当てはまります。

第2段階:社員が他社の環境で働く間、どうやって統制を保つか?

第2段階は、多くの計画が見落とす期間です。整然としていないからです。しばらくの間、数週間、ときには何か月もの間、社員の一部は自社のものではないシステムの中で働きます。アナリストはアドミニストレーターが用意した端末を使う。トレードサポートはパートナーの注文管理プラットフォーム上で動く。パートナーの一人はグループ会社の環境にまだアカウントを持っている。どれも珍しいことではなく、それ自体が問題とは限りません。問題になるのは、後になって、自社の社員がそこで何をしたのかを会社が説明できないときです。

プラットフォームが他社のものでも、監査証跡は自社で持つ

第2段階の第一のルールは、他社のシステムの中で起きたことについて、会社が自分で記録を残すことです。通常は三つのことを意味します。指示と承認は会社自身のメールやメッセージングで行い、操作がよそで行われたとしても自社のテナントにコピーが残るようにする。社員が持っているすべての外部アカウントについて、どのプラットフォームか、誰のアカウントか、どの権限レベルか、誰が付与したかを一覧にして管理する。そして各プロバイダーに対し、どのようなログを保持しているか、必要なときに会社がどう入手できるかを書面で確認する。

望んだ答えが常に返ってくるとは限りませんし、この規模でプロバイダーのプラットフォームを変えてもらえることはまずありません。できるのは、取り決めを文書化し、足りない部分を文書化し、それを把握していたことを示すことです。誰かに尋ねられて初めて気づくよりも、はるかによい立場に立てます。

取り決めを元に戻せるようにするアクセスレビュー

第二のルールは、あらゆる外部との取り決めを、決まった日付に元に戻せるようにしておくことです。第2段階はいずれ終わります。本格的なオフィスが開く、採用が決まる、運用委託が移管される。そのとき会社は、自分で開けた扉をすべて閉じられなければなりません。月に一度のアクセスレビューは、たとえ10分で終わるものでも、それを可能にする手段です。一覧にある外部アカウントがまだ必要か、まだ正しい人が持っているかを手短に確認するだけです。

退職時の手続きの規律が重要になり始めるのもここからです。小さな会社が痛手を負うのは、揉めて辞めた人によってではなく、誰も閉じ忘れたことに気づかなかったアカウントによってであることがほとんどです。この失敗パターンについては、本記事の関連記事にある証券会社の退職者アクセスの事例で詳しく書いています。

第2段階で唯一やってはいけないこと

便利だからといって、社員に会社のデータをパートナーの環境へ移させてはいけません。他社のシステムの中で働くことは問題ありません。会社の記録を他社のシステムの中にしか置いていない状態こそが、自社の履歴を自分で出せなくなる原因です。原本は自社のテナントに置き、外部の環境は「働きに行く場所」であって「保管する場所」ではない、と位置づけます。

第3段階:ライセンス事業者としての環境全体には何が加わるか?

第3段階で、会社は「習慣のよいスタートアップ」から「文書化された統制を持つ規制対象の事業者」になります。監査準備のケーススタディが直接役に立つのもこの段階なので、ここではその手法を繰り返さず、何が加わるかだけを述べます。

  • 文書化された統制。アクセス、利用規程、変更管理、インシデント対応、データの取り扱いに関する規程で、会社が実際に行っていることを記述したもの。第1段階と第2段階の後に書くので、理想ではなく現実を記述できます。
  • 適用され、検証された保持設定。コンプライアンス・アドバイザーと合意した保持期間をテナントに設定し、実際に古い記録を取り出してみることで確認します。
  • 誰かが見ている監視。ID、デバイス、バックアップからのアラートが、対応する人またはチームに届き、何をしたかが記録されること。誰も見ていない監視は、ないよりも悪い。「警告は出ていた」という証拠だけが残るからです。
  • ベンダー台帳。会社のデータに触れるすべてのプロバイダー、つまりアドミニストレーター、ブローカーのプラットフォーム、マーケットデータ、IT、バックアップ、通信について、何を保有し、どこに置き、契約上アクセスと解約がどう定められているかをまとめたもの。
  • インシデントと事業継続のテスト。机上演習、テスト復元、そして何がうまくいき何がうまくいかなかったかを書いた記録。記録が証拠であり、演習はそれを手に入れるための手段です。
  • 該当する場合はネットワーク分離。自社のオフィスに移った後であれば、この時点で専用のファイアウォール、スイッチ、Wi-Fiを導入します。仮定のオフィスを想像して決めるのではなく、実際のオフィスに合わせて規模を決めます。

第3段階には、一つのゴールラインがあるわけではありません。それは会社の運用リズムになり、証拠は誰かが来る直前に慌てて作るのではなく、月ごとに積み上がっていきます。

第1段階で意図的に買わないほうがよいものは?

この規模では、買いすぎは現実に起こる失敗パターンです。それでもあまり議論されないのは、機器を売る側にそれを持ち出す理由がないからです。コストはお金だけではありません。早く買った機器はどれも、設定し、パッチを当て、文書化し、監視し、会社が移転するときには撤去しなければなりません。そして一つ増えるごとに、監査人が質問できる項目が一つ増えます。

第1段階では、通常は次のものを買わないよう助言しています。

  • オンプレミスのサーバー。サービスオフィスにいる3人の運用会社には、サーバーを置く適切な場所もなければ、サーバーを必要とするものもほとんどありません。ファイル、メール、コラボレーションはテナントに置くべきです。
  • 自分でコントロールできないオフィスのためのファイアウォール。前述のとおり、ネットワークはサービスオフィスのものです。設置場所のないファイアウォールは、棚の中の箱にすぎません。
  • 50人規模を想定したエンタープライズ向けセキュリティツール。3人の段階で本当に重要なのは、ID、デバイス管理、バックアップ、パッチ適用です。専任のアナリストがいないと役に立たないツールは、結局使われません。
  • 仮のオフィスに紐づいた複数年のハードウェア契約。長期的な約束は、サービスオフィスの席ではなく、本格的なオフィスに合わせて結ぶべきです。
  • ITがまだ存在しないうちに作るオーダーメイドの規程集。第1段階が動き出す前に書いた規程は、想像上の会社を記述しています。今は1枚のアクセス台帳を書き、規程は第3段階で書きます。

比較:ライセンスを取得したばかりの運用会社がITを構築する三つの方法

  • 最初にすべてを構築する:取引開始前に、ハードウェア、サーバー、規程集をすべてそろえる。丁寧に見えますが、最初の運用委託が遅れ、仮のオフィスかもしれない場所に資金を投じ、移転の際にはたいていやり直しになります。証拠は豊富でも、それが記述しているのはまだ存在しない会社です。
  • すべてを借りる:個人向けアカウント、個人のデバイス、パートナーのシステムで、すべて「後で」考える。初日は速く、ほぼ無料ですが、きれいな記録も明確な所有権も残らず、会社が最も忙しいときに苦しい移行が待っています。最初の本格的なレビューは、発掘作業のようになります。
  • 段階的に構築する:数日で説明に耐えるクラウドのワークスペースを作り、共有期間は統制の効いた運用モデルで乗り切り、その後に環境全体を整える。最初の週は「すべてを借りる」より少し手間がかかりますが、「最初にすべてを構築する」よりはるかに少なく済み、履歴は最初のログインから途切れません。この記事が勧めているのはこの方法です。

各段階は、規制当局や監査人が求める証拠にどう対応するか?

ここでは特定の規則、通達、行為規範の条項を意図的に言い換えることはしません。それらは変わるものであり、最新の文言についてはコンプライアンス・アドバイザーを情報源にすべきだからです。私たちが説明できるのは、規制当局、監査人、そして投資家のオペレーショナル・デューデリジェンス担当者が一般的に確認したがる証拠の種類と、それぞれがどの段階で生まれるかです。

  • 誰がアクセスでき、誰が承認したか。第1段階で個人名義のアカウントと1枚の台帳が生まれ、第2段階で外部アカウントの一覧と月次レビューが加わり、第3段階でそれらが履歴を持つ文書化されたアクセス管理プロセスになります。
  • 記録はどう保存され、どう取り出されるか。第1段階で保持を有効にし、第3段階で合意した期間を設定・検証します。テナントが初日から存在しているので、記録に空白はありません。
  • データは復旧できるか。第1段階の独立したバックアップと最初のテスト復元、第3段階の定期的な復元と事業継続テスト。
  • デバイスはどう保護されているか。第1段階で管理下に登録され暗号化されたデバイス。パッチと暗号化の状態は、求められればすぐに示せます。
  • 第三者はどう管理されているか。第2段階の外部プラットフォームの一覧と各プロバイダーのログ保持状況、第3段階のベンダー台帳。
  • 何か起きたらどうするか。第3段階のインシデント対応プロセスと机上演習の記録。第1段階から流れ続けているアラートの上に成り立っています。

大事なのはこのパターンです。第3段階のどの作業も、第1段階を作り直すことを前提にしてはいけません。検査担当者から、多要素認証をいつ有効にしたのか、ある退職者の権限をいつ削除したのかと聞かれたら、その答えは記憶ではなくログから出てくるべきです。

サービスオフィスは何を静かに変えるのか?

サービスオフィスは小規模な規制対象事業者の出発点として妥当な選択で、実際に多くの会社がそこから始めています。特定のオフィスの形態が自社のライセンスにとって問題ないかどうかは、ITベンダーではなくコンプライアンス・アドバイザーに確認すべき事項です。私たちが言えるのは、サービスオフィスという前提が三つの段階すべてのIT判断にどう影響するかです。

  • ネットワークはオフィス運営会社のもの。他の入居者と共用し、中身を確認することはできず、管理権限も与えられません。第1段階で境界をネットワークではなくIDとデバイスに引くのはこのためです。
  • サーバールームがない。ラック、専用電源、冷却を必要とするものは置き場所がありません。ここではクラウドファーストは好みの問題ではなく、唯一成り立つ選択肢です。
  • Wi-Fiは共用で、管理しているのは他者。ホテルのWi-Fiと同じく、信頼できない経路として扱います。よく運営されているサービスオフィス事業者が複数拠点の無線LANをどう管理しているかは、運営会社に質問するときの参考になります。詳しくはサービスオフィスの無線LANに関する記事をご覧ください。
  • プリンターも会議室も共用。共用プリンターに置き忘れた機密文書や、直前に接続したノートPCを覚えている会議室のディスプレイは小さな漏れ口ですが、第1段階で一つの規程と一つの設定によって簡単にふさげます。
  • いずれ移転がやってくる。サービスオフィスで買うものはすべて、ノートPCのバッグに入れて一緒に持っていけるものか、新しい住所に向け直せるサービスであるべきです。

よくある質問

取引を始める前に、どんなITが必要ですか?

第1段階のリストです。会社所有で自社ドメインを使うテナント一つ、全員の個人名義アカウントと多要素認証、管理下に登録された会社所有のデバイス、メールとファイルの保持設定、乗っ取られたアカウントでは消せない独立したバックアップ、そして誰が何にアクセスできるかを書いた1枚の台帳。多くの小規模な運用会社では、デバイスさえ手元にあれば数日で完了します。

自社のサーバーは必要ですか?

第1段階ではほぼ確実に不要で、多くの場合ずっと不要です。メール、ファイル、コラボレーション、そして小規模な運用会社が使うアプリケーションの大半はサービスとして提供されています。サーバーが検討課題になるのは、特定のシステムがどうしても必要とする場合だけで、その場合でも、サービスオフィスにいる会社にはホスティング型の選択肢のほうが合っていることがほとんどです。

サービスオフィスで業務をしてもよいのですか?

サービスオフィスが自社のライセンスにとって問題ないかどうかは、コンプライアンス・アドバイザーと確認すべき事項です。ITの観点からは問題ありません。ただし、ネットワークはコントロールできないと受け入れ、セキュリティの境界をIDとデバイスに引き、建物のWi-Fiは信頼できないものとして扱うことが前提です。実際に多くの小規模な会社がこの形でうまく運営しています。

SFCは実際にITに何を求めているのですか?

規制当局の要件を記憶に頼って言い換えることは避けたいと考えています。一般的に言えば、検査担当者は、アクセスが統制されていること、記録が保存され取り出せること、データが復旧できること、第三者が管理されていること、インシデントに対処できることの証拠を探す傾向があります。個々の要件の最新の文言については、コンプライアンス・アドバイザーに確認してください。

各段階にはどのくらいの期間がかかりますか?

会社によって異なりますが、計画の目安は次のとおりです。第1段階は数日から2週間ほどで、その大半はデバイスの到着待ちです。第2段階は、社員が他社の環境で働く期間と同じだけ続きます。数週間のこともあれば、最初の1年の大半に及ぶこともあります。第3段階は最初の数か月で形になり、その後は月次の運用リズムになるため、本当の意味で終わることはありません。

社員がパートナーの環境の中で働いている場合は?

それが第2段階です。指示と承認の記録は自社のテナントに残し、社員が持つ外部アカウントをすべて一覧にし、各プロバイダーに何のログを保持しているかを書面で確認し、その一覧を毎月レビューし、会社の記録の唯一のコピーを他社のシステムに置かないこと。パートナーのアプリケーションだけでなく実際のネットワークを共用している場合は、ネットワーク分離の時期が前倒しになります。ここで当社の監査準備のケーススタディのやり方が当てはまります。

最初の監査はいつ行うべきですか?

最初の数週間ではありません。その時点では、監査が意味を持つほどの履歴がまだないからです。妥当なのは、第3段階の統制が数か月分の証拠、つまりアクセスレビュー、復元テスト、パッチレポートを生み出すだけの期間動いた後です。第1段階の終わりに軽めの社内チェックを行うのは有意義で、主な目的は急ぐなかで見落としがなかったかを確認することです。

ユーザー1人あたり月額でいくらかかりますか?

Brocentの香港向けユーザー単位のマネージドITサポートプランは価格を公開しています。Startup(1〜5名)はユーザー1人あたり月額HK$855.14、Established(5〜300名)はHK$1,247.40、Growth(10〜500名)はHK$1,561.21、Enterpriseは個別見積もりです。料金は月払いで、ユーザー単位またはデバイス単位で請求され、割引のある年間契約や複数年契約も選べます。デバイス管理は基本プランに含まれない有料のアドオンなので、第1段階では別途予算を見込んでください。

ユーザー単位のプランは、三つの段階でそれぞれどんな役割を果たすか

3〜15名の会社にIT部門が必要になることはまずありません。必要なのは、第1段階の判断を一度で正しく下すこと、第2段階の整然としない期間を誰かが見守ること、そして第3段階の証拠が、COOが毎月手作業でまとめなくても自然に積み上がっていくことです。それこそがユーザー単位のマネージドITサポートプランの役割であり、私たちがそれを第3段階で買うものではなく、三つの段階すべての下で動くエンジンだと考えている理由です。

Brocentのすべてのプランには、24時間365日のNOC監視、多言語対応のヘルプデスク、パッチ管理、ファイアウォールの管理、基本的なアンチウイルスとEDR、改ざんできないコピーを含むバックアップと災害復旧、パスワードと認証情報の管理、そして専任のvCIOと技術ロードマップが含まれます。また、すべてのプランに「ドキュメントと認証情報はお客様の所有」という条件が含まれています。規制対象の会社にとって、これは見た目以上に重要です。アクセス台帳も管理者の鍵も、ITベンダーではなく自社のものだということを意味するからです。当社のエンドポイントエージェントであるBCS Beamは、同意を前提としたリモートサポートと、各デバイスに対する読み取り専用のセキュリティ・健全性監査を提供します。脆弱性の検出結果は公開されている悪用情報に基づいて優先順位付けされ、ホスティングは香港で行っています。

実際には、3人の運用会社はStartupから始め、社員が5人を超えた時点でEstablishedに移るのが一般的です。Establishedでは専任のアカウントマネージャーとオンボーディング時間が加わります。その上に重なるセキュリティの層、つまり監視、対応、そして第3段階で文書化する統制については、マネージドITセキュリティサービスのページで紹介しています。規制対象の事業者との協業全般については、金融サービス業界のページをご覧ください。

Brocentは2007年からこの仕事をしており、2016年から香港にオフィスを構え、2021年からはシンガポールに本社を置いています。ライセンスとノートPC2台を手にサービスオフィスに立っているなら、最も役に立つ次の一歩は、ユーザー単位のプランに何が含まれているかを確認すること、そして料金ページで各プランを比較することです。そのうえで、第3段階ではなく第1段階を、今週のうちに作り始めてください。

共有:

今すぐ行動を

インサイトをビジネスのITロードマップへ。

APACのITエキスパートと15分間の無料相談をご予約ください。現在の環境を確認し、24時間以内にカスタマイズされたITロードマップを提供します。

📋

無料チェックリスト

中国大陸へのIT展開前に確認すべき10の重要事項

PIPL準拠、ネットワーク分割、バイリンガルヘルプデスクの設定など、中国での初日に必要なすべてのIT準備。

チェックリストを申請 →