サイバー脅威の高まりが金融の安定にとって深刻な懸念に
IMF Blog, April 9, 2024
Source details
- Canonical URL
- サイバー脅威の高まりが金融の安定にとって深刻な懸念に
Other formats
Bibliographic details
- Authors: Fabio Natalucci, Mahvash S Qureshi, Felix Suntheim
- Published: April 9, 2024
現状と傾向
- パンデミック以降、サイバー攻撃の件数が倍以上に増えている。
- 歴史的に企業が被った直接的な損害は比較的小さいことが多かったが、かなり大きい被害に遭った事例もある。例えば、米国の信用情報機関エクイファクス社は、2017年に約1億5,000万人の消費者に影響を与えた大規模なデータ侵害が発生した後、10億ドル以上の罰金を支払った。
- 2024年4月「国際金融安定性報告書(GFSR)」の関連章では、サイバーインシデントによって極度の損害が生じるリスクが高まっていると指摘している。
- こうした極度の損害の規模は2017年以降4倍以上に拡大し、25億ドルに達している。
- イメージの悪化やセキュリティシステムの更新に伴う間接的な損害も大幅に増加している。
金融セクターへの影響と脆弱性
- 金融機関は大量の機密データや取引を扱うため、犯罪者の標的になりやすい。
- 金融機関に対する攻撃は全体の5分の1近くを占めており、中でも銀行が最も攻撃にさらされている。
- 金融セクターでインシデントが発生して金融システムへの信頼が損なわれる、重要なサービスが混乱する、他の機関に影響が及ぶといった事態が生じれば、金融と経済の安定が脅かされる可能性がある。
- ある金融機関における重大なインシデントは、信頼を損ない、極端な場合には市場での売り注文の殺到や銀行の取り付けにつながる恐れがある。
- 我々の分析では、米国の小銀行においては、サイバー攻撃を受けた後、小規模ながらある程度長期にわたり預金の流出が起きていたことが示唆されている(深刻な取り付けはこれまでのところ起こっていない)。
決済ネットワーク等へのショック事例と外部依存
- 決済ネットワークなどの重要なサービスに混乱を生じさせるサイバーインシデントは、経済活動にも深刻な影響を与えうる。例として、12月に起きたレソト中央銀行に対する攻撃によって同国の決済システムが混乱し、国内の銀行による取引が不可能になった。
- 金融機関の外部ITサービスプロバイダーへの依存度が高まっており、人工知能の役割が高まるにつれてさらに依存する可能性がある。外部プロバイダーは業務継続性を向上させうる一方、金融業界をシステム全体のショックにさらすことにもなりうる。
- 例えば、2023年に起こったランサムウェア攻撃では、あるクラウドITサービスプロバイダーが標的となり、米国の60の信用組合が同時に業務を停止した。
規制・政策のギャップ
- IMFが中央銀行と監督当局を対象に行った調査によれば、サイバーセキュリティ政策の枠組みは特に新興市場国と発展途上国において依然として不十分なケースが多い。
- 調査対象国のうち、金融セクターに焦点を当てたサイバーセキュリティ戦略や金融に特化したサイバーセキュリティ規制を有していたのは約半数にすぎなかった。
- 企業はインシデントがシステム全体に与える影響を十分に考慮できない場合があり、民間のインセンティブだけではサイバーリスクに対処するのに十分でない可能性があるため、公的な介入が必要になりうる。
政策およびガバナンス上の推奨措置
- 当局は適切な国家サイバーセキュリティ戦略を策定し、合わせて実効的な規制・監督能力を備えるべきである。これらは以下を網羅する必要がある。
- 定期的にサイバーセキュリティ情勢の評価を行い、外部のサービスプロバイダーを含め相互連関性と集中に由来する潜在的なシステミックリスクを特定する。
- 金融セクター企業におけるサイバー成熟度を向上させる。GFSR関連章の分析ではサイバー関連ガバナンスの改善によりサイバーリスクを軽減しうることが示唆されており、企業役員がサイバーセキュリティの専門知識にアクセスできるようにすることも含まれる。
- 企業のサイバー衛生(マルウェア対策や多要素認証といったオンラインセキュリティとシステムの健全性)を高め、トレーニングと意識向上を図る。
- サイバーインシデントのデータ収集・報告を優先し、集団的な備えを強化するために金融セクターの参加者間で情報を共有する。
国際協調と実効的な対応能力
- 攻撃は金融機関の母国以外から行われることが多く、犯罪収益は国境を越えて移動する可能性があるため、サイバーリスクに首尾よく対処するには国際協調が不可欠である。
- 金融セクターはサイバーインシデント発生時でも重要なビジネスサービスを提供できる能力が必要である。これに向けて以下が求められる。
- 金融機関は対応・復旧手続きの整備とテストを行うこと。
- 各国当局は実効的な対応プロトコルと危機管理枠組みを導入すること。
IMFの役割
- IMFは、金融セクター評価プログラムの一環としてなど政策助言を通じて、あるいは能力開発活動を通じて、加盟国のサイバーセキュリティ枠組みの強化を積極的に支援している。
本ブログ記事は、2024年4月「国際金融安定性報告書(GFSR)」の第3章「サイバーリスク:マクロ金融安定性に対し高まる懸念」に基づく。