リスクベースアプローチの事例として、例えば安全対策基準の適用対象外とできる「クラウドを利用した情報系システム」にはどのようなシステムがあるか。
金融情報システム以外の情報システム、例えば人事や経理に関するシステムであったり、あるいは金融情報システムの中でも、顧客データを扱わない統計・分析に関するシステムなどが考えられます。 安全対策基準上は金融情報システムでもリスクが極めて低い場合には適用対象外とすることができるとしていますが、対象外とした判断根拠について、第三者に対し合理的な説明ができることが前提になります。 <ガイドライン記載箇所> Ⅰ.概説