PwC Japan有限責任監査法人 RA(Risk Assurance)部門 インタビュー/監査の枠を超えた「デジタルトラスト」の実現で国と企業を守る

PwC Japan有限責任監査法人 RA(Risk Assurance)部門 インタビュー/監査の枠を超えた「デジタルトラスト」の実現で国と企業を守る

※記事内容は2023年11月時点のものです

RA部門長 パートナー 綾部泰二様のご経歴

井内
綾部様のご経歴をお伺いしてもよろしいでしょうか。

綾部様
私の経歴は、PwC Japan有限責任監査法人(以下、PwC Japan)の前身である中央青山監査法人の子会社のシステム会社からスタートしました。

中央青山監査法人ではシステムコンサルタントとしてパッケージ導入やIPOのサポートなどを行っていました。その後、1年間他の大手監査法人を経て、PwC Japanに参画しました。

井内
現在のお立場やミッションについて教えていただけますでしょうか。

綾部様
大きく2つのミッションがあります。1つはPwC Japanグループのサイバーセキュリティ&プライバシーのCo.リーダーとして、そしてもう1つは、PwC Japan内のITリスクを専門とするチームであるRA(Risk Assurance)の部門長と、その子会社であるビジネスCTSR(Compliance Technical Solutions RA)の部門長を務めています。

井内
御社/グループで重要なお立場を担われていますが、長く在籍され、現在のキャリアを構築されるまでに至った理由は何ですか。

綾部様
正直にお話をすると、マイノリティーだからこそのメリットはあったと思います。監査法人は公認会計士が中心ですが、一方でITリスクやサイバーセキュリティのプロフェッショナルも必要とされています。しかし、ITリスクやサイバーセキュリティを扱える者が少なかったため、結果的に大事にされてきた。そこは追い風としてありましたね。

綾部様

「組織のサイズとして日本一。ここからはITリスクの象徴的な組織になりたい」

井内
綾部様がリードされるRAの概要をご紹介いただけますか。

綾部様
私たどものアイデンティティーは「ITやデジタルに関わるリスクの専門家」です。それを踏まえ、RAは、サイバーセキュリティ&プライバシー、ITリスク&ガバナンス、会計監査におけるシステム監査の3つのサービス体系から構成されています。

とはいえ、サイバー攻撃もシステム障害も、元をたどればITやデジタルが引き起こすリスクです。そのためサイバーセキュリティやITガバナンスというように、明確にスキルを区分けするのではなく、メンバーは皆、リスクマネジメントという共通のスキルセットを持ってそれぞれのサービスを提供しています。

井内
RAを構成するメンバーのバックグラウンドはいかがでしょうか。

綾部様
RAは、SIerやコンサルティングファームの出身者が多く、監査法人の出身者が少ない点が特色として挙げられますね。というのも、私どものミッションは、監査の枠を超えてデジタル化された世の中でトラスト(信頼)を構築していくこと。それを実現するためには、従来の監査法人のカルチャーや動き方ではなく、すでに社会基盤を構築してきた経験のあるコンサルタントやSIer出身者といった方たちを求めているからです。

また、RAは人員規模でもセキュリティ領域で業界トップだと自負しています。監査法人で400人規模のITリスク組織を抱えているところは他にないと思いますよ。

井内
PwCコンサルティングのDigital Trustチームだけでも約200人のITリスクのプロフェッショナルがいますから、PwC Japanグループ全体を合わせると、さらに他社との差が生まれるわけですね。

綾部様
そうです。もちろん、人数が多いだけでは意味がないので、「量も質も高めよう」と常々口にしています。よくメンバーに富士山の写真を見せながらこう伝えています。「私どもは組織のサイズとして日本一。ここからはITリスクの象徴的な組織になっていこう」と。それぐらい大きな志と覚悟を持って臨んでいます。

綾部様

国の委員を務めるパートナーが多数在籍、リスク領域のルールメイキングに関与できる

井内
RAのビジネス上における特徴や強みをお伺いしてもよろしいでしょうか。

綾部様
特徴としては第三者性があることです。つまり、アドバイザーとして客観的に物事を捉え、コメントできる力が私どもの強みになります。それが顕著に表れているのが、RAのパートナーのほとんどが国の委員を務めているところにありますね。そこで国のルールメイキングに携わっています。

中央省庁から「RAから出向者を出してほしい」という依頼も少なくありません。それはこれまで多くの企業を見てきた経験から、偏った見解ではなく「一般的にはこうです」と自分たちの言葉で話せるからこそだと思います。

井内
組織として、国の委員が多数輩出されるというのは特徴的ですね。

綾部様
そうですね。たとえば他の大手リスクコンサルティングファーム出身の丸山満彦パートナーは、内閣官房に出向し、内閣官房サイバーセキュリティセンターの立ち上げや政府統一基準の策定、改定に関与しています。そうした縁や何かのきっかけで「PwC JapanのRAには、こういったプロフェッショナルがいるのだ」と知れわたり、出向依頼や委員のお声がけにつながるケースが多くあります。他社でも、国の委員として活躍している人はいますが、あくまでも個人としての活動といったところだと思います。一つの部署から国の委員をこれほど多く輩出している組織は類を見ませんね。

井内
多岐にわたってRAのメンバーがご活躍されているのですね。

綾部様
他にも世界的なスポーツイベントでは、リスク評価、会場設備の設置状況といったセキュリティの領域においてPwCコンサルティング、RA・CTSRとの共同プロジェクトで対応しました。最終的に主催団体から感謝状をいただいたのですが、メンバーは皆、一丸となってやりがいを持って取り組めことができたと思います。今後も、日本で開催される大きなイベントに関して、私どもは裏側からサポートします。

RAはプロフェッショナルでありながら、クライアントを導く表現者でもある

井内
国のルールメイキングに携わっていると伺いましたが、あらためてクライアントサイドにおけるマーケットの動向について教えていただけますでしょうか。

綾部様
クライアントからの相談内容は多岐にわたりますね。私がこの仕事を始めた23年前は、ようやく仕事でパソコンを使い始めた頃。当然、スマートフォンもなく、現在のようにクラウド上で多数の企業と同じ基盤を使うということは全く想像できませんでした。一方、最近では、生成AIを導入するためにはどのようなルールが必要なのかという問い合わせがトレンドになっています。

つまり、世の中のITが変化すればリスクも変化し、そこに必ず仕事が生まれる。私どものビジネスとしての引き合いは常に多いですね。リスクに限って見れば、RAだけでも売上は他社を圧倒していますので、案件の多様性がある分、ケイパビリティを素早く伸ばせる環境だと思います。

井内
昨今の経営アジェンダとして、やはり「トラスト」は重要なキーワードだと認識しております。そういった観点から、今後RAとして強化されたい領域や、提供していきたい価値について教えていただけますか。

綾部様
信頼回復に向けたトラストサービスです。元々、私どもがサイバーセキュリティやITガバナンスを行っているのは、トラストサービスの一環だからです。しかし、デジタル化された社会の中で「ここは安全です」「信頼できます」と保証したり、意見書を出したりするだけがトラストの実現ではありません。たとえばある企業でシステム障害が発生したとします。それに対して、再発を防ぐために「自ら是正して対応しました」という第三者報告を出すことがあります。つまり、これもトラストサービスの一つです。

仮に企業が世の中において、信頼を失う瞬間があったとしても、企業が社会の中で必要とされているのであれば、私どもは企業の存続をサポートしていく。そういった領域でも私どもは価値を提供していきたいと思っています。

井内
企業をサポートする立場として、強く意識されていることはございますか。

綾部様
そうですね。私どもはプロフェッショナルという立場ですが、ある意味、表現者であるべきだと思っています。少し言い換えると、難しいことを分かりやすく伝えて相手の行動を変えられるのがプロだと考えています。私どもはアドバイザーという立場として、クライアントの意欲を高めて、クライアント自身を変えていかなければならない。そのためには、プロフェッショナルでありながらもタレント性や人としての魅力を持ち合わせていることがより重要になってきたと思っています。

たとえば、RAには、元アイドル、元舞台俳優、元ミュージシャン、元プロゴルファーという方たちがいます。つまり、元々表現者だった方たちに、私どもの専門性を身に付けていただくことで、さらに魅力的な形でクライアントに専門性を伝えられるのではないかと期待しているのです。

綾部様

RAはπ型人材を目指し、CTSRはI型人材を目指す

井内
綾部様はPwCグループ全体のセキュリティCo.リーダーも務められています。PwCコンサルティングとの関係性や連携の事例について教えていただけますか。

綾部様
PwCコンサルティングとの連携で1番顕著なのは、提案書を連名で出せることです。コンサルタント側がクライアントの課題解決をメインとする一方、私どもはアドバイザーという立場でクライアントを導きます。その違いから、セキュリティやガバナンスの実装の部分はコンサルタント側が担い、顧客自身でやらなければならない部分に関しては私どもがアドバイザーとして入る。そういったフォーメーションを組むケースが多いですね。

また、私どもが監査法人として第三者性を求められるケースもあります。たとえば、ある評価に対して恣意(しい)的な評価がされていないか、客観的な評価を私どもが行い、その後、コンサルタント側がクライアントの改善支援に入っていくというフォーメーションです。

井内
さらに、綾部様はPwCビジネスアシュアランス合同会社のCTSRの部門長も務めていらっしゃいます。PwC Japan監査法人では対応しきれない会計・デジタル領域のサービスを提供すべく設立された部門と伺っていますが、RAとの違いについても教えていただけますか。

綾部様
大きな違いはキャリアの面にあります。CTSRは、I型人材を目指した組織です。ある分野において特化した専門性を極めてもらうために、売上ノルマはなく、プロジェクトマネジメントやメンバーのマネジメント管理がないことが特徴になります。また、より専門性を生かしてもらうためにCTSRでは、クライアントとスコープを決めたり、費用を決めたりといったことも行いません。プロモーションでは、基本的にマネージャー未満は定期昇給を設けているため、昇給のタイミングなどを気にせず安心して専門性を培っていけるようになっています。

一方、RAは、π型人材を目指した組織です。一つの専門性ではなく、複数の専門性を身に付けてクライアントに貢献してほしいと考えています。RAでは、売上ノルマもありますが、その分、ノルマに合わせて給与も高く設定しています。また、プロモーションでは、資格要件や英語要件なども必要となります。

井内
CTSRからRAに転籍するケースもあるのでしょうか。

綾部様
もちろんあります。これまでCTSRからRAへ4名転籍した実績があります。ところが毎年、CTSRメンバーに「RAへ移りたいかどうか」と尋ねるのですが、直近2年は誰も手を挙げていない状況ですね。その証拠として、毎年、従業員満足度を測定するのですが、昨年はRAよりもCTSRのポイントが上回りました。前述の通り、RAとCTSRとではキャリア形成が異なり、それぞれに適したメンバーに参画してもらっている経緯があるため、結果としてCTSRという組織に対して居心地の良さを感じているメンバーが多いのかもしれませんね。

井内
メンバー自身がキャリアを選べるということですね。

綾部様
そうです。逆にRAからCTSRに移って、そこで成長しているメンバーもいますね。子会社を作ると、どうしても子会社の給与テーブルが低いため、親会社よりも下に見られがちですが、そうした制度やカルチャーはあってはならないと思い運営してきました。現在はそうした上・下という認識がなくなりつつあり、ある種、CTSRのアイデンティティーが確立されてきたと感じます。

井内
PwC Japanグループ内ではさまざまな連携をされているようですが、グループ外との協業などもあるのでしょうか。

綾部様
ありますね。たとえば先進的なサイバー領域のテクノロジーは、ベンチャー企業の方が進んでいたりするため、そうした企業とのお付き合いはあります。代表的な事例では、マルウェアに対抗するセキュリティツールを大学生がメインとなって開発している企業があるのですが、実は国のある組織がその企業のソリューションを使っています。ベンチャー企業の中には大手企業にはないとがった知識を有している企業もありますので、個人的にも興味があり、お付き合いをさせていただいています。

井内
ベンチャー企業にとっても御社と協業するメリットはありそうですね。

綾部様
そうですね。やはりベンチャー企業は、先進的な技術を持っていてもまだ知名度が低いため、私どもとコラボレーションすることでネットワークを広げることはできるかと考えています。

加えて、昨今のサイバーセキュリティ対策では、PwC Japanグループ内だけではなく、ベンチャー企業も含めビジネスネットワークを構築し、クライアントワークを行っていくことが重要だと考えています。

自分の強みを伸ばして、ユニークさを武器にする

井内
キャリアの話も出ましたが、社内のメンバーに対して、マネジメントや育成をするにあたり、綾部様が意識されていることについて教えていただけますでしょうか。

綾部様
私どもは「監査」という名称が付いているため、ともすると真面目にこつこつと業務をこなす人が評価されると思われがちです。しかしそうではなく、私はメンバー一人ひとりが持つ魅力を強みとして評価するよう心がけていますね。

また、メンバーに対して「自分が夢中になれることに時間を費やしてほしい」という話をよくしています。たとえば自分自身に課題があったとしても、3年間続けて課題が解決できなければ、その課題を解決しようとせず、他人の力を借りたり、もしくは目立たないようにしたりしましょうと。なぜなら、人は夢中になって楽しくできるは疲れを忘れて取り組めるからです。そうした楽しさを自分たちの仕事の中で見いだしてほしい。自身の強みを伸ばせば、それがユニークさとなって他人にはない武器になるはずです。そうした人材を育成していきたいと思っています。

井内
自身の強みを伸ばすことは、結果的に組織やクライアントにとってもプラスになるということですね。

綾部様
そうですね。ですから、組織の中には専門性を突き詰めながらも、マネジメントが苦手な人もいます。そういった方にはサブジェクト型エキスパート、いわゆるSMEマネージャーとしてさまざまなプロジェクトにアドバイザーとして入り、知識面でサポートしていただくプロセスも用意しています。

井内
先ほど取材の中で、リスクマネジメントといったスキルについてのお話もありました。RAでキャリアを積むことで得られるものは何だと思いますか。

綾部様
キャリアの広がりだと思います。最近では、チーフリスクオフィサーとして事業会社のリスクマネジメントチームや、大手クラウドベンダーのセキュリティチーム、リスク管理チームに転職される方も少なくありません。私どもの組織には、インシデントレスポンスの対応能力が高い人が多いため、相当なノウハウを持った人材として事業会社からは喜ばれるのでしょう。

一方で、会計監査という業務は、クライアントに対して中長期的なビジネスアドバイザーとして関わるため、事業会社のビジネスの変遷を見ながら、共に成長できるという側面があります。そのため、RAには10年以上働いている方も多く、結果的に勤続年数が長くなる傾向があります。

井内
長期的にクライアントと関係を構築できることが組織の魅力である一方、アサインが長期化するのではないかという懸念の声も出てきそうですが、いかがでしょうか。

綾部様
それは心配ありません。PwC Japanグループでは、期初にコーチとアサイン方針を確認するため、メンバーの要望に合わせてアサイン調整がなされます。

井内
アサイン期間は、平均でどのくらいでしょうか。

綾部様
会計監査業務では平均2~3年ほどでしょうか。やはりクライアント企業のビジネスをきちんと理解できていなければ、リスクマネジメントが正しくできているか判断できないからです。さらにグループ会社全体を含めて考えると、それなりに時間は要すると思いますね。

一方、私どものアドバイザリー業務は契約期間に準じ、数か月であるケースが多い印象です。私どもがクライアント企業のリスク評価を行って、改善ができているか確認するケースの場合は、その間は期間が空きますし、コンサルタント側が改善に向けて動くケースがあります。

井内
そうすると、アサイン期間は比較的柔軟で、メンバーの希望も聞きやすいのでしょうか。

綾部様
そうですね。とはいえ、実際に企業にインシデントが起こり、業務停止処分になってしまった場合、私どもはそのサポート業務も行います。すると、クライアントからは必要とされますし、感謝される度合いも大きいのです。そのためメンバー自ら、プロジェクトから外れるということはほとんどないのが実情ですね。

綾部様

メンバーの志向に合ったワークライフバランスを実現

井内
RAのワークライフバランスについて意識されていることはありますか。

綾部様
メンバーのキャリア志向や生活志向に合わせたアサインメントを実現しています。たとえば、子育てと仕事を両立させるためのワークライフバランスへの対応だけでなく、ご両親の介護で地方の実家に戻らなければならないようなケースでも、リモートワークで地方から仕事ができる体制を整えています。

また、残業においてメンバーから「ここまで」という話があれば、それ以上のアサインメントは行いません。さらに、アサインプロセスでは、マネージャーと本人だけで決めるのではなく、セーフガードとしてコーチの承認がない限りアサインメントが決まらない仕組みになっています。

コンサル業界全体を見回すと、転職される動機の一つとしてアサイメントに不満を持たれる方が多くいます。RAでは皆さんが長く働かれている要因として、そうした工夫があるからなのかもしれませんね。

井内
働き方はいかがですか。

綾部様
リモートか出社かという観点では半々ですね。クライアントがリモート対応の場合は、基本的に顧客のニーズに合わせています。一方でメンバーの育成を考えると、特に若い方は先輩と一緒に仕事をすることが貴重な経験になると考えています。そのため、チーム単位でオフィスに来てディスカッションをしていますね。

井内
柔軟に対応されているのですね。

綾部様
やはり、リモートだけでは限界があります。直接会ったことのない人のために働けるか。情熱を持って仕事に取り組めるか。そう考えるとお互いに直接会った方が仕事はしやすいと思うのです。そのために私どもは、メンバーが集う接点を積極的に作りつつ、業務はリモートで効率的に取り組めるようにしています。

たとえば、部門ごとのオールスタッフミーティングというイベントでは、出席率は8割を超えています。またアンケート調査によれば、コロナ禍以降に入社したメンバーでも会社の飲み会に参加したことがないという人はほとんどいません。お互いに顔を合わせた上で一緒に仕事をするというスタイルがかなり浸透してきたなと思います。なので、懇親会や勉強会を開くと多くのメンバーが集まってくれますね。

綾部様

強いパッションがあるから、人を惹きつけることができる

井内
RAではどのような人材を求めているのでしょうか。

綾部様
「デジタル社会の中で、トラストを実現していくのだ」という強いパッションがある方です。私どもの業務は、クライアント企業の人たちに動いていただく仕事でもあるので、情熱がなければ人は話を聞いてくれません。信頼関係を構築することが難しいデジタル社会の中で、クライアントのために貢献したいという強い思いを持っている方に参画していただきたいですね。

井内
先ほどSIerやコンサルタントの経験者が多いというお話でしたが、そうした方の中には転職活動をする上でコンサルティングファームを選択肢に入れられる方も多いと思います。どういった違いがあるのでしょうか。

綾部様
たとえば、課題というハードルがあるとしましょう。コンサルティング業務はアスリートとしてクライアントの代わりにハードルを跳び越えたり、クライアントと一緒にハードルを跳び越えたりします。一方、アドバイザリー業務は、アスリートではなく、トレーナーとしてクライアントにハードルの跳び方を教えて、クライアントが跳べるようにサポートをします。

つまり、私どもはクライアントに伴走しながら仕事をするのではなく、複数のクライアントを同時に見ていくからこそ、業界におけるスタンダードをいち早く理解し、アドバイスに変えていける。そうした違いから、当社に入社される方はコンサルタントではなく、アドバイザリー業務を選択されるケースが多いと思います。

井内
ありがとうございます。それでは最後に、RAに興味をお持ちの方にメッセージをお願いいたします。

綾部様
RAには多様な人たちが集まっています。そうした中ではお互いを尊重できなければ、組織としての強さやユニークさは生まれません。相手をリスペクトできる人に来ていただきたいですね。ITやリスクマネジメントのスキルが今はなくても、入社してから身に付けられるため、心配はいりません。情熱を持っている方に、ぜひ私どもの門をたたいてもらえたら幸いです。

綾部泰二 様 PwC Japan有限責任監査法人

大手監査法人に入所後、システム子会社へ出向し、主にビジネスプロセスの変革などの業務に従事。
また、銀行、保険、証券会社、大手メーカー、大手通信、大手自動車など、業種を問わずサービスを提供している。
現在はサイバーセキュリティ、プロジェクト監査、ITガバナンス、システムリスク管理関連業務の責任者として多数のクライアントにサービスを提供している。
特にITガバナンスの知見を生かしたサイバーセキュリティにおけるガバナンスを検討することに強みを有する。 インシデントが発生した際の再発防止策検討や有効性評価の実績多数。
2019年7月よりPwC Japanグループのサイバーセキュリティ Co-Leaderを務める。

■専門分野・担当業界
サイバーセキュリティ、プライバシー、データマネジメント、ITガバナンス、システムリスクマネジメント

PwC Japan有限責任監査法人

世界で長年にわたる監査実績を持つPwCネットワークの監査手法と最新技術により世界水準の高品質な監査業務を提供するとともに、その知見を活用したブローダーアシュアランスサービス(BAS)を通じて社会の重要な課題解決を支援しています。
https://www.pwc.com/jp/ja/about-us/member/assurance.html

アクシスコンサルティング

アクシスコンサルティングは、コンサル業界に精通した転職エージェント。戦略コンサルやITコンサル。コンサルタントになりたい人や卒業したい人。多数サポートしてきました。信念は、”生涯のキャリアパートナー”。転職のその次まで見据えたキャリアプランをご提案します。

PwC Japan有限責任監査法人の求人情報

募集職種

経営・ITリスクアドバイザリー

職務内容

リスク・アシュアランス部(RA)では、企業がリスクに対応できる能力を強化し、その価値をステークホルダーに理解してもらうよう、サポートするサービス(コンサルティングとアシュアランス)をGlobalに展開しています。

1.リスク・コントロールアドバイザリー

ITガバナンスの評価、システム監査、情報セキュリティ監査、システムリスク評価等

2.プロセス・組織アドバイザリー

業務継続計画(BCP)、業務継続マネジメントシステム(BCM)の態勢構築支援、リスクマインド定着化のための構造改革(意識改革、行動変革、組織変革)支援等

3.グローバル企業アドバイザリー

日本企業の海外拠点内部監査支援、グローバル企業の在日拠点内部監査支援等

4.データマネジメント・分析アドバイザリー

データ分析の知見を活かしたアドバイザリー(経営情報の見える化の支援、各種データ分析を通じた得られたインサイトのマネジメントへの提供等)

5.業務プロセス・業務分析アドバイザリー

業務継続計画(BCP)、業務継続マネジメントシステム(BCM)の構築の前提となる業務影響度分析(BIA)支援等

6.Risk Assuranceコンサルティング・リーダー/コンサルタント

情報セキュリティ、サイバーセキュリティ、ITガバナンス、グローバル経営管理、ERM、リスク評価等

応募要件

◆Associate/Senior Associateは、以下のいずれかの経験が必須

  • 監査法人またはコンサルティングファームでの実務経験
  • SEとしてのプロジェクトの経験者

◆Manager以上は、以下の経験が必須

  • 監査法人、コンサルティングファーム、或いはSI/ソフトウェアベンダーでのコンサルティング部門での実務経験
  • プロジェクトマネジメント経験
  • クライアントリレーション及び提案

◆どのTitleでも、以下の知見のある方は優遇

  • セキュリティ、BCP、インフラ、データマネジメント、グローバル
  • 技術だけではない、財務やビジネスに関する知識・経験
  • 英語力

Brand ブランド紹介

アクシスコンサルティングでは、多様化するハイクラス人材のキャリアをワンストップでサポートしています。
あなたの理想のキャリアに向けて、20年以上の実績と知見でご支援いたします。