Drata(ドラータ)は、「TPRMの現状2026」と題したレポートを発表した。このレポートは、309人のITおよびセキュリティー分野のリーダーや実務担当者への調査に基づき、サードパーティーリスク管理(TPRM)プログラムのパフォーマンスと、その限界を明らかにしている。
報告書によると、サードパーティーリスクは、一度きりのチェックリストではなく、継続的な課題になりつつあることが明らかになった。ベンダーの数は増え続けているにもかかわらず、審査にかけられる時間は少なく、人員もほとんど変わっていない。回答者からは、現在のリソースレベルでは、全てのベンダーを徹底的に評価することが難しくなっているとの声が上がった。
調査結果では、セキュリティーチームの78%が、人員やツールの不足により、評価できるサードパーティーの数やレビューの深さが制限されていると回答しており、TPRMチームへのプレッシャーが浮き彫りになった。また、調査によると、組織の85%が過去12カ月間に少なくとも1件のサードパーティー関連のインシデントを経験しており、ベンダーエコシステム全体にわたる運用リスクが依然として存在することが明らかになった。
調査範囲のギャップが明確に浮き彫りになった。組織の87%がサードパーティーの評価を100%未満しか実施していないと回答し、評価対象となったベンダーのうち93%は、完全かつ詳細な評価に至っていないレビューを受けていた。報告書は、包括的な評価のほとんどが年に1回以下しか実施されていないため、頻繁な変更や新たなリスクを把握することが難しくなっていると指摘している。
セキュリティー責任者の59%が、サードパーティーリスク管理における最大の障害として人員不足を挙げたが、今後12カ月以内に人員を増やす予定の回答者はわずか11%だった。調査によると、多くのチームが採用よりも自動化を選択しており、48%が今後1年間でデータ収集の自動化を優先事項とすると回答した。
この報告書はさらに、新たなリスクカテゴリーへの備えにばらつきがあることを明らかにしており、サードパーティーのエコシステム内でAIリスクを評価するための標準的なプロセスを策定していると回答した組織はわずか42%にとどまり、ほとんどの組織はAI関連のベンダーリスクをケースバイケースで対応していると報告されている。
調査結果は、TPRMプログラムの診断ツールとして提示され、カバー範囲が不十分な箇所や、今後12カ月間でチームが投資やプロセス変更を優先的に行う予定の箇所を示している。
レポートのダウンロードはこちら
出典:Drata
この製品の詳細については、Drata製品ページをご覧ください。