プロジェクトのコンプライアンス管理とは?
プロジェクトのコンプライアンス管理とは、プロジェクトが守るべき要件を洗い出し、守れている状態を保ち、それを証拠で示すことです。要件には、法令や規制だけでなく、社内規程、契約上の義務、業界の標準も入ります。コンプライアンスは「法令などの順守(遵守)」と訳されることの多い言葉です。
違反すると、罰金や作り直し、出荷の停止、信頼の低下につながります。見つかるのが遅いほど、直す費用も大きくなります。そのため、計画の段階から要件を洗い出し、成果物と作業に組み込みます。
PM が一人で法律を調べる必要はありません。法務、品質保証、情報セキュリティ、安全衛生など、専門の部署と一緒に進めます。PM の役目は、要件を漏れなく集め、担当を決め、守れているかを確かめ続けることです。
- 1
要件の確認・分類
専門部署と一覧を作る
- 2
脅威の特定
リスクとして登録
- 3
仕組みに組み込む
受入基準・レビュー・契約
- 4
測る
監査・チェックリストの達成率・指摘件数
- 5
是正と報告
差を直し、状況を伝える
是正と報告のあと、要件の確認・分類に戻って繰り返す
ECO 2026 の Business2 のイネーブラーをもとに当サイトが整理
Business2のタスクとイネーブラーは?旧版との違い
2026年版のECOで、コンプライアンスは Business Environment のタスク2「プロジェクトの順守を計画し管理する」です。例示されている仕事(イネーブラー)は次の7つです(当サイトの訳・要約)。
- 順守すべき要件を確かめる(例:セキュリティ、安全衛生、サステナビリティ、規制)
- 順守の区分を分類する
- 順守を脅かす要因を見つける
- 順守を支える方法を使う
- 守れない場合(不順守)の結果を分析する
- 順守のために必要な進め方と対応を決める
- プロジェクトがどの程度順守できているかを測る
旧版(2021年版)でも、コンプライアンスは Business Environment のタスク1でした。7つのイネーブラーの流れも、ほぼ同じです。変わったのは主に2点です。1つは、要件の例にサステナビリティが加わったこと。もう1つは、Business Environment の比率が8%から26%に増えたことです。同じ領域に、リスク・変更・ガバナンスも並びました。順守の問題も、リスクや変更管理と結びつけて考えておきます。
順守は Process7(品質)にも出てきます。「規制の順守を確かにする」「品質コストとサステナビリティを管理する」です。サステナビリティはプロジェクトとサステナビリティで詳しく扱います。
守るべき要件はどう確認し、どう分類する?
最初にやるのは、このプロジェクトが守るべき要件の一覧を作ることです。専門の部署と一緒に洗い出します。
洗い出した要件は、扱い方が違うので区分に分けます。
| 区分 | 例 | 主な確認先 |
|---|---|---|
| 法令・規制 | 個人情報保護、業界の規制、建築・電気の基準、輸出管理 | 法務・規制対応の部署 |
| 安全衛生 | 作業現場の安全、労働時間、製品の安全基準 | 安全衛生の担当 |
| 情報セキュリティ | 社内のセキュリティ方針、アクセス管理、取引先の要求 | 情報セキュリティの部署 |
| サステナビリティ | 環境に関する規制や報告、社内の環境方針、調達の基準 | サステナビリティの担当・調達部門 |
| 契約・標準 | 契約上の義務、業界標準、顧客の監査要件 | 調達・法務・顧客 |
| 社内規程 | 承認の手続き、文書の保管、倫理規程 | PMO・内部監査 |
分類すると、「誰が確認するか」「違反したときの重さ」「どの成果物に関係するか」がはっきりします。要件ごとに担当(オーナー)を決め、次のような一覧に記録しておくと、後で測るときにも使えます。
要件の一覧には何を書く?(記入例)
要件の一覧(追跡表)は、要件を1行ずつ並べ、根拠・確認の方法・証拠をそろえた表です。決まった様式はありません。最低限、次の項目があると「守れているか」を示しやすくなります。
| 項目 | 記入例 |
|---|---|
| 番号 | C-07 |
| 要件 | 顧客の個人データは国内のサーバーに保存する |
| 根拠 | 顧客との契約の条項、社内の情報セキュリティ規程 |
| 区分 | 契約・情報セキュリティ |
| 関係する成果物 | データベースの設計、運用の手順書 |
| 確認の方法 | 設計レビューで保存先を確かめる。公開前に第三者の診断を受ける |
| 担当(オーナー) | 情報セキュリティ部門の担当者 |
| 状況と証拠 | 設計レビュー済み(議事録あり)。第三者の診断は未実施 |
「確認の方法」と「状況と証拠」の欄が大事です。この2つがあれば、監査で聞かれてもすぐに示せます。アジャイルでは、こうした要件を受入基準や完了の定義(DoD)に入れ、毎回の完成の判断で確かめます。
順守を脅かす要因は何?
順守の失敗は、わざと違反するより「知らなかった」「途中で崩れた」ことで起きがちです。よくある要因は次のとおりです。
- 規制の変更:プロジェクトの途中で法令や基準が変わる。
- スケジュールの圧力:期限に追われて、検査やレビューを省く。
- 外部委託先:ベンダーや下請けが、こちらの要件を知らない・守らない。
- 知識の不足:チームが要件の存在や中身を知らない。
- 変更の影響の見落とし:仕様の変更が順守に与える影響を確かめずに承認する。
これらはリスクとして登録し、対応を決めておきます。リスクの扱い方はリスクマネジメントの流れで整理しています。
順守を支える方法は?
順守を「各自の注意」に頼らず、仕組みにします。代表的な方法は次のとおりです。
- 要件をスコープ、受入基準、完了の定義(DoD)に組み込む(例:完了の定義に「セキュリティの確認済み」を入れる)
- チェックリスト、レビュー、検査、監査を計画に入れる
- チームと委託先に要件を説明し、研修を行う
- 契約に順守の義務と確認の方法を書く
- 変更管理の手順に「順守への影響の確認」を入れる
守れないときの影響はどう分析し、どう対応する?
要件を守れない、または守れていない恐れがあるときは、影響を分析してから対応を決めます。影響には次のようなものがあります。
- 罰金・行政処分・訴訟などの法的な結果
- 製品の出荷停止、作り直し、リコールによる費用と遅れ
- 事故やけがなど人への害
- 顧客や社会からの信頼の低下
対応は、影響の重さで変わります。重大な法令・安全の問題は、PM の権限の内側では判断しません。すぐにスポンサーや法務・安全の担当に上げます。費用や期限が増える対応は、変更管理にかけます。
大事なのは、期限や顧客の要望を理由に、順守を後回しにしないことです。順守にかかる費用を事前にビジネスケースに入れておくと、後でもめにくくなります(ビジネスケースとは)。
順守の度合いはどう測る?
「守れているはず」ではなく、証拠で確かめます。指標の例は次のとおりです。
- 要件の一覧のうち、確認が済んだ割合
- 監査やレビューの指摘の件数と、是正までの日数
- 必要な研修を終えたメンバーの割合
- 委託先の順守状況(検査の結果、提出された証拠)
測った結果は、ガバナンスで決めた報告の経路で関係者に伝えます。報告の決まりはプロジェクトガバナンスとはで整理しています。
立ち上げから終結まで、いつ何をする?
順守の仕事は、最後の検査だけではありません。プロジェクトの段階ごとに、やることがあります。
立ち上げ
要件を洗い出し、順守の費用をビジネスケースに入れる
計画
要件を受入基準・レビュー・契約に組み込む
実行
チームと委託先に説明し、検査やレビューを行う
監視
監査と指摘の是正、規制の変更の確認
終結
順守の証拠を保管し、教訓を残す
当サイトの整理。アジャイルでは反復ごとに確認と是正を回す
PMP試験ではコンプライアンスがどう問われる?
状況問題でよく見る判断の軸は次のとおりです。
- 順守は交渉の対象ではない:顧客が「検査を省いて早く出して」と言っても、法令や安全の要件は省けません。
- まず専門家に確かめる:要件があいまいなら、PM が推測で決めず、法務や担当部署に確認します。
- 途中の規制変更は影響分析から:規制が変わったら、影響を評価してリスクや変更として扱います。
- 見つけた違反は隠さない:過去の成果物に不順守が見つかったら、記録し、関係者に報告して是正します。
順守の判断は、選択肢の文が似ていて迷いやすい分野です。無料模試30問で、選択肢を見比べる練習をしておくと本番で落ち着いて選べます。
確認問題1
顧客が検査の省略を求める
(当サイトの独自問題)医療機器メーカー向けのソフトウェア開発で、リリースが1週間遅れています。顧客の担当者から「規制で求められる検証テストを一部省いて、予定どおり出してほしい」と求められました。プロジェクト・マネジャーが次に行うべきことはどれか。
選択肢を押すと、正誤と解説が表示されます。
正解と解説を見る
正解:4。規制で求められる検証は、顧客の要望でも省けません。省けない理由を説明し、遅れへの対応(範囲の調整、段階的なリリースなど)の選択肢を示して判断してもらいます。
1・2:どちらも、求められる検証を済ませないまま出すことになり、規制違反です。3:手順を勝手に簡略化すると、検証そのものの信頼性が失われます。
確認問題2
委託先が要件を知らない
(当サイトの独自問題)建設プロジェクトに、新しい下請け業者が加わりました。その作業員が、安全規則で決められた保護具を着けずに作業していると報告がありました。業者は「規則を知らされていなかった」と言っています。プロジェクト・マネジャーが次に行うべきことはどれか。
選択肢を押すと、正誤と解説が表示されます。
正解と解説を見る
正解:1。安全の不順守は人への害につながるので、まず危険をなくします。そのうえで規則を周知し、守れる状態を作ります。新しい委託先への説明に抜けがあったので、受け入れの手順も見直します。
2:まず危険を止めて是正するのが先で、契約の解除は早すぎます。3:危険な状態を放置しています。4:記録だけでは危険が続きます。
確認問題3
順守の状況を示せない
(当サイトの独自問題)監査部門から、プロジェクトが社内の情報セキュリティ規程をどの程度守れているか示すよう求められました。チームは「規程は守っているはずだ」と言いますが、確認の記録はほとんどありません。プロジェクト・マネジャーが次に行うべきことはどれか。
選択肢を押すと、正誤と解説が表示されます。
正解と解説を見る
正解:3。順守は「守っているはず」ではなく、証拠で示す必要があります。要件ごとに確認の方法と担当を決め、測った結果を記録します。今後も続けて測れる仕組みになります。
1:説明を聞いただけで、証拠のない回答になります。2:確認を先延ばしするだけで、問題が見つかっても手遅れになりかねません。4:専門部署の協力は得てよいですが、プロジェクトの順守状況を示す責任は PM にあります。