本文へスキップ

公共部門のSAP導入:コンプライアンスとリスク

公共部門のSAPでは、コンプライアンスを初日からシステムに設定として組み込む必要があります。本稼働後に後付けすると、監査での指摘、予算超過、報道沙汰を招きます。

政府庁舎のロビーに到着するNoel D'Costa
目次
  1. 公共部門のSAPが違う理由
  2. 実際に起きるコンプライアンスの失敗
  3. 財務コンプライアンス
  4. 調達コンプライアンス
  5. データレジデンシーとデータ保護
  6. 計画すべき導入上の課題
  7. 段階的な展開か、一斉の本稼働か
  8. 2026年の導入形態の選択
  9. データレジデンシーが導入モデルを決める
  10. Public Editionに公共部門の機能が加わった
  11. RISEがカバーするもの、しないもの
  12. 米国連邦政府:SAP NS2
  13. AIとデータ主権
  14. 公共部門のクラウド向けの契約前チェックリスト
  15. 必要な体制
  16. よくある質問

公共部門のSAPでは、最初の設計ワークショップから、コンプライアンスをシステムに設定として組み込む必要があります。基金会計と予算チェックはPublic Sector Management(PSM)に置きます。職務分掌はロール設計に置きます。調達の閾値と入札記録はワークフローに置きます。データレジデンシーは、誰かが署名する前に、契約で確定させなければなりません。このガイドは、政府機関と政府関連組織のCFO、CIO、プログラムディレクターに向けたものです。監査指摘を防ぐ統制、2026年の導入形態の選択、必要な体制を扱います。以下の統制表と契約前チェックリストをお使いください。

政府には、監査で表面化するコンプライアンスの失敗を許容する余裕がありません。私は10年以上、公共部門のSAPプロジェクトに携わってきましたが、「コンプライアンスを文書化した」状態と「コンプライアンスをシステムで強制した」状態との間にあるギャップは、本稼働後に埋めるのが最も高くつきます。

コンプライアンスを最初から組み込んだ場合に何が起きるかを見てきました。機関の時間を節約し、監査の失敗を防ぎ、説明責任を明確にします。一方で、コンプライアンスの確認を飛ばし、後で対処できると考えたチームのプロジェクトも経験しました。数か月後、セキュリティの欠陥と法令違反のために後戻りを強いられ、数百万単位の費用がかかりました。

最近の最も詳しく記録された例は、実はSAPではありません。バーミンガム市議会は2018年に、Oracle Fusionへの置き換えに2,000万ポンド弱を予算化しました。外部監査人の2025年の公益報告書は、システムとその修復作業に、当初予算を少なくとも9,000万ポンド上回る費用がかかると結論づけました。回復は2026年まで続く見通しでした。原因は予測できるものでした。公共部門のERP失敗の大半はそうです。

民間部門の前提を持ち込むコンサルタントは、後になって、修正に費用がかかる段階で表面化する問題を作ります。

調達に時間がかかる。ベンダーの承認には、商業調達にはない規制上のチェックが伴います。素早く承認されたサプライヤーが、後でセキュリティレビューに通らないことがあり、それがプロジェクトの問題になります。調達は、商業サイクルではなく、規制サイクルに合わせて計画してください。

予算構造がより複雑。基金会計、助成金、複数年度のコミットメントには、標準の導入には含まれないPSMの設定が必要です。税務・歳入機関では、市民向けの歳入のために、Public Sector Collection and Disbursement(PSCD)も必要です。どちらかを誤ると、財務報告は監査まで実態を反映しません。

承認サイクルは法律で定められている。政府の承認は、商業のワークフローのように合理化することはできません。最初からそれを前提に設計してください。法的要件を無視して設計したワークフローは回避され、その回避策が監査証跡を壊します。

データがより機微。市民データ、税務記録、従業員情報には、主権に関する義務が伴います。データがどこにあるかは、ほとんどの法域で、技術的な好みではなく、法的要件です。

財務コンプライアンス

よくある失敗の一つひとつに、対応するSAPの統制があります。

リスク現れ方SAPの統制
追跡されない部門支出月末まで見えないまま予算が超過するPSMの基金管理と予算可用性管理
監査証跡の欠落承認履歴が完全でないトランザクション伝票フローの設定と必須の承認ステップ
統制の手動での上書き処理を速めるために、ユーザーが承認を回避する権限設計と職務分掌の強制
検証なしの支払入庫や承認の前に請求書が支払われるMMとFIをまたいで強制する3点照合
誤った税務設定公的機関の税務ルールがシステムにない税務管轄の設定と税率の設定
職務分掌の抜け1人が支払を作成し、承認するロール設計のレビューと職務分掌マトリクス

職務分掌は、常に過小評価されています。1人がベンダーを作成し、発注を起票し、入庫を登録し、支払を承認できるなら、紙の上にどれだけルールがあっても、そのシステムには有効な統制がありません。

公共部門の支払における統制の位置職務分掌を一枚の図にしたものです。1人がすべてのステップを実行できるなら、ルールは紙の上にしか存在しません。
  1. ベンダーを作成まず規制上のチェックで承認する
  2. 発注を起票PSMの予算可用性管理が超過支出を止める
  3. 入庫を登録発注に対してMMで記録する
  4. 請求書を照合MMとFIをまたいで強制する三点照合
  5. 支払を承認別の担当者による必須の承認

支払済み。承認履歴の全体が伝票フローに残る

調達コンプライアンス

公共調達には、多くのチームが想定するより多くの失敗パターンがあります。次の5つは、繰り返し出てきます。

  1. ベンダー承認の急ぎ。スケジュールが厳しく感じられたため、サプライヤーを1日で承認しました。後になって、そのベンダーが、契約の最初から入っていたセキュリティ要件を満たせないことが分かりました。ギャップはシステムではなく、プロセス設計にありました。
  2. 契約変更が追跡されない。誰かがサービス明細を追加し、予算オーナーがすぐに承認します。6か月後、スコープがいつ変わったのか、誰が承認したのかを、誰も示せません。監査指摘が続きます。
  3. 予算の承認前の支出。チームが、資金が来ることを見込んで支出をコミットします。財務が請求書を拒否し、ベンダーは作業を止め、釈明が始まります。
  4. 入札記録が不完全。監査人は、入札評価と選定判断の全記録を求めます。それがSAPではなくメールの中にあれば、理由を尋ねられます。私は一度、欠けていた入札の証拠を作り直すのに1週間を費やしたことがあります。導入の最中に時間を使うべき場所ではありません。
  5. 閾値の回避。ユーザーが、レビューを発動させるために設けられた承認限度額を回避する方法を見つけます。回避策のたびに1日が節約され、現実のコンプライアンスリスクが生まれます。

政府調達システムでの実際の展開については、UAE公共部門でのSAP Aribaに関する私のメモをご覧ください。

データレジデンシーとデータ保護

クラウドプロバイダーは、複数のリージョンにデータを置きます。ホスティングを契約と技術の両面で確認しなければ、政府のデータが誰にも気づかれないまま国外に出ることがあり、法務チームがそれを知るのは最悪のタイミングです。繰り返し見られるギャップは、ホスティング場所が不明確なこと、暗号化が部分的または誤設定であること、利便性のために管理者アクセスが広く付与されていること、保持ルールが徐々にずれていくこと、そしてバックアップが本番システムより緩く管理されていることです。誰か他の人が責任を持っていると想定することが、主権の問題を生みます。オーナーを決め、設計の中でマッピングし、本稼働前にテストしてください。

公共部門のスコープが民間のプログラムと異なる領域は、次のとおりです。

課題の領域必要なもの
複雑な予算構造基金会計、助成金、複数年度の予算統制のためのPSM
税務と歳入の徴収市民向けの債権、還付、徴収のためのPSCD
調達の規制固定された承認経路と、追跡可能な調達記録のためのワークフロー
レガシー連携独自開発のプラットフォームからの移行と、信頼できるインターフェース
労働組合と給与のルール労働協約と組合固有の給与を反映した給与計算
市民向けサービスケース管理との連携と、市民データのプライバシー統制
複数機関にまたがるプロセス部門間で共有する財務構造のためのSAP Central Finance
監査文書監査人が取り出せるアーカイブ、承認履歴、入札記録

政府のプロジェクトは、ソフトウェアが原因で失敗することはほとんどありません。スコープが組織の変化の吸収能力を超えたとき、あるいはコンプライアンス要件が本稼働後に判明したときに失敗します。

段階的に進めると、個々の本稼働でのリスクが下がります。まず財務と調達です。コンプライアンスの比重が最も大きいからです。給与計算とHRは、中核となる財務が安定してから。市民向けサービスはその後です。一斉の本稼働がうまくいくのは、計画が完了していて、コンプライアンス要件が設定の前に文書化されていて、社内チームに余力があり、データが整理されている場合だけです。この組み合わせは、政府ではまれです。それが揃わないなら、段階的な方が安全な道です。私の導入戦略ガイドで、パターンをより詳しく比較しています。

コンプライアンスはフェーズではありません。土台です。コンプライアンスを本稼働間際のチェックリストの項目として扱ったプロジェクトを見てきましたが、例外なく、後で監査人と高くつく話し合いをすることになりました。

データレジデンシーが導入モデルを決める

公共部門のバイヤーにとって、展開と移行の戦略は、導入形態の判断の次に来ます。そしてその判断を左右するのは、データレジデンシーです。

市民データを国内にとどめる必要があり、SAPが適切な認可のもとでの検証済みの国内ホスティングを示せるなら、S/4HANA Cloud Private Edition上のRISE with SAPが最も強力な選択肢です。インフラをSAPに移すため、社内のBasisチームが薄い機関に役立ちます。国内ホスティングを示せないなら、運用負荷があっても、オンプレミスか、ソブリンクラウドのパートナーの方が安全な答えです。

Public Editionに公共部門の機能が加わった

SAPは現在、S/4HANA Cloud Public Editionで公共部門向けの機能を提供しています。そのPSMスコープバンドルは、予算管理、助成金、予算確保、可用性管理をカバーし、SAPは2025年から2026年にかけて国ごとに展開してきました。標準的なプロセスでグリーンフィールドから始める機関にとっては、土台づくりの作業の多くが不要になります。ただし、管轄ごとの設計、つまり勘定科目表、税務構造、予算ルールまでは不要になりません。SAP自身のガイダンスでは、国ごとのローカルGAAPは提供するが、専用のIPSAS会計原則は提供しないとされているため、IPSASのマッピングは設計の一部として計画してください。

RISEがカバーするもの、しないもの

公共部門で最もよくあるRISEの誤解は、SAPがインフラを運用しているのだから、コンプライアンスの問題はすべてSAPが拾ってくれると考えることです。SAPがカバーするのは、インフラのコンプライアンスです。ホスティング、暗号化、プラットフォームの可用性です。職務分掌、設計の悪いインターフェース、入札文書の不備はカバーしません。それらは引き続き、機関とそのパートナーの責任です。

政府では、カスタマイズへの圧力が高いことがよくあります。ガバナンス体制に拡張レビューの場を設け、すべてのギャップについて、設定する、リリース済みAPIで拡張する、却下する、のいずれかの判断を記録してください。

米国連邦政府:SAP NS2

私は米国連邦政府のプログラムを率いたことがないため、これは公開情報に基づく解説にとどまります。米国連邦政府と防衛分野のクラウドワークロードは、SAP National Security Services(SAP NS2)を通じて運用されます。SAP NS2はSAPの米国の別個の子会社で、米国内のみでの運用と要員のもとで、S/4HANA Cloud Private Editionを提供します。2025年に、DISAは、S/4HANA Cloud Private EditionとSAP BTPについて、FedRAMP+ Impact Level 5での暫定認可を付与しました。2025年10月には、SAPは連邦財務管理向けの米国財務省FM QSMOマーケットプレイスに参加しました。こうしたプログラムのパートナーには、同等の認可とクリアランスを持つ要員が必要であり、候補は大幅に絞られます。

AIとデータ主権

クラウドでホストされるモデルや共有インフラに依存するAI機能は、市民データの国外流出や共有プラットフォームでの処理を禁じるルールと衝突することがあります。

実務上の線引きはこうです。実装チームがプロジェクト資料に使うAI(SAP Cloud ALMでの要件ドラフト、Copilotでの会議サマリー、Confluenceでの意思決定ログ)は、市民データを通さない限り、通常は問題ありません。主権下にある市民データをリアルタイムで処理するAI、たとえば自動化されたケースの振り分けや、税務記録の予測分析は、導入前に、データレジデンシーについての明示的なレビューが必要です。ソブリン構成では、そもそも使えない機能もあります。ベンダーのデモは、その衝突を指摘しません。数か月後の法務レビューが指摘します。

公共部門のクラウド向けの契約前チェックリスト

署名の前に、次の項目をそれぞれ書面で確認してください。

  1. 本番、非本番、災害復旧のホスティングリージョン
  2. サポートアクセスを含め、国境をまたぐデータルーティングの制限
  3. 保存時と転送時の暗号化、および鍵を誰が保持するか
  4. バックアップの保管場所と、その管理方法
  5. プロバイダーのどの要員が、どの国から、システムにアクセスできるか、そのアクセスをどう記録するか
  6. どのAI機能がスコープに入るか、どこでデータを処理するか、オフにできるか
  7. 契約終了時のデータ返却と削除の条件

公共部門の経験を持つコンサルタント。基金会計、助成金、政府調達、歳入徴収は、固有の領域です。商業向けSAPの経験しかないコンサルタントは、誤った設計パターンを当てはめます。

政府会計を理解する財務リード。IPSAS、基金会計、複数年度予算は、標準の商業向けFIではありません。業務側の担当者は、その違いを知っている必要があります。私のSAP FICOガイドは、彼らが適応させていくことになる商業向けの基本を扱っています。

初日からその場にいるコンプライアンスと法務。最後に相談するのではなく、設計ワークショップの場にいます。ブループリントの段階でのコンプライアンスの判断は、本稼働後の判断より安く済みます。

指名されたデータオーナー。市民、ベンダー、財務、従業員のデータについて、それぞれ1人。判断する権限と、品質への責任を持ちます。

システムで強制されたコンプライアンスは、監査に耐えます。方針に書かれただけで、実務では回避されているコンプライアンスは、耐えません。

公共部門のSAP導入は、民間のSAPと何が違いますか?

3つの点です。会計構造、調達ルール、データガバナンスです。

公共部門の会計は、収入と支出を、基金、助成金、予算年度ごとに追跡します。これにはPSMが必要で、歳入機関にはPSCDも必要です。公共調達は、透明性、競争入札、固定された承認経路を義務づける法的枠組みに従います。市民データ、税務記録、従業員情報には、システムをどこで、どのようにホストできるかを決める主権要件が伴います。

公共部門のSAPで最も多いコンプライアンスの失敗は何ですか?

監査指摘の大半は、4つで説明できます。職務分掌の抜け、監査証跡の欠落、データレジデンシーの違反、そしてシステムではなくメールで管理されている調達文書です。いずれも、設定とプロセスで防げる設計上の問題であり、いずれも本稼働後に直すとはるかに高くつきます。

SAP PSMとは何で、どのような場合に必要ですか?

SAP Public Sector Management(PSM)は、標準の財務会計ではカバーできない政府会計をカバーします。基金会計、助成金管理、承認された予算を超える支出を止める予算可用性管理、繰越ルールを伴う複数年度のコミットメントです。

基金ベースの予算編成、助成金による資金調達、複数年度の資本プログラムを持つ機関には、すべて必要です。歳入・税務機関には、市民向けの債権、還付、徴収のためにPSCDも必要です。勘定科目表、基金構造、予算ルールは、適用される会計基準に沿って設計してください。

公共部門のSAPクラウド導入で、データレジデンシーはどう扱うべきですか?

契約の署名前に、確認して文書化してください。契約には、データセンターのリージョンを明記し、国境をまたぐルーティングを制限し、バックアップを対象に含め、プロバイダーのどの要員がどこからシステムにアクセスできるかを定めます。

そのうえで技術的にテストします。ホスティングリージョンを確認し、保存時と転送時の暗号化を検証し、管理者アクセスを適切な法域にいる指名された担当者に限定します。レジデンシーの問題が本稼働後に見つかると、費用がかさみ、しかも公になります。

公共部門向けのRISE with SAPとは何ですか?

RISE with SAPはSAPのサブスクリプション型の提供形態で、通常はS/4HANA Cloud Private Editionを基盤とし、SAPがインフラと技術運用を担います。SAPが適切な認可のもとでの検証済みの国内ホスティングを示せる機関に向いており、社内のBasisチームが小さい機関に役立ちます。

アプリケーションやプロセスのコンプライアンスをSAPの責任にするものではありません。職務分掌、ワークフロー、入札記録は、機関とそのパートナーの責任のままです。米国では、連邦政府と防衛分野のクラウドワークロードは、代わりにSAP NS2を通じて運用されます。

公共部門のSAP導入は、段階的に行うべきですか、一斉に行うべきですか?

ほとんどの公共部門の組織では、段階的です。変化への対応力には限りがあり、コンプライアンス要件は段階的に判明することが多く、完全な本稼働の後でコンプライアンスの失敗が起きると、限定的な第1フェーズで見つけるより費用がかさみます。

通常は、財務と調達が最初、給与計算とHRが次、市民向けサービスがその後です。計画、データ、チームの余力、コンプライアンス文書のすべてが設定の前に整っていれば、一斉の本稼働もうまくいきます。それはまれです。

公共部門のSAPで、本稼働後の監査準備はどのようなものですか?

適切に導入されたシステムでは、監査準備はレポートの生成になります。承認履歴は伝票フローに、入札記録は調達伝票に、予算の消化はPSMにあります。

それは、データが適切に維持されている場合に限ります。回避されたワークフローは証跡に空白を残し、システムの外で管理された入札記録は、システムから出すことができません。監査への備えは、設定であると同時に、プロセスの規律でもあります。

Noel D'Costa

執筆者

Noel D'Costa

航空、政府、金融、小売、製造の各分野で、SAPとOracleのERPプログラムに25年携わってきました。財務出身です。経営陣とともに変革の範囲を誠実に定め、難航するプログラムを立て直し、本稼働後の最初の1年を乗り越えるシステムを構築します。

次のステップ

いまERPプログラムを進めていますか?

この記事が、いま進行中のプログラムに関わる内容だったなら、社内でさらに1週間分析を重ねるよりも、30分の対話のほうが多くの場合ずっと前に進めます。