1. 終了の決定を定義する
理事会は、契約が予定された終了に達したという理由だけで TSA からの離脱を承認するものではありません。これは、一時的なプロバイダーから受信者が制御する機能への運用責任の移転を承認します。この決定には、サービス終了後も企業が引き続き顧客へのサービスを提供し、現金を回収し、規制義務を遵守し、データを保護し、信頼できる財務情報を生成できるという証拠が必要となる。
したがって、各 TSA サービスには、定義された受信者の結果が必要です。給与計算の終了は、従業員が受取人の承認されたシステムから正確かつ期限どおりに支払われることを意味します。財務からの撤退は、期首残高、マスターデータ、インターフェース、管理、およびレポートが調整されることを意味します。顧客プラットフォームからの離脱とは、プロバイダーへの未承認の依存関係なしに、注文、資格、請求、およびサポートが機能することを意味します。完全な運用結果が得られない技術的な展開は不完全です。
取締役会は撤退決定のポートフォリオを管理する必要があります。サービスは、重要度、アーキテクチャ、データの機密性、変更の複雑さ、フォールバック オプションによって異なります。低リスクのレポート サービスは、単純な転送によって終了できます。緊密に統合されたアイデンティティ、製造、財務、または顧客サービスには、制御された二重実行、独立したリカバリ機能、および取締役会が承認したカットオーバーウィンドウが必要な場合があります。
承認単位は、リスクにさらされるのに十分小さく、完全なサービスを表すのに十分な大きさである必要があります。アプリケーションを承認するだけでは、手動作業、データ フィード、制御が失われる可能性があります。関数全体を一度に承認すると、多くの完全なアクティビティの中に 1 つの安全でない依存関係が隠れてしまう可能性があります。サービスの成果は、ガバナンスの実用的な中間レベルを提供します。
終了の決定には、サービス、所有者、影響許容度、受け入れ証拠、残留依存関係、不測の事態、最大ロールバック期間、および財務上の影響を記載する必要があります。これにより、運用、監査、投資家の精査に耐えられる記録が作成されます。
2. TSA が何を解決し、何を解決しないのかを理解する
TSA は法的手続きが完了した後、一時的な責任を割り当てます。受信者が代替品を構築または調達している間、人、システム、設備、データ処理、運用ルーチンへのアクセスを維持できます。また、サービス レベル、価格設定、変更管理、インシデント処理、責任および終了を定義することもできます。
この契約では、受信者の最終状態の機能は作成されません。統合グループ用に設計された従来の構成が保存される場合があります。プロジェクト、機能強化、新しい市場、セキュリティの変更、または規制上の作業が除外される場合があります。サービス レベルは、商用マネージド サービス標準ではなく、合理的な取り組みを反映することができます。プロバイダーの担当者は、リソースが制約されている場合、保持されているビジネスを優先する場合があります。
契約上のスケジュールでは、技術的な結合が隠蔽される可能性があります。 1 つの名前付きサービスが、複数のアプリケーション、インターフェイス、データベース、ライセンス、アカウント、チームに依存する場合があります。プロバイダーは、サービスが終了した後も、別のサービスがアクティブなままであるため、受信者データにアクセスする必要がある場合があります。受信システムは、データ リネージ、調整、または回復プロセスが不完全なままでも、技術的には動作する可能性があります。
したがって、オペレーティング プログラムは TSA を機能と依存関係に分解する必要があります。契約の満了は依然として重要な制約ですが、受信者の運用モデルとテストされた証拠を通じて準備が整っていることが証明されます。
両当事者はスケジュールについて 1 つの解釈を維持する必要があります。受信者が活動を含まれていると見なし、提供者がそれをプロジェクト作業または省略されたサービスと見なす場合、紛争がよく発生します。管理されたカタログ、意思決定ログ、および変更プロセスにより、継続性に影響を与える前に曖昧さが軽減されます。商業上の意見の相違は、緊急の運用上の保護を遅らせることなくエスカレートする必要があります。
3. サービスと依存関係マップを構築する
終了ベースラインには、すべてのサービス、受信者、プロバイダー、サービス所有者、ビジネス プロセス、アプリケーション、インターフェイス、データ セット、アイデンティティ ドメイン、施設、サプライヤー、制御および管轄区域をリストする必要があります。マップには、双方向で提供されるサービスと、署名されたスケジュールに記載されていない非公式サポートを含める必要があります。
マッピングは、重要なビジネス サービスと顧客の成果から始める必要があります。 FCA は、対象となる企業に対し、関連する第三者を含む重要なビジネス サービスを提供するために必要な人材、プロセス、技術、設備、および情報を特定することを求めています。 2026 年 3 月の観測では、時間ベースの許容範囲とともに、動的マッピング、ガバナンス、定量的影響測定が強調されています。 [1] これらの原則は、取引当事者が FCA 境界の外側にある場合でも、有用な設計規律を提供します。
依存関係には方向性がある必要があります。請求プラットフォームは、あるシステムからの顧客マスター データ、別のシステムからの価格設定、プロバイダーからの ID サービス、および受信者によって制御される銀行インターフェイスに依存する場合があります。終了シーケンスはこれらの方向を尊重する必要があります。依存アプリケーションが移行される前に ID を廃止すると、即時に障害が発生する可能性があります。
各依存関係には、証拠のソースとその信頼性を記録する必要があります。アーキテクチャ文書は古くなっている可能性があります。構成スキャン、アクセス ログ、インターフェイスの監視、契約記録、調整されたデータ フローは、より強力な証拠を提供します。未知の依存関係は、検出アクションと所有者を含むプログラムのリスクとして扱う必要があります。
マップでは、ハード依存関係とソフト依存関係も区別する必要があります。ハードな依存関係により、認証や必要なデータ フィードなどのサービス操作が妨げられます。一時的に制御された手動プロセスに置き換えられるレポート ツールなど、ソフトな依存関係は効率や確実性を低下させます。この区別は、順序、不測の事態、および資金の決定をサポートします。
| 分野 | 必要な記録 | 証拠 | 利用を終了する | 故障信号 |
|---|---|---|---|---|
| サービスの成果 | 顧客またはコントロールの結果が配信される | プロセスマップと所有者の承認 | 受け入れを定義する | 結果なしでリストされた活動 |
| 依存 | システム、データ、人、サプライヤー、施設 | スキャン、記録、契約またはインタビュー | 順序を決定する | 文書化されていない共有コンポーネント |
| 耐衝撃性 | 許容できる最大の中断と損失 | リスク承認とシナリオテスト | カットオーバー制限を設定します | 一般的な重大度ラベルのみ |
| エンドステート機能 | 受領者所有または契約による交換品 | 設計・施工実績・契約 | 独立性を証明する | TSA は再設計せずにコピーされました |
| 出口証拠 | テスト、調整、および制御の結果 | 署名付き証拠パック | 承認をサポート | 証拠として使用されるプロジェクトのステータス |
| 後退する | ロールバック、手動による回避策または拡張機能 | テスト済みの復旧計画 | マイナス面の限界 | 有効期限のみが応答です |
オリジナルフレームワーク。サービス登録は、署名された契約、運用マップ、および技術インベントリと照合する必要があります。
4. まずターゲットのオペレーティングモデルを設計します
終了設計は、TSA 後に必要なオペレーティング モデルから開始する必要があります。受信者は、どの機能を所有するか、アウトソーシングするか、永続的な商業協定に基づいて共有するか、中止するかを決定する必要があります。この決定により、アーキテクチャ、人材、契約、データ、コストが管理されます。
プロバイダーの組織のコピーは、過剰または不完全になる可能性があります。分離された事業は、製品、管轄区域、顧客、報告義務が異なる場合があります。複製されたデータ センターの代わりにクラウド プラットフォームを選択したり、社内チームの代わりにマネージド セキュリティ サービスを選択したり、グループ ハブの代わりに地域運用を選択したりする場合があります。これらの選択により、移行パスと制御環境の両方が変化します。
ターゲット モデルでは、責任ある経営者、プロセス所有者、システム所有者、データ所有者、およびコントロール所有者を特定する必要があります。プロジェクト終了後は、サービスに対する責任をプロジェクト オフィスに負わせることはできません。永続的な組織には、予算、能力、アクセス権、およびエスカレーションの権限が必要です。
モデルには、通常の運用、ピーク時のボリューム、インシデント、月末、年末、規制報告、および災害復旧が含まれている必要があります。静かなテスト期間中に動作した代替品が、四半期末または顧客インシデント中に故障する可能性があります。したがって、容量と復元力は設計ベースラインに属します。
デザインの権威は取引の理論と結びついたままであるべきです。より集中的で機敏なビジネスを生み出すことを目的とした分離は、受取人がすべての従来のプロセスを継承する場合、損なわれる可能性があります。逆に、積極的な簡素化により、投資家が存在すると想定していた管理や機能が削除される可能性があります。運用上の選択は、財務状況および開示された戦略と調和する必要があります。
5. コントラクトを終了アーキテクチャに変換する
TSA はサービスごとのコントロール シートに変換する必要があります。範囲、除外事項、ボリューム、サービス レベル、料金、期間、延長権、変更ルール、インシデント義務、監査権、データ条件、知的財産権、および終了支援が運用計画の横に表示される必要があります。
最近の公的協定では、構造の範囲が示されています。 Kenvue とジョンソン・エンド・ジョンソンとの修正 TSA では、一般的なサービス期間の期限を 24 か月とし、規制当局の承認により移行が遅れる場合は延長が定められています。 [2] 2024年に提出されたジェイコブスとアメンタムのTSAには、管理手数料と正式なサービススケジュールが含まれています。 [3] Western Digital は、サンディスクへの移行サポートが最長 18 か月の期間にわたって 12 の機能分野をカバーし、追加、延長、終了、ガバナンス、紛争解決のメカニズムを備えていることを明らかにしました。 [4] これらの文書は、契約設計の取引固有の証拠であり、普遍的なベンチマークではありません。
管理シートには、通知の最終日、延長の価格、省略されたサービスのプロセス、および部分的な終了の結果を特定する必要があります。通知期限を過ぎた後に延長要件が判明したプログラムは、交渉力を失います。
サービスレベルの義務には測定可能な定義が必要です。実質的に一貫した、合理的な支援や通常のコースなどの条件は、適切な契約基準となり得ますが、プログラムの指標としては不十分です。運用計画では、契約で付与されていない権利を暗示することなく、それらを量、応答時間、回復目標、証拠保持、エスカレーションのしきい値に変換する必要があります。
契約と構築のマイルストーンはリンクされている必要があります。サプライヤーの選択、ライセンス転送、データ抽出、テスト、カットオーバーは、契約上の停止または承認された延長の前に完了する必要があります。法務チームは、権利を行使するのに十分な早めに技術進歩の証拠を受け取る必要があります。
6. データの分離を制御されたトランザクションとして扱う
データの分離はファイルの移動だけではありません。当事者は、どのデータが受信者に属するか、プロバイダーが何を保持できるか、何を制限する必要があるか、どの記録を共有するか、および歴史的コンテキストをどのように保存するかを決定する必要があります。その結果は、業務、権利、監査、訴訟、税金、プライバシー、規制上の義務を裏付けるものでなければなりません。
データ マップには、ソース、所有者、目的、法的根拠、管轄区域、分類、保持、品質、系統、変換、宛先が含まれている必要があります。構造化されたレコード、ドキュメント、メッセージ、ログ、モデル、バックアップ、派生データを区別する必要があります。共有テーブルとデータ レイクでは、多くの場合、単純なデータベース コピーではなく、行レベルまたは属性レベルの分離が必要になります。
英国情報コミッショナー局は、合併または買収後のデータ共有はデューデリジェンスの一環であるべきであり、データ保護の原則と文書化が適用され、異なるシステムによって損失、破損、劣化のリスクが生じる場合には技術的なアドバイスが必要であると述べています。 [5] これらの問題は、管理と処理の責任が変わるため、分割でも発生します。
移行の証拠には、抽出合計、変換ルール、拒否ログ、管理合計、サンプル検証、財務記録または運用記録との照合、セキュリティ検証、および事業主の承認が含まれる必要があります。プロバイダーによる削除または保持については、別途証明する必要があります。インポートが成功しても、完全な分離または合法的な分離は証明されません。
履歴データは、運用上の有用性と移行の負担との間で難しいトレードオフを引き起こす可能性があります。受信者は、顧客サービス、保証、モデルの性能、税金または訴訟に関する詳細な履歴を必要とする場合があります。すべてのレコードを移動すると、コスト、プライバシーの露出、テストが増加する可能性があります。文書化されたアーカイブ アクセス ソリューションは、所有権、アクセス、保持、取得時間、最終的な処分が明確な場合に適しています。
7. 死角を作らずに ID とアクセスを分離する
ID は、ユーザー、サービス アカウント、特権アクセス、アプリケーション、データを制御するため、重要な依存関係です。受信者には、依存するサービスが終了する前に、独立した ID 機関、結合者、移動者、離脱プロセス、認証ポリシー、特権アクセス制御、および緊急アクセス手順が必要です。
NIST のゼロトラスト アーキテクチャでは、ネットワークの場所や資産の所有権に基づく暗黙的な信頼が削除され、エンタープライズ リソースにアクセスする前に認証と認可が必要になります。 [6] 分離すると、これは、継承されたネットワーク リーチまたは親の資格情報が永続的なアクセス モデルになるべきではないことを意味します。ユーザー、デバイス、サービス、アプリケーションの ID には明示的なポリシーが必要です。
ID の移行では、従業員のユーザー、顧客、サプライヤー、ロボット、インターフェイス、データベース、証明書、キー、および API クライアントを区別する必要があります。サービス アカウントは従業員リストに表示されないため、見落とされることがよくあります。有効期限が切れた証明書やローテーションされていないキーにより、一見成功したように見えるカットオーバーの後に遅延障害が発生する可能性があります。
両当事者は、サービスの終了に伴い、企業間での継続的なアクセスを削減する必要があります。アクセス ログは移行中に監視する必要があり、残りのプロバイダー アクセスには目的、有効期限、所有者を指定する必要があります。ガラス破りによるアクセスはテストされ、独立してレビューされる必要があります。
管理者は構成を変更したり、データを抽出したり、制御を無効にしたりできるため、特権アクセスには個別のガバナンスが必要です。受信者は、独自の特権アクセス ボールト、承認ワークフロー、セッション ログ、および緊急プロセスを確立する必要があります。共有管理者の資格情報は廃止する必要があります。ベンダー担当者がアクセスを保持する場合、契約上の権限と技術執行が同意する必要があります。
8. アプリケーション、インフラストラクチャ、インターフェイスをシーケンスする
アプリケーションは、無関係なリストとして移行するのではなく、ビジネス サービスと依存関係チェーンごとにグループ化する必要があります。プログラムでは、記録システム、関与システム、分析、統合、インフラストラクチャ、監視、バックアップおよびリカバリを特定する必要があります。
大きく分けて 4 つの終了パターンが利用可能です。受信者は、分離されたインスタンスのクローンを作成したり、既存のプラットフォームに移行したり、新しいプラットフォームを実装したり、永続的なサードパーティ サービスを保持したりできます。各パターンには、データ、ライセンス、制御、タイミングの影響が異なります。クローンは高速ですが、技術的負債は維持されます。新しいプラットフォームは最終状態を改善できますが、実装リスクは増加します。
インターフェイスには特別な規律が必要です。システムはスタンドアロン テストに合格することもありますが、実際のアップストリーム タイミング、データ品質、またはダウンストリームの確認応答が導入されると失敗します。インターフェイスのインベントリには、方向、頻度、プロトコル、スキーマ、認証、エラー処理、ボリューム、ビジネス所有者を含める必要があります。
インフラストラクチャの決定では、ネットワーク、クラウド アカウント、ドメイン、デバイス、モニタリング、バッチ スケジューリング、ストレージ、バックアップとリカバリに対処する必要があります。受信者は、プロバイダーに依存せずに障害を診断できるように、カットオーバーの前に可観測性を所有する必要があります。
廃止は移行と並行して計画する必要があります。インターフェースの重複、休止中のアカウント、一時的なネットワーク ルート、放棄された環境により、コストとリスクが増大します。各終了作業パッケージには、プロバイダーが何を廃止するか、受信者が何を保持するか、および必要な記録やサービスが失われていないことを両当事者がどのように確認するかを記載する必要があります。

オリジナルフレームワーク。終了シーケンスは、サービスの結果と方向の依存関係に従う必要があります。
9. 分離境界線にサイバーセキュリティを組み込む
分離すると攻撃対象領域が変わります。新しいドメイン、ネットワーク、クラウド アカウント、リモート接続、データ転送、サプライヤーが導入される一方で、チームは配信のプレッシャーにさらされています。一時的な例外は、記録されて閉じられない場合、永続的な脆弱性になる可能性があります。
NIST CSF 2.0 は、サイバー リスクの管理、特定、保護、検出、対応、回復を中心とした結果を体系化しています。 [7] このフレームワークは、遷移状態と受信者の最終状態の両方を評価するのに役立ちます。資産インベントリ、アクセス制御、データセキュリティ、プラットフォームセキュリティ、モニタリング、インシデント対応およびリカバリは、分離プログラム内でテストされる必要があります。
CISA の部門横断的なパフォーマンス目標では、ID 保護、バックアップ、その他の影響の大きい制御を含む、組織と重要なインフラストラクチャの実践の優先ベースラインが特定されます。 [8] ライブ プログラムでは、一般的なチェックリストを十分なものとして扱うのではなく、セクター、脅威、規制上の義務に適したコントロールを選択する必要があります。
受信者には、独自のインシデント コマンド、連絡先リスト、ロギング、検出、脆弱性管理、バックアップとリカバリが必要です。プロバイダーと受信者は、TSA がアクティブなままである間、共同インシデント プロトコルも必要とします。この議定書では、決定権、証拠保全、規制当局と顧客とのコミュニケーション、コスト、およびインシデント後のレビューを確立する必要があります。
上場企業の義務により、意思決定の期間が短縮される可能性があります。 SEC の 2023 年サイバー規則では、重要なインシデントについては、重要性が決定されてから通常 4 営業日以内に開示することと、サイバーリスク管理、戦略、ガバナンスに関する年次情報の開示が求められています。 [12] 分離ガバナンスは、開示の検討が封じ込めと回復を妨げることなく、事実を法務および開示チームに迅速に伝達する必要があります。
10. 出口をプライバシー、記録、訴訟ホールドに結び付ける
個人データ、機密情報、法的記録、および知的財産は、明示的な取り扱いが必要です。分離協定、TSA、データ処理条件、および現地の法律は、管理者と処理者の役割、指示、副処理者、場所、インシデント通知、保持、監査、および削除に関して整合している必要があります。
データ チームは、すべての履歴記録がコピーできると想定すべきではありません。目的の制限、機密保持、契約上の制限、銀行秘密、健康情報、輸出規制により、譲渡が制限される場合があります。一部の記録には、編集、分離、仮名化、またはアクセス制御が必要な場合があります。
訴訟ホールドと調査データには継続性が必要です。当事者は、検索可能性、保管過程および責任ある所有権を維持する必要があります。受信者の完全性を確認する前にプロバイダーのコピーを削除すると、義務が損なわれる可能性があります。無期限の保持により、プライバシーと機密保持が危険にさらされます。
終了証拠には、データ転送記録、未解決の例外、保持スケジュール、必要に応じてプロバイダー削除証明書、およびビジネス所有者の承認が含まれる必要があります。これらの記録は、プログラムの終了後もアクセス可能なままでなければなりません。
11. 財務および管理能力を再構築する
財務分離は、顧客とサプライヤーのマスター、勘定科目表、銀行口座、財務、税金、給与計算、固定資産、連結、計画、報告、内部統制に影響します。技術的な移行は、期首残高と取引人口と調整される必要があります。
受信者は、最初の独立した報告期間について、緊密なカレンダーと管理マトリックスを必要とします。運用システムと財務システムの間のインターフェイスは、代表的な量、通貨、税金、カットオフ イベント、クレジット、および例外を使用してテストする必要があります。手動による回避策には、所有者、容量制限、およびレビュー制御が必要です。
IFRS第5号では、売却目的に分類された特定の資産および負債と非継続事業の結果を個別に表示することが求められています。 [9] 適用される報告は取引と管轄区域によって異なりますが、業務分離計画は会計境界と情報の追跡可能性をサポートする必要があります。
管理テストでは、アクセス、職務の分離、マスターデータの変更、仕訳帳の承認、照合、収益、購買、給与計算、現金およびレポートを網羅する必要があります。財務上の和解を伴わないクリーンなテクノロジーのテストは、財務上の撤退を支援することはできません。
12. 運用継続性の保護
運用の継続性は、サービスの成果と耐衝撃性を通じて表現される必要があります。時間ベースの回復目標は便利ですが、取引の未処理、顧客への損害、安全性、市場の健全性、財務上の損失、または規制の期限を把握できない可能性があります。
FCA は、耐衝撃性と回復時間とを区別し、顧客カテゴリー、取引額、取引量、推定損失などの追加の指標を奨励します。 [10] 分離プログラムは、同じロジックを適用して、最大停止時間、最大未調整トランザクション、最大データ損失、最大顧客バックログ、および最大手動処理期間を定義できます。
シナリオのテストは厳密である必要がありますが、妥当性があります。例としては、データ ロードの失敗、ID の停止、インターフェイスの破損、プロバイダー エキスパートの利用不可、サプライヤーの遅延、カットオーバー中のサイバー インシデント、月末の障害、部分処理後のロールバックなどがあります。テストには技術チームだけでなく、意思決定者とコミュニケーションを含める必要があります。
継続性の証拠は、受信者が承認された許容範囲内に留まり、サービスを回復し、バックログを処理できることを示す必要があります。失敗したトランザクションの調整に 3 日が必要な場合、6 時間後にシステムが復元されても、許容できない損害が発生する可能性があります。
| 証拠領域 | 最低限の証拠 | 定量的測定 | 責任ある所有者 | 出口ブロッカー |
|---|---|---|---|---|
| プロセス | エンドツーエンドのシナリオが完了しました | 成功率とバックログのクリアリング | ビジネスサービスオーナー | 重要なステップに能力がありません |
| データ | 人口と管理の合計が調整されました | 完全性、正確性、拒否された記録 | データ所有者 | 材料の説明不能な差異 |
| テクノロジー | 容量、監視、回復のテスト済み | 可用性、遅延、リカバリ、データ損失 | テクノロジーオーナー | 回復が許容範囲を超える |
| コントロール | 主要なコントロールは証拠に基づいて運用されています | 例外と修復の終了 | コントロールの所有者 | 財務または規制の管理が失敗する |
| 人々 | 役割にスタッフが配置され、アクセスが承認されている | 取材、トレーニング、エスカレーションへの対応 | 機能的な幹部 | 緩和されていない単一の依存関係 |
| サプライヤー | 契約、サポート、終了の権利が有効です | サービスレベルと未解決の義務 | 商業所有者 | 必要な同意またはライセンスが存在しない |
オリジナルフレームワーク。証拠はサービスの重要性と管轄権に比例する必要があります。
13. サプライヤーとライセンスの権利を確保する
受信者は、技術的に健全なプラットフォームを構築しても、契約、ライセンス、または同意がプロバイダーとの間で残っているため、それを運用できない場合があります。サプライヤーのデリジェンスでは、譲渡可能性、管理変更条件、ユーザー指標、領土権、最低約束、監査権、データ条件、サポートおよび終了を特定する必要があります。
新しい契約はカットオーバー前に発効する必要があり、実装と定常状態のサービスをカバーする必要があります。ベンダーは、本番サポートには同意するものの、移行の欠陥は除外する場合があります。受信者は、プロバイダーまたはベンダーが構成知識を持っているかどうか、およびドキュメントを転送できるかどうかを理解する必要があります。
分離中に商業濃度が変化する可能性があります。以前はグループ支出のごく一部を占めていたプロバイダーが、受信者にとって重要になる可能性があります。財務上の勤勉さ、回復力、セキュリティ、下請けおよび契約解除の計画は、受領者の依存関係に合わせて再調整される必要があります。契約署名は、運用上のオンボーディングやテストの代わりにすべきではありません。
ライセンス メトリックは、ターゲット モデルに対してテストする必要があります。指定ユーザー、プロセッサ、トランザクション、収益、デバイス、環境、アフィリエイトによって、さまざまなコストが発生する可能性があります。移行中の並列環境では、最終状態の予算に含まれない一時的なライセンスが必要になる場合があります。
サプライヤーの撤退と集中のリスクを評価する必要があります。 DORA は、重要な機能に ICT サービスを使用する金融機関に対し、事業の中断、規制上の障害、またはサービスの継続性と品質への悪影響を与えることなく撤退を可能にする、包括的で文書化され、テストされ、定期的にレビューされる撤退計画を維持することを義務付けています。 [11] この原則は、分割時に選択される代替プロバイダーに直接関係します。
14. 知識と意思決定権限の移転
サービスの提供は、暗黙知、例外処理、意思決定権限に依存します。ドキュメントだけでは、プロセスが逸脱する理由、どの顧客が特別な対応を必要とするか、老朽化したシステムがどのように回復されるかを把握することはほとんどありません。
プログラムでは、重要な役割、指定された専門家、意思決定権、繰り返し発生するサイクル、既知の欠陥、サプライヤーの連絡先、およびエスカレーション パスを特定する必要があります。知識の伝達には、観察、ペア操作、リバース シャドウイング、受信者主導の実行を使用する必要があります。トレーニングセッションへの出席は弱い証拠です。現実的な条件下で成功した受信者主導のサービスはより強力です。
提供者と受信者の担当者を保持するための取り決めが必要になる場合があります。その目的、期間、マイルストーン、コストを明確にする必要があります。 1 人の個人に依存する場合は、後継者計画や外部支援計画が必要になります。
決定権限は、歴史的にそれを行使した人物が去る前に移譲されるべきである。受信者には、承認されたポリシー、委任された権限、銀行の権限、システムの役割、および規制上の任命が必要です。権限のない有能なチームは独立して活動することはできません。
15. ビルド完了前の終了テストを定義する
受け入れテストはアーキテクチャと証拠を形成するため、早期に設計する必要があります。サービス所有者は、終了に何が真でなければならないか、必要なデータ、シナリオ、許容範囲、および承認者を定義する必要があります。
テストは、コンポーネントからインターフェイス、エンドツーエンドのプロセス、パフォーマンス、セキュリティ、リカバリ、運用リハーサルへと進む必要があります。代表的なプロダクションのようなデータは、合法的かつ安全に使用される必要があります。テスト環境は、結論を裏付けるためにボリューム、構成、依存関係を十分に反映している必要があります。
欠陥には重大度、所有者、目標日、および再テストの証拠が必要です。権利放棄には、残留リスク、期間、補償制御および承認を記載する必要があります。重大度の高い欠陥は、平均合格率以内に消えてはいけません。
最終的な証拠パックには、要件のトレーサビリティ、結果、調整、欠陥、権利放棄、能力、回復力、アクセス承認、操作手順、トレーニング、サプライヤーの準備状況、ビジネスオーナーの受け入れが含まれている必要があります。プロジェクトの完了率は承認の証拠ではありません。
16. エンジニアのカットオーバーとロールバック
カットオーバーは、テストされた機能を実際の責任に変換します。 Runbook では、シーケンス、エントリ基準、データの凍結、抽出、移行、検証、インターフェイスのアクティブ化、ビジネス チェック、通信、意思決定ポイント、ロールバック、およびコマンド構造を指定する必要があります。
各ステップには、指定されたオペレーター、予想される期間、証拠、および最新の安全な完了時間が必要です。依存関係は 1 つの統合されたプランで表示される必要があります。チームはランブックをリハーサルし、見積もりに頼るのではなく実際の期間を測定する必要があります。
ロールバックは技術的にも運用的にも可能でなければなりません。トランザクションが新しい環境で処理される場合、プロバイダーに戻るには、データの同期と会計上の決定が必要になる場合があります。したがって、完全なビジネス テストが完了する前にロールバック ポイントが発生する可能性があります。取締役会は、決定がいつ取り消し不能になるかを理解する必要があります。
カットオーバー後の安定化には、監視の強化、毎日の調整、問題のトリアージ、ベンダーの存在、および上級意思決定の範囲が含まれる必要があります。サービスが確実に動作し、プロバイダーの依存関係が削除されるか、正式に制限されると、終了は完了します。

オリジナルシナリオ。サービスの数とタイミングは完全に仮説です。
17. 出口ポートフォリオを管理する
ガバナンスでは、トランザクション、ビジネス、テクノロジー、リスク、財務の観点を組み合わせる必要があります。取締役会または委任された取引委員会は、リスク選好度、資金調達、重要なサービスの材料免除、延長および最終的な終了を承認します。
経営運営委員会は、統合された依存関係マップ、マイルストーン、コスト、リスク、意思決定をレビューする必要があります。サービス所有者は要件と証拠を承認する必要があります。分離管理オフィスは、構成管理、スケジュール、ワークストリーム間の依存関係、およびレポートを維持する必要があります。
独立した挑戦は物質的なサービスにとって価値があります。内部監査、リスク、サイバーセキュリティ、プライバシー、財務管理、または外部の専門家は、証拠が主張された準備を裏付けるかどうかをテストできます。独立性は比例するものでなければならず、経営陣から説明責任を排除するものであってはなりません。
レポートでは活動ではなく結果を示す必要があります。有用な対策には、サービスの終了、重要な依存関係のクローズ、許容範囲内で合格したテスト、未解決の重大な欠陥、データの調整、サプライヤーの準備状況、拡張エクスポージャ、支出された現金、および残りのプロバイダー アクセスが含まれます。
ガバナンスはベースラインの変更を制御する必要があります。範囲、アーキテクチャ、カットオーバー日、および受け入れ基準は、事実が明らかになるにつれて変更される可能性があります。重大な変更はそれぞれ、理由、コスト、リスク、依存関係、承認者を記録する必要があります。これにより、遅れた範囲の縮小が配信の進行状況として報告されるのを防ぎ、最終結果の監査可能な説明が保持されます。
18. TSA の経済性とインセンティブのモデル化
TSA の価格設定では、コスト回収、コストプラス、固定料金、単価、またはその他の交渉によるメカニズムを使用できます。受取人は、一時的な料金と交換および撤退のコストを比較する必要があります。 TSA 料金が低いと、プロバイダーが増大するリスクや立ち往生コストを抱えている場合でも、緊急性を軽減できます。
受信者の量が減少すると、プロバイダーのコストが行き詰まる可能性があります。共有ライセンス、インフラストラクチャ、およびチームは、料金に応じてスケールダウンできない場合があります。したがって、プロバイダーには、サービス出口に関連付けられたリソース削除計画が必要です。
拡張の価格設定は、強制的な構造を作成することなく、漸進的な労力とリスクを認識する必要があります。自動的な価格引き上げは撤退を促す可能性がありますが、準備ガバナンスが弱い場合は時期尚早な切り替えを促す可能性もあります。延長の承認は、リスクと価値を明確に決定する必要があります。
経済モデルには、TSA 手数料、構築費用、二重実行コスト、終了コスト、立ち往生したプロバイダーのコスト、遅延、不測の事態、および運用上のマイナス面を含める必要があります。 EBITDA のプレゼンテーションと現金による資金調達は分離したままにする必要があります。
19. エグジットに資金を提供し、流動性を保護する
多くの場合、離職費用は前倒しされ、給付金は後から届きます。受領者は、TSA 料金、実装サプライヤー、新しいライセンス、重複したインフラストラクチャ、保持資金、および運転資金を同時に支払うことができます。
資金計画では、約束された現金と予測される現金を月、通貨、法人ごとにマッピングする必要があります。これには、税金、預金、前払い、資本的支出、営業費用、および予備費が含まれる必要があります。契約上の約束は経営者の見積もりとは区別されるべきです。
運用上の失敗は、請求の遅れ、売上の損失、顧客の補償、修復、緊急サポート、規制上の影響を通じて流動性の圧力を引き起こす可能性があります。厳しいがもっともらしいシナリオには、単に説明するだけでなく、資金を提供する必要がある。
流動性ゲートでは、最小限のキャッシュとヘッドルームのしきい値を使用する必要があります。ダウンサイドが承認された下限を超えた場合、経営陣は範囲を変更するか、資金を追加するか、順序を変更するか、期限付きの延長を交渉する必要があります。
20. フレームワークを仮説的な分離に適用する
年間収益 USD 1.25 billion のデジタル サービス ビジネスを分離する仮想の産業テクノロジー グループについて考えてみましょう。完了すると、プロバイダーはテクノロジー、財務、人事、調達、設備、法律、データ、運用にわたる 42 の TSA サービスを提供します。 12 のサービスが重要な顧客または管理の成果をサポートします。
契約期間は 18 か月です。管理目標は、12 か月目までに 35 のサービスを終了し、最終期間には 7 つの限定されたサービスを残すことになります。開封時の年間TSA料金はUSD 74 millionです。想定される最終状態の定期的なサービスコストは、再設計と調達後の USD 69 million です。
1 回限りの分離予算は USD 128 million です。USD 52 million はアプリケーションとデータ、USD 24 million はインフラストラクチャとサイバー セキュリティ、USD 18 million はオペレーティング モデルと制御作業、USD 14 million は人材と知識の移転、USD 12 million はデュアル実行とカットオーバー、USD 8 million は緊急事態に対応します。
このプログラムは、アイデンティティ、顧客への請求、製品権限、財務決算、サービス監視という 5 つの高リスク依存関係チェーンを特定します。各チェーンには、耐衝撃性、エンドツーエンドのテスト、フォールバック、およびエグゼクティブ オーナーが与えられます。この場合のすべての値、タイミング、結果は、メソッドを実証するためにのみ作成された仮定です。
| アイテム | 開口部またはベースケース | 12ヶ月目 | 終了状態 | 意思決定の使用 |
|---|---|---|---|---|
| TSAサービスは残ります | 42 | 7 | 0 | 依存関係のバーンダウン |
| 重要なサービスが残っています | 12 | 3 | 0 | 理事会の注意 |
| 年換算のTSA料金 | 74 | 16 | 0 | 一時的な収入と現金 |
| 年間交換コスト | 0 | 58 | 69 | 持続可能なコストベース |
| 累積離職現金 | 0 | 111 | 128 | 資金要件 |
| プロバイダーの年間滞留コスト | 39 | 17 | 6 | 資源除去プログラム |
| 未解決の重大な欠陥 | 19 | 3 | 0 | レディネスゲート |
オリジナルシナリオ。すべての金額は USD 百万と想定されており、予測や市場ベンチマークを表すものではありません。
21. 仮説的なマイナス面をテストする
基本ケースでは、10 か月目に顧客の請求と ID について制御された週末の切り替えが行われることを前提としています。このサービスは、顧客アクセス許容範囲が 4 時間、請求回復許容範囲が 12 時間以内に収まります。リコンシリエーションは、次の収集ファイルの前に完了します。
深刻だがもっともらしいケースでは、ID 構成エラー、ロールバックの遅延、送信請求インターフェイスの破損が想定されます。顧客のアクセスが 18 時間障害され、請求が 5 日間遅れ、緊急の修復が必要になります。想定されるキャッシュ効果は回復前の USD 31 million です。回収の遅れは USD 17 million、収益の損失または貸方は USD 6 million、修復は USD 5 million、その他の運転資本と通信コストは USD 3 million となります。
シナリオでは確率が割り当てられません。コントロール、フォールバック、通信、流動性が定義されたイベントを吸収できるかどうかをテストします。証拠が当初の切り替えを裏付けない場合、経営陣はリスクの低いシーケンス、追加のリハーサル、または制限付きの延長を選択する可能性があります。
決定では、遅延コストと障害の危険性を比較する必要があります。追加の TSA 手数料の USD 6 million とデュアルラン費用の USD 4 million で想定される 3 か月の延長は、信頼できる USD 31 million 流動性エクスポージャーを解消し、顧客を保護する場合には合理的と考えられます。比較は企業ごとに異なります。

オリジナルシナリオ。すべての値は USD 百万と仮定され、確率の重み付けは除外されます。
22. リスクヒートマップと意思決定ゲートを使用する
リスクには、結果と証拠の弱さが組み合わされている必要があります。復旧が実証されていない重大なサービスでは、たとえ実装日が予定どおりであっても、さらなる作業が必要になります。バブル サイズは、現金エクスポージャー、顧客人口、またはその他の重要な尺度を表すことができます。
取締役会は、重大な依存関係がわかっている場合、重大な欠陥が解決されるか明示的に受け入れられる場合、影響許容度が満たされる場合、流動性がしきい値を上回っており、ロールバックが実行可能な場合にのみ、最終カットオーバーへの移行を承認する必要があります。赤いサービスは、多くの緑のサービスによって平均化されるべきではありません。
ゲート違反が発生した場合は、修復、再順序付け、範囲の縮小、資金の追加、サービスの拡張、または運用モデルの変更など、明確な対応につながる必要があります。商用圧力がピークに達する前に対応を選択する必要があります。
終了後、プログラムはプロバイダー アクセスの削除、データの処分、リソースの解放、実際の実行速度コスト、安定したサービス パフォーマンスを検証する必要があります。この閉鎖ゲートにより、運営上および財政上の残余が正式なプログラムを存続することができなくなります。

オリジナルフレームワーク。ポジションとバブルのサイズは仮説であり、取引証拠に置き換える必要があります。
| ゲート | 必要な証拠 | 主な決定 | 故障信号 | 経営者の対応 |
|---|---|---|---|---|
| アーキテクチャのフリーズ | サービスと依存関係のマップ、ターゲット モデルとコントラクト | 退出ルートと順序を承認する | 重大な依存関係は不明のまま | 検出と再シーケンスの拡張 |
| ビルドの準備状況 | 設定された機能、サプライヤーの権利、スタッフによる所有権 | 統合テストを認可する | 必要なライセンス、役割、または制御が存在しない | テスト前に修正する |
| カットオーバーの準備状況 | エンドツーエンドのテスト、調整、回収、流動性 | ライブカットオーバーを承認する | 許容範囲の違反またはロールバックが証明されていない | TSA の遅延、範囲の縮小、または延長 |
| 安定 | サービスのパフォーマンス、問題の解決、および操作の制御 | 強化されたサポートを終了します | 永続的な重大インシデントまたはバックログ | 指揮系統と資金を維持する |
| TSA終了 | 受信者の独立性とプロバイダーのリリース証拠 | サービスとアクセスを終了する | 残存する運用上の依存性 | 終了日を指定した期限付きサポートを承認する |
| プログラムの終了 | データの配置、コスト実行率、および滞留コストの証拠 | プログラムの責任をしっかりと果たす | 節約やアクセスは紙の上でのみ存在します | 所有権と報告を維持する |
オリジナルフレームワーク。しきい値は、ビジネス、セクター、管轄区域、および承認されたリスク選好度を反映する必要があります。
23.段階的なロードマップを実行する
フェーズ 1 では、ガバナンス、サービス インベントリ、影響許容度、契約期限、証拠開示を確立します。このプログラムは、署名されたスケジュールと実際のサポートを照合し、重要な依存関係チェーンを特定します。
フェーズ 2 では、ターゲットのオペレーティング モデル、アーキテクチャ、データ境界、サプライヤー戦略、組織、制御環境を定義します。各サービスを、受け入れの証拠を備えた資金提供された作業パッケージに変換します。
フェーズ 3 では、機能を構築して構成します。データのクレンジングとリハーサルが行われ、インターフェースが確立され、ID が準備され、契約が有効になり、運用手順が作成されます。コンポーネントのテストは早い段階で始まります。
フェーズ 4 では、パフォーマンス、セキュリティ、リカバリ、運用の統合テストを実行します。受信側チームがサービスを主導し、欠陥を解決し、カットオーバー ランブックのリハーサルを行います。理事会はサービス固有の準備状況記録を受け取ります。
フェーズ 5 では、制御された波でカットオーバーし、サービスを安定させ、データを調整し、残りのアクセスを閉じます。プロバイダーは証拠が許す限りリソースを公開します。 Actual cost, performance and incidents are compared with the approved case.
ロードマップは動的であり続ける必要があります。 A newly discovered dependency can change sequence without changing the end objective. Governance quality is demonstrated by timely evidence-based changes rather than adherence to an obsolete date.
24. 結論
TSA 出口は、契約に基づいてサポートされる営業上の移動です。 The recipient must control the people, processes, technology, information, suppliers, controls and funding required to deliver each service. The provider must be able to remove access, infrastructure and resources without harming its retained business.
最も強力なプログラムは、最終状態のサービスの結果から逆方向に設計します。これらは、依存関係をマッピングし、耐衝撃性を定義し、測定可能な受け入れ証拠を構築し、厳しいシナリオをリハーサルし、実行可能なフォールバックを保存します。彼らは、データ、アイデンティティ、財務、サイバーセキュリティ、サプライヤーの権利を技術的な付録ではなく運用要件として扱います。
They also maintain commercial discipline throughout delivery.すべての延長、免除、および範囲の変更は、顧客の継続性、法的義務、資金調達、取引事例に照らして評価されます。カットオーバー後の実際のパフォーマンスは、承認された設計に照らして測定されるため、管理者はコスト、容量を修正したり、ギャップが新しい組織に組み込まれる前にギャップを制御したりすることができます。
この仮定のケースは、18 か月の契約封筒が、管理された最終期間を維持しながら、12 か月の管理目標をどのようにサポートできるかを示しています。また、基盤となるサービスが最終的に復元された場合でも、カットオーバーの問題により重要な流動性が消費される可能性があることも示しています。これらの値は仮定であり、予測ではありません。
取締役会の信頼はサービスレベルでの証拠に依存します。 1 つの重要な依存関係が安全でないにもかかわらず、プログラムは高い完成度を報告する可能性があります。終了は、受信者が承認された許容範囲内で運用でき、プロバイダーがその義務をきれいに終了でき、両当事者が残存する財務リスクと運用リスクを理解した場合に発生する必要があります。
情報源
- Financial Conduct Authority、業務の回復力: 1 年後の洞察と観察、2026 年 3 月 27 日に公開、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- 米国証券取引委員会、ジョンソン・エンド・ジョンソンおよびケンビュー移行サービス契約書、別紙 10.10、2024 年提出、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- 米国証券取引委員会、Jacobs Solutions および Amentum 移行サービス契約、別紙 10.2、2024 年 9 月 27 日付、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- 米国証券取引委員会、サンディスク分離および移行サービス契約に関する Western Digital Form 8-K、2025 年 2 月 21 日に提出、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- Information Commissioner's Office、合併および買収後のデータ共有時のデューデリジェンス、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- 米国国立標準技術研究所、特別出版物 800-207 Zero Trust Architecture、2020 年 8 月発行、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- 米国国立標準技術研究所、サイバーセキュリティ フレームワーク 2.0、2024 年 2 月発行、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- サイバーセキュリティ・インフラストラクチャセキュリティ庁、部門横断的なサイバーセキュリティパフォーマンス目標、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- IFRS財団、IFRS 5「売却および非継続事業のために保有される非流動資産」、2026年9月16日アクセス。 一次ソースを読む
- Financial Conduct Authority、業務の回復力: 企業のための洞察と観察、2024 年 5 月 28 日に発行、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- 欧州連合、金融セクターのデジタルオペレーショナルレジリエンスに関する規則 EU 2022/2554、第 28 条、公式ジャーナル、2022 年 12 月 27 日、2026 年 9 月 16 日にアクセス。 一次ソースを読む
- 米国証券取引委員会、サイバーセキュリティのリスク管理、戦略、ガバナンス、およびインシデントの開示、リリース 33-11216、2023 年 9 月 5 日発効、2026 年 9 月 16 日にアクセス。 一次ソースを読む

