ガバナンス

リスクマネジメント

ガバナンスに関連する画像です。

方針

方針(基本的な考え方)

日油グループを取り巻くさまざまなリスクを認識し、損失リスクの発現の抑止および発現の際の影響の極小化を図り、経営戦略目標達成に貢献することを目的として、リスクマネジメントの取り組みを推進しています。

  1. 日油グループは、事業を取り巻くさまざまな経営リスクを網羅的に洗い出し、各リスク項目の影響度合・発生頻度に基づいてリスクアセスメントを実施し、優先的に対応すべきリスクを特定します。
  2. 特定したリスクの特質に応じ、リスクが顕在化した場合の影響を低減する対策と、発生可能性を低減する対策を適切に講じることで、経営への影響を最小化するように努めます。
  3. リスクアセスメントを定期的に実施することで、リスク対策の有効性を客観的に検証するとともに、新たなリスクの認識と評価に努めます。
  4. リスク管理委員会が主導して、以上のリスクマネジメントサイクルを回すことで、日油グループのリスク管理を推進していきます。

体制

経営リスクについては、リスク管理委員会、コンプライアンス委員会、RC委員会および品質管理委員会において分析や対応策の検討を行い、取締役会に報告します。取締役会は、コンプライアンス、情報の管理、環境・安全、リスクの網羅性の確認・評価などさまざまな経営リスクの報告を受け、必要に応じて審議します。グループ子会社については、関係会社管理規則に基づき子会社に対する経営管理・モニタリングを実施し、必要に応じて助言などを行うとともに、子会社の財産や損益に重大な影響を及ぼすと判断される重要案件については、日油取締役会または経営審議会が承認しています。

リスク管理委員会体制図です。製造箇所・営業箇所・関係会社からはリスクアセスメント結果を収集しています。リスク管理委員会は取締役会に報告をあげ、取締役会からはフィードバックをもらっています。本委員会は年に2回定期開催されており、必要に応じて適宜臨時開催されています。執行役員(社長が委嘱)が委員長、経営企画部長、技術本部長、人事・総務部長、法務部長、コーポレート・コミュニケーション部長、経理部長、情報システム部長、資材部長、知的財産部長が委員、常勤監査等委員、内部統制室長がオブザーバー、法務部が事務局、安全保障輸出管理部会、情報セキュリティ管理部会、債権管理部会、BCP部会が分科会を務めています。委員会の主な業務は、リスク管理対応方針の決定、リスクの網羅性の確認、評価、リスク管理に関する施策の立案、リスク削減策の確認、進捗管理、評価、リスク管理に関する教育、業務監査フォローアップの確認、安全保障輸出管理状況の確認、評価などです。

リスク管理委員会体制図

リスク対策

リスクアセスメントのプロセス

リスク管理委員会が主導し、各部門の事業特性やグローバルな政治・経済・社会情勢など、ビジネスを取り巻く環境を考慮してリスク一覧表を作成します。このリスク一覧表に基づき、日油各箇所・グループ各社にて各リスクの影響度と発生頻度を見積もるアンケートを実施し、そのアンケート結果をもとに、各部門の統括責任者がリスク評価を実施します。その結果をもとにリスク管理委員会にて、経営として取り組み状況を認識すべきリスクを抽出し、これを取締役会に諮問することで重点モニタリングリスクの選定を行います。
このプロセスは2年に一度実施し、その都度リスク項目とワーストシナリオを見直すことで、常に最新の事業環境に即したリスク評価を行っています。

リスクアセスメントの流れをまとめた図です。上から下に向かって6つの工程とそのとなりにそれぞれの内容が示されています。まず、2年に一度日油グループで想定されるリスクを洗い出し、それぞれのリスクに対するワーストシナリオを設定したリスク一覧表を作成します。次に、リスク一覧表についてアンケートにより各部門の統括責任者がリスク評価を実施します。続いてアンケート結果を集計し、日油グループのリスクの影響度と発生頻度を評価します。その評価をもとに日油グループ全体のリスクマップを作成し、リスク一覧表とリスクマップから経営上重要なリスクを抽出し、取締役会にて重点モニタリングリスクを選定します。最後に、各リスクの所管委員会が重点モニタリングリスク対応の進捗状況を取締役会に報告する、という6つのステップが示されています。

リスクアセスメントの流れ

リスクマップ(抜粋)

日油各箇所・グループ各社におけるリスクの影響度と発生頻度を見積もるアンケートと各部門の統括責任者のリスク評価結果を踏まえ、リスクマップを作成しています。リスクマップは定期的に改定し、重点モニタリングリスクを選定し、日油グループのレジリエンスを高める活動を展開しています。

一部抜粋されたリスクマップです。横軸は発生可能性、縦軸は事業への影響度です。基幹プロセスリスク、経営プロセスリスク、支援プロセスリスク、外部環境リスクに分類された59項目がマッピングされています。重点モニタリングリスクとして、品質管理、ハラスメント・人権侵害、海外拠点ガバナンス不全、サイバー攻撃が赤枠で示されています。

 

重点モニタリングリスクの概要と対策状況

 

重点モニタリングリスク 概要 対策
ハラスメント・人権侵害
パワハラ・セクハラなどの人権侵害が発生し、
企業の信用が低下するリスク
  • 日油グループ企業倫理規範、コンプライアンス・マニュアルの改正
  • 男女従業員による相談窓口、弁護士による相談窓口の設置
  • 全社的なエンゲージメントサーベイの実施と結果の従業員への
    フィードバック
サイバー攻撃・
情報システム障害
サイバー攻撃などの外部からの不正アクセスや
情報システムの障害により、
情報の漏洩や事業活動の中断が発生するリスク
  • 情報セキュリティ管理規定・責任者任命などの体制整備
  • 不正アクセスの防御体制構築、適切かつ合理的なレベルの安全対策の実施
  • 各社のセキュリティ対策レベルの底上げとインシデント対応力強化の推進
海外拠点のガバナンス不全 海外拠点のガバナンスが行き届かず、法令違反などの不正が発生し、
企業の信用が低下するリスク
  • 業務の適正を確保するための体制の構築
  • 業務執行状況・財務状況などの定期的な報告の要請、業務監査
  • 定期的な日油本社とのミーティング実施によるコミュニケーションの強化
品質管理 品質検査結果の改ざんなどの事態が発生し、企業の信用が低下する
リスク顧客からの品質要求が高まり、対応工数が大幅に増加するリスク
  • 品質管理に関するデータ管理の徹底
  • 従業員に対する啓発・研修
  • 定期的なマネジメント監査の実施

重要リスクの概要と対策状況

 

重要リスク 概要 対策
技術流出 技術情報が流出し、競合他社が類似製品・技術を提供することにより
日油グループの競争力が低下するリスク
  • 営業秘密情報に関する規定の整備
  • 営業秘密情報に関する管理体制の構築
  • 従業員に対する情報セキュリティ教育の強化
原料調達 強制労働・児童労働などの人権侵害や、環境破壊の疑いのある原材料を調達していたことにより、社会的信頼性が低下するリスク
  • CSR調達方針およびCSR調達ガイドライン遵守の売買契約記載
  • 各種アンケートによる継続的な取引先調査
火災・爆発 工場で大規模な火災・爆発事故が発生し、従業員や近隣住民の死傷、
事業活動の停止、損害賠償などが発生するリスク
  • レスポンシブル・ケア活動による安全衛生レベルの継続的な向上
  • 設備新設時のセーフティアセスメント実施体制の強化
  • 緊急事態対応マニュアルの策定および訓練の実施
  • 近隣自治体との合同防災訓練・対話活動の実施
知的財産侵害等 知的財産権侵害により、損害賠償請求や製造・出荷の停止を求められる
リスク
  • 知財管理や特許侵害のチェック体制の構築
  • 従業員へ向けた特許・商標を含む知財教育
法令違反 不正競争防止法・独占禁止法・下請法・外為法・化審法・薬機法などの各種法令に関する法令違反により、行政処分が下され、事業活動の
停止や課徴金支払いなどが発生するリスク
  • グローバル・コンプライアンス・マニュアル、各国の法制度を前提とした国別コンプライアンス・マニュアルの整備
  • コンプライアンス研修や内部通報・相談窓口の設置
  • 法令改正情報の周知体制の整備
地震・津波・感染症 地震や津波などの自然災害により、生産活動や販売、物流などの
事業活動が中断するリスク
  • 事業継続計画(BCP)の策定
  • BCPに関する訓練および内部監査の実施
  • 重要設備の浸水対策の実施
人材育成の遅滞 人材育成計画の遂行遅延などによって、事業の成長を担う中核人材が
育たず、持続的な事業成長・変革が停滞するリスク
  • 全社の人材育成施策計画の審議・評価体制の構築
  • 人材育成に関する指標・目標、結果、対策などを監督する体制の構築
非財務情報の開示不足 経済や環境への影響、社会的な評価に対する不明確さが生じ、
ステークホルダーの信頼を損なうリスク
  • 法定開示に向けたロードマップ作成
  • サステナビリティ情報の収集、集計効率化に向けたシステムの導入

安全保障輸出管理

輸出管理に関する基本方針

日油グループは、日本や国際社会の平和および安全の維持を目的として、適切な安全保障輸出管理を実施しています。
 

1.規制貨物等の輸出等ならびに仲介貿易取引及び技術の仲介取引については、外為法等に反する行為は行わない。
 

2.外為法等の遵守及び適切な輸出管理を実施するため、安全保障輸出管理の責任者を定め、輸出管理体制の整備、充実を行う。

輸出管理体制

日油グループは、安全保障輸出管理を法令に基づいて適切に実施するために、社長を最高責任者とし、リスク管理委員会のもとに安全保障輸出管理部会を設置しました。同部会は、社規定である安全保障輸出管理部会規則および同運営規則を制定して運営しています。部会長は社長が指名した営業から独立した立場で判断できる執行役員が就任し、統括します。部会員は経営企画部長、技術本部長、法務部長、研究本部知的財産部長および化薬事業部長が常任しています。
輸出審査は、各事業部門営業部から発出した輸出申請を各事業部門企画室で一時承認、事業部門の審査内容を部会事務局で確認し、部会長が輸出の最終承認を行う仕組みです。
輸出審査の内部監査も事業部門、研究部門、関係各社に対して、部会事務局が年に1回実施しています。監査結果は部会で検討され、リスク管理委員会による審議を経て、社長に報告します。

安全保障輸出管理体制図です。社長の下に、リスク管理委員会、安全保障輸出管理部会、部門長へと続くラインが示されています。安全保障輸出管理部会の右には安全保障輸出管理部会事務局があります。部門長の下には企画室長と営業部長が配置され、営業部長の下層には営業・輸出担当GL、営業・輸出担当者が続いています。また、部門長からは関係会社に対して管理が行われるとともに、安全保障輸出管理部会事務局からは関係会社に対して監査が行われる体制となっています。

安全保障輸出管理体制図

国内関係会社の安全保障輸出管理

関係会社への安全保障輸出管理は、関係会社管理規則に従い、関係会社管轄部門が必要な監視と指導を行い、その徹底を図っています。また、輸出管理業務を適正に実施させるため、当該関係会社に対する指導、研修、業務体制および業務内容の監査を行う体制と手続きを日油安全保障輸出管理運営基準内に定め、定期的に実施しています。

啓発・教育・その他の取り組み

適切な安全保障輸出管理を徹底・継続することを目的として、情報発信を通じた社内啓発活動や、セミナー開催などの教育活動に取り組んでいます。2025年度は、世界情勢の変化に伴う情報や法令改正などを発信しました。また、日油や関係会社各社を対象に、法令改正の周知を目的としたセミナーを実施しました。今後も外部の変化に迅速に対応するとともに、内部監査の実施や運用効率化の検討などにも取り組んでいきます。

事業継続計画(BCP)

BCP※の基本方針と管理体制

日油グループは、地震・津波などの自然災害や感染症の流行といった非常事態が発生した場合においても、事業資産の損害を最小限にとどめつつ、中核となる事業の継続あるいは早期回復を可能とするため、事業継続計画(BCP)として、非常時の対応を定めた各種マニュアルを中心に整備しています。年次での内部監査および経営トップが参加する全社規模での訓練を通じて「組織的学習」を促進し、BCPの定着と実効性の向上を図っています。
また、サイバー攻撃による情報インシデント初期対応や海外駐在員の安全行動についても、有事に対するマニュアル類を整備しています。

 

Business Continuity Planの略。大地震などの自然災害、感染症のまん延、テロなどの事件、大事故、サプライチェーン(供給網)の途絶、突発的な経営環境の変化などの不測の事態が発生しても、重要な事業を中断させない、または中断しても可能な限り短い期間で復旧させるための方針、体制、手順などを示した計画のこと。

BCP訓練
 

実施年度 訓練テーマ・想定シナリオ 主な検証内容・取り組み課題
2023年度 ランサムウェアによるサイバー攻撃および情報漏洩リスク
  • インシデント発生時の初期対応フローの確認と、非常事態対策本部の迅速な
    設置
  • 関係省庁・個人情報保護委員会への報告、および社内外への情報開示プロセスの検証
2024年度 海外拠点へのサイバー攻撃と地政学リスク(情勢緊迫化)の複合事態
  • 海外拠点との通信遮断時における初期対応および代替連絡手段の確保
  • 危険情報レベル引き上げに伴う、駐在員および帯同家族の安全行動
    プロセス
2025年度 首都直下地震(本社機能喪失)と豪雨による漏洩事故・SNS誤情報拡散
  • 本社代替拠点(大阪・関東近郊)の選定と、安全かつ迅速な指揮権移管
    プロセスの検証
  • SNS監視体制(ソーシャルリスニング)による誤情報の早期把握と、
    行政・地域住民への緊急広報対応

リスクの多様化を見据えた実践的訓練の実施

近年、自然災害の激甚化に加え、サイバー攻撃の高度化や地政学リスクの高まりなど、企業を取り巻く脅威は多様化・複雑化しています。日油ではこれらの状況を踏まえ、近年実施したBCP訓練は、複数の危機が同時発生する複合的リスクを想定し、実践的に実施しています。2025年度は、首都直下地震による本社機能の喪失と、化学物質漏洩およびSNSでの誤情報拡散という事態を想定した訓練を実施しました。この訓練では、被災地からの円滑な指揮権移管や、行政・地域住民への初期広報およびリスクコミュニケーションのプロセスを総合的に検証しました。
その結果、遠隔地への本社機能移転の難しさやSNS拡散状況の早期把握と適時な情報発信といった課題を確認し、関東近郊を活用した代替拠点の見直しやソーシャルリスニング体制の構築といった対応により、有事における事業継続計画の実効性とリスクコミュニケーション能力の向上につながりました。

会議室で複数の役員や社員がノートPCを開いてテーブルに着席し、全合同BCP訓練を行っている様子を写した写真です。

全社合同BCP訓練

BCP訓練の状況を示すモニター画面です。青い背景に「第1回 本部会議」「発災後4日目」などの文字が映し出されています。

情報セキュリティ管理

営業秘密管理および個人情報保護

日油グループでは、顧客や取引先からお預かりした、または保有する企業秘密・個人情報などの情報、およびそれらを利活用するためのシステムなどの情報資産が企業活動において重要な経営資源であり、情報資産に対する堅牢な情報セキュリティの確立が安定した経営を実現するために不可欠であるとの認識に基づき、情報資産の活用と保護を推進するための基本方針として情報セキュリティポリシーを制定しています。同時に、日油では、個人情報を保護することが当然の社会的責務であるとの認識に基づき、プライバシーポリシーを制定し、公表しています。
下記のポリシーに基づき、情報の機密性、完全性、可用性のレベルを高めるための具体的施策および個人情報の具体的取り扱い方法を、情報セキュリティ管理規則、個人情報保護規則、情報システム関連諸規定などの社内規定ならびに機密情報取扱マニュアルおよび情報機器取扱マニュアルに定め、周知徹底を図っています。

日油グループ情報セキュリティポリシー

日油グループは、顧客や取引先からお預かりした、または日油グループが保有する企業秘密・個人情報などの情報、およびそれらを利活用するためのシステム等(以下「情報資産」という。)が企業活動において重要な経営資源であり、情報資産に対する堅牢な情報セキュリティの確立が、安定した経営を実現するために不可欠であるとの認識に基づき、以下の方針を定め、これを遵守します。

 

(1)情報資産の管理機能を一層強化するため、体制を整備します。
(2)保有するあらゆる情報資産を、漏洩、改ざん、破壊等から保護するために、適切な教育、規程類の整備や技術的な対策を行います。
(3)情報セキュリティに関わる法令、規制、規範、契約上の義務を遵守します。
(4)情報セキュリティに関わる事故が発生した場合には、事象ごとに適切かつ迅速に対処するとともに、再発防止に努めます。
(5)本ポリシーの取り組みについて、継続的な維持および改善に努めます。

管理体制

社内組織としては、情報セキュリティに係る重要事項を審議、決定する機関として、情報セキュリティ管理部会を設置し、部会長である情報セキュリティ管理統括責任者のもと、文書情報セキュリティ管理責任者、電子情報・情報システムセキュリティ管理責任者、個人情報苦情処理責任者および部門、箇所、部署ごとに管理責任者を置き、具体的施策の運用を管理しています。また、外部からの不正アクセス、または漏洩、改ざん、破壊などの脅威に対して、適切かつ合理的なレベルの安全対策を実施しています。加えて日油では、内部監査を通じて、情報セキュリティ管理および個人情報保護に係る体制および施策を継続的に見直し、その改善に努めています。

日油の情報セキュリティ管理体制図です。社長の下に情報セキュリティ管理統括責任者と情報セキュリティ管理部会が位置しています。その下に文書情報セキュリティ管理責任者、電子情報・情報システムセキュリティ管理責任者、個人情報苦情処理責任者、事務局、部門・箇所が位置しています。部門箇所は、部門(箇所)情報管理責任者の下に、部署情報管理責任者が、さらにその下に情報システム管理者が、最後に利用者が位置しているような体制です。

日油の情報セキュリティ管理体制図

リスクと機会

日油グループは、サイバー攻撃や機密・個人情報の漏えいによる事業停止や信頼失墜のリスクを認識するとともに、情報資産管理の強化を通じて競争力向上、顧客信頼の獲得、社員のセキュリティ意識向上といった機会と捉えています。リスクの低減と機会の最大化の両立を目指し、リスクベースの対策および継続的な監視・教育を実施しています。

情報セキュリティにおけるリスクと機会

 

リスクまたは機会 内容 対策
リスク
  • サイバー攻撃(不正アクセス、マルウェア感染)による生産活動・
    販売活動・研究開発活動の長期間の停止、および企業信頼の失墜
  • 機密情報・個人情報の漏洩による企業信頼の失墜、技術競争力の低下
  • 自己点検の実施と改善計画策定、および改善計画実施
  • 国内グループ会社IT担当者会議による情報共有(1回/年)
  • 不審メール対応訓練の実施(1回/年)
  • 社外持出PCのHDD暗号化、私用記憶媒体の利用制限による対応
  • 社員向け、情報セキュリティ関連のeラーニング教育実施(1回/年)
機会
  • サイバーセキュリティ対策により、企業の競争力の向上
  • 情報資産管理の強化により、顧客からの信頼の獲得、および企業の
    ブランド価値の向上
  • 情報セキュリティ強化により、社員の意識向上
-

情報セキュリティのインシデント発生数[対象範囲:日油](件)  

 

2023年度 2024年度 2025年度
インシデント発生数 0 0 0