SBAの融資審査の結果を何週間も待ち、認証申請がブラックホールに消えたように感じたり、些細なデータの不一致があなたのビジネスを不正としてフラグ付けするのではと心配したことがあるなら、新しい連邦監視機関の報告書が多くのことを説明してくれます。2026年6月、政府監査院(GAO)は中小企業庁(SBA)に関する最新の調査結果を発表しましたが、その結果は安心できるものではありません。GAOが2025年5月にSBAに対して特定した17の最優先改善項目のうち、SBAはわずか3件しか解決していません。14件は1年以上経った今も未解決のままです。
これは単なる官僚的な脚注ではありません。これらは、GAOの監査人が、もし未解決のまま放置されれば、納税者の資金の浪費、不正の容易化、技術的障害など、実際の損害を引き起こす可能性が最も高いと考える具体的な問題です。そして、最大の課題の2つは、中小企業経営者が直接関わるもの、すなわち、SBAが融資や災害支援の申請者を不正についてスクリーニングする方法と、SBAの認証や資金調達の申請・維持に使用されるデジタルシステムに直接関係しています。
「優先的な未解決勧告」の実際の意味
毎年、GAOは連邦機関に対して行った数百の勧告をレビューし、その監査人が最も緊急と判断するもの、つまり、監査結果を通常の監査報告書に放置するのではなく、GAOが機関のリーダーシップに直接正式な書簡を送るほど深刻な問題を選び出します。SBAの場合、2025年のその優先リストは17項目でした。GAOの2026年6月のフォローアップ(GAO-26-108956)の時点で、3件が実施され、14件が未解決のままです。SBA全体の未解決勧告は合計60件です。
GAOは未完了の作業を、最も即時の注意を要する2つのカテゴリに分類しています。
- COVID-19パンデミックプログラムにおける不正リスク管理 — COVID-EIDLやPPPなどのプログラムで不正行為者を捕捉するためにSBAが使用するシステムとプロセス、そして、その延長線上にある、SBAが今後申請者をスクリーニングする方法に影響を与える不正対策。
- サイバーセキュリティとIT管理 — 中小企業が実際に使用するシステムの背後にある技術インフラ。連邦政府の契約認証を扱うプラットフォームも含まれます。
どちらのカテゴリも抽象的なものではありません。どちらも、あなたが今日利用する融資や認証のプロセスが本来あるべき通りに機能するかどうかを左右します。
不正対策のギャップ:悪質なデータに溺れるシステム
GAOの不正に関する調査結果は、特定の具体的な失敗に焦点を当てています。SBAが調査のために疑わしい不正を監察官室(OIG)に紹介するプロセスが、調査官が実際に使用できない紹介を生み出しているというものです。GAOによると、SBAはCOVID-EIDLに関連して約300万件の不正紹介を提出しました。そして、OIGの関係者はGAOに対し、そのうち約200万件は利用可能ではなかったと述べました。それは不正が本物ではなかったからではなく、紹介に主要なデータ要素が欠落していたり、重複が含まれていたり、最初から誤った情報が組み込まれていたからです。
このギャップを埋めるために、GAOはSBAに対して現在うまく行っていない2つのことを推奨しました。
- プログラム横断的なデータ分析の構築:各プログラムの申請を個別に評価するのではなく、複数のSBAプログラムを同時に詐欺しようとする申請者を発見できるようにする。
- 外部データソースへのアクセス取得:申請者が報告する内容を、不正行為者が管理する自己申告情報のみに依存するのではなく、独立して検証できるようにする。
両方の勧告は未解決のままです。実際には、これはSBAが現在運用している不正検出ネットが、パンデミック時代の救済の一部をすり抜けさせたのと同じ構造的なギャップを依然として抱えていることを意味します。そして、将来の緊急融資プログラムであれ、現在の通常の7(a)および災害ローン引受であれ、次に来るものに対する不正スクリーニングの基盤となるのも同じインフラです。
ITのギャップ:あなたの認証の背後にあるプラットフォーム
2つ目のクラスターはより技術的ですが、日常的にはおそらくより破壊的です。それはSBAの統合認証プラットフォームです。これは、中小企業が8(a)、HUBZone、WOSB、VOSBなどの連邦政府契約プログラムの認証を、別々のレガシーシステムをやりくりする代わりに、一箇所で申請・維持できるように構築されたシステムです。
そのプラットフォームに関するGAOの専用レビュー(GAO-25-106963)では、SBAが大規模なITプロジェクトの脱線を防ぐための基本的な作業を行っていないことが判明しました。
- プロジェクトレベルのリスク管理戦略とリスク軽減計画がない。
- リスクが完全に特定または文書化されていない。
- プラットフォームに固有のサイバーセキュリティリスクを管理するための文書化された計画がない。
- システムのセキュリティ要件が実際に満たされたことを確認するためのトレーサビリティ分析がない。このギャップについてGAOは、サイバー攻撃の成功確率を高めると述べています。
GAOはそのレビューだけで14の勧告を出しました。SBAの対応はまちまちで、3件に同意、3件に部分的に同意、8件に全面的に反対しました。つまり、特定されたリスクの一部は、全く修正される見込みがないということです。認証プラットフォームに加えて、GAOはSBAのプライバシー人材計画における未解決のギャップと、連邦情報セキュリティ近代化法(FISMA)に基づく継続的な弱点も指摘しました。これらはどちらも、SBA自身の監察官と外部の財務監査人によって独立して確認されています。
申請者であるあなたにとっての意味
これは、SBAプログラムを使うなという意味では決してありません。7(a)ローン、504ローン、災害支援、契約認証は、中小企業が利用できる最も価値ある資金調達および成長ツールの一部であり、多くの場合、民間市場では得られない条件を提供します。しかし、このような報告書は、あなたの期待や習慣を調整するための有用なシグナルです。
- 認証プラットフォームでの摩擦を想定する。 8(a)、HUBZone、WOSB、VOSBの認証を申請または更新する場合は、余分な時間を確保し、アプリケーションが停止したり不具合が生じたりしても、自分が何か間違ったことをしたと思わないでください。すべてのステップで確認画面のスクリーンショットと通信記録を保存してください。GAOが基本的なリスク文書を欠いていると指摘するシステムでは、あなた自身の証跡が最善の防御策です。
- 自分の記録を完璧に保つ。 GAOが見つけた不正紹介の崩壊は、実際には不正自体に関するものではなく、データの品質に関するものでした。重複エントリ、フィールドの欠落、一貫性のない情報が、不正行為者を捕まえるためのシステムを混乱させました。正当な申請者として、財務記録がより明確で内部的に一貫しているほど、データの不一致があなた自身の申請を遅らせたり、不要な審査を引き起こしたりする可能性は低くなります。
- 「承認」が「最終」であるとは思わないでください。 外部データ検証が依然として強みではなくギャップであるため、SBAが現在額面通りに受け入れているものの一部は、当局が(最終的に)より優れた相互チェックを構築するにつれて、後日再検討される可能性があります。要求に応じて提示できる文書は、どちらの場合でもあなたを保護します。
整った帳簿は、修理中のシステムに対する最善の防御策
連邦政府機関のITおよび不正対策の未解決案件は、中小企業の経営者が修正できるものではありません。しかし、あなた自身の財務状況がどれだけ文書化され、内部的に一貫しているかをコントロールすることはできます。これはまさに、GAOがSBAのシステムが現在自力で相互チェックするのに苦労していると述べている、クリーンで検証可能な記録の種類です。Beancount.ioは、透明性があり、バージョン管理され、貸し手、プログラム管理者、またはあなた自身の安心のために必要なときにいつでも簡単に提出または監査できるプレーンテキストの会計を提供します。ブラックボックスもベンダーロックインもありません。無料で始める そして、プロセスが何を投げかけても対応できるように記録を準備しておきましょう。