IT内部統制・J-SOX・システム監査 入門学習
COSO・J-SOX・IT全般統制・IT業務処理統制・システム監査を体系的に学ぶ
内部統制の基本概念と4つの目的
内部統制とは、組織が目的を達成するために合理的な保証を提供するプロセスです。COSOフレームワークでは、内部統制の4つの目的を①業務の有効性・効率性(業務が効果的かつ効率的に実施されているか)②財務報告の信頼性(財務諸表が正確か)③法令遵守(コンプライアンス)(法律・規制・社内ルールが守られているか)④資産の保全(資産の紛失・不正使用が防止されているか)と定義しています。
COSOフレームワークの6つの基本要素
COSO(Committee of Sponsoring Organizations of the Treadway Commission)が1992年(2013年改訂)に発表した内部統制の世界標準フレームワークです。6つの基本要素:①統制環境(企業倫理・誠実性・経営者のコミットメント)②リスクの評価と対応(リスクの識別・分析・対応戦略)③統制活動(ポリシー・手順・承認・照合などの具体的統制)④情報と伝達(適切な情報の入手・共有)⑤モニタリング(内部統制の有効性の継続的評価)⑥ITへの対応(2013年改訂で追加された第6要素)
J-SOX(金融商品取引法)の要求事項
J-SOX法(日本版SOX法)は金融商品取引法(2008年施行)に基づく制度で、上場企業に対して財務報告に係る内部統制の整備・評価・監査を義務付けています。経営者は内部統制報告書を作成し、公認会計士(監査法人)が内部統制監査を実施します。評価の範囲は「全社的な内部統制」と「業務プロセスに係る内部統制」の2段階で、重要な業務プロセス(売上・購買・財務報告など)を対象とします。
IT全般統制の4管理領域
IT全般統制は特定の業務ではなく、ITシステム全体に影響する基盤的な統制で4領域に分類されます。①アクセス管理(認証・権限付与・特権IDの管理・IDのライフサイクル管理)②変更管理(プログラム変更の承認・テスト・移行手続きの管理)③運用管理(ジョブスケジュール管理・バックアップ・リストア手続き)④開発管理(システム開発プロジェクトの品質管理・受入テスト・文書化)。これらが適切に機能していないと、その上に構築するIT業務処理統制の信頼性も損なわれます。
IT業務処理統制とシステム監査のプロセス
IT業務処理統制は特定の業務プロセスにおけるデータの正確性・完全性を確保するITシステム上の統制です。①入力統制(データ入力の正確性・完全性の確保:入力チェック・バリデーション)②処理統制(データ処理の正確性:バッチ件数チェック・ハッシュトータル)③出力統制(アウトプットの正確性・配布管理)④マスタ管理(マスタデータの変更管理)の4分類です。
システム監査のプロセス:①監査計画(スコープ設定)→②予備調査(文書・インタビュー)→③本調査(ウォークスルー・テスト)→④報告(発見事項・改善勧告)→⑤フォローアップ(改善実施確認)。監査人には独立性(被監査部門から組織的・精神的に独立)が必須です。
- 内部統制の4目的:業務有効性・財務信頼性・法令遵守・資産保全
- COSOの6要素:統制環境・リスク評価・統制活動・情報伝達・モニタリング・ITへの対応
- J-SOX:上場企業に財務報告に係る内部統制の評価・監査を義務付け
- IT全般統制4領域:アクセス管理・変更管理・運用管理・開発管理
- IT業務処理統制:入力・処理・出力・マスタの4分類
- システム監査:計画→予備調査→本調査→報告→フォローアップ
- 設計有効性:統制が意図どおりに設計されているか。運用有効性:実際に機能しているか