IT内部統制・J-SOX 入門学習

マネジメント入門学習
›
IT内部統制・J-SOX・システム監査 入門学習
マネジメント区分 Unit 5

IT内部統制・J-SOX・システム監査 入門学習

COSO・J-SOX・IT全般統制・IT業務処理統制・システム監査を体系的に学ぶ

📚 5章構成✏️ 確認テスト 6問⏱ 目安25分

内部統制の基本概念と4つの目的

内部統制とは、組織が目的を達成するために合理的な保証を提供するプロセスです。COSOフレームワークでは、内部統制の4つの目的を①業務の有効性・効率性(業務が効果的かつ効率的に実施されているか)②財務報告の信頼性(財務諸表が正確か)③法令遵守(コンプライアンス)(法律・規制・社内ルールが守られているか)④資産の保全(資産の紛失・不正使用が防止されているか)と定義しています。

COSOフレームワークの6つの基本要素

COSO(Committee of Sponsoring Organizations of the Treadway Commission)が1992年(2013年改訂)に発表した内部統制の世界標準フレームワークです。6つの基本要素:①統制環境(企業倫理・誠実性・経営者のコミットメント)②リスクの評価と対応(リスクの識別・分析・対応戦略)③統制活動(ポリシー・手順・承認・照合などの具体的統制)④情報と伝達(適切な情報の入手・共有)⑤モニタリング(内部統制の有効性の継続的評価)⑥ITへの対応(2013年改訂で追加された第6要素)

J-SOX(金融商品取引法)の要求事項

J-SOX法(日本版SOX法)は金融商品取引法(2008年施行)に基づく制度で、上場企業に対して財務報告に係る内部統制の整備・評価・監査を義務付けています。経営者は内部統制報告書を作成し、公認会計士(監査法人)が内部統制監査を実施します。評価の範囲は「全社的な内部統制」と「業務プロセスに係る内部統制」の2段階で、重要な業務プロセス(売上・購買・財務報告など)を対象とします。

IT全般統制の4管理領域

IT全般統制は特定の業務ではなく、ITシステム全体に影響する基盤的な統制で4領域に分類されます。①アクセス管理(認証・権限付与・特権IDの管理・IDのライフサイクル管理)②変更管理(プログラム変更の承認・テスト・移行手続きの管理)③運用管理(ジョブスケジュール管理・バックアップ・リストア手続き)④開発管理(システム開発プロジェクトの品質管理・受入テスト・文書化)。これらが適切に機能していないと、その上に構築するIT業務処理統制の信頼性も損なわれます。

IT業務処理統制とシステム監査のプロセス

IT業務処理統制は特定の業務プロセスにおけるデータの正確性・完全性を確保するITシステム上の統制です。①入力統制(データ入力の正確性・完全性の確保:入力チェック・バリデーション)②処理統制(データ処理の正確性:バッチ件数チェック・ハッシュトータル)③出力統制(アウトプットの正確性・配布管理)④マスタ管理(マスタデータの変更管理)の4分類です。
システム監査のプロセス:①監査計画(スコープ設定)→②予備調査(文書・インタビュー)→③本調査(ウォークスルー・テスト)→④報告(発見事項・改善勧告)→⑤フォローアップ(改善実施確認)。監査人には独立性(被監査部門から組織的・精神的に独立)が必須です。

重要ポイントまとめ
  • 内部統制の4目的:業務有効性・財務信頼性・法令遵守・資産保全
  • COSOの6要素:統制環境・リスク評価・統制活動・情報伝達・モニタリング・ITへの対応
  • J-SOX:上場企業に財務報告に係る内部統制の評価・監査を義務付け
  • IT全般統制4領域:アクセス管理・変更管理・運用管理・開発管理
  • IT業務処理統制:入力・処理・出力・マスタの4分類
  • システム監査:計画→予備調査→本調査→報告→フォローアップ
  • 設計有効性:統制が意図どおりに設計されているか。運用有効性:実際に機能しているか
✏️ 確認テスト(全6問)
問 1
J-SOXの対象と要求内容として正しいものはどれか。
ア. すべての企業(非上場含む)に内部統制報告書の作成を義務付けた法律
J-SOXは上場企業に適用される制度です。非上場企業への義務付けはありません。
イ. 上場企業に対して財務報告に係る内部統制の整備・有効性評価・外部監査を義務付けた制度
正解です。金融商品取引法に基づくJ-SOXでは、経営者による内部統制報告書の作成と、公認会計士による内部統制監査が義務付けられています。
ウ. 個人情報保護のための内部統制体制の整備を義務付けた情報セキュリティ法
個人情報保護は個人情報保護法が対応します。J-SOXは財務報告の信頼性に関する内部統制を対象としています。
エ. ISACA(国際情報システム監査協会)が策定したIT統制の国際認証規格
J-SOXは日本の金融商品取引法に基づく制度であり、ISACAが策定したものではありません。
選択肢をクリックすると正誤と解説が表示されます
問 2
IT全般統制の4管理領域として正しい組み合わせはどれか。
ア. 物理的セキュリティ管理・ネットワーク管理・クラウド管理・人事管理
IT全般統制の4領域はアクセス管理・変更管理・運用管理・開発管理です。
イ. アクセス管理・変更管理・運用管理・開発管理
正解です。①アクセス管理(認証・権限)②変更管理(プログラム変更の承認・テスト)③運用管理(バックアップ・ジョブ管理)④開発管理(開発プロジェクトの品質管理)の4領域です。
ウ. ウイルス対策・パッチ管理・ファイアウォール管理・ログ管理
これらはセキュリティ管理の施策であり、IT全般統制の4領域の分類とは異なります。
エ. 入力統制・処理統制・出力統制・マスタ管理
これらはIT業務処理統制の分類です。IT全般統制ではありません。
選択肢をクリックすると正誤と解説が表示されます
問 3
IT業務処理統制の「入力統制」の例として最も適切なものはどれか。
ア. バックアップデータを定期的にオフサイトへ転送する手順
これはIT全般統制の「運用管理」に属する統制です。
イ. 売上データ入力画面での必須項目チェックや入力値の範囲検証
正解です。入力統制はデータ入力の正確性・完全性を確保する統制で、入力バリデーション(必須項目チェック・形式チェック・範囲チェック)や二重入力チェックが代表例です。
ウ. システム管理者が本番環境へのアクセス権限を年次でレビューする
これはIT全般統制の「アクセス管理」に属する統制です。
エ. バッチ処理後の件数・金額合計を処理前のコントロールトータルと照合する
これは処理統制(バッチ処理の正確性を検証する統制)です。
選択肢をクリックすると正誤と解説が表示されます
問 4
COSOフレームワークにおいて2013年改訂で追加された第6の基本要素はどれか。
ア. 情報と伝達
「情報と伝達」は2013年改訂以前から存在する要素です。
イ. ITへの対応
正解です。2013年のCOSO改訂では、ITの普及・重要性の高まりを受けて「ITへの対応」が第6の基本要素として追加されました。
ウ. リスクの評価と対応
「リスクの評価と対応」は元々存在する要素です。
エ. モニタリング
「モニタリング」は元々存在する要素です。
選択肢をクリックすると正誤と解説が表示されます
問 5
内部統制における「設計有効性」と「運用有効性」の違いとして正しいものはどれか。
ア. 設計有効性は内部監査部門が評価し、運用有効性は外部監査人が評価する
設計有効性・運用有効性はどちらも経営者と監査人が評価します。評価する主体の区分ではありません。
イ. 設計有効性は統制が意図どおり設計されているかの評価、運用有効性は設計された統制が実際に一貫して機能しているかの評価
正解です。設計有効性=「この統制はリスクを防ぐように設計されているか」、運用有効性=「設計どおりに日々実際に運用されているか」。どちらも有効でなければ内部統制は有効といえません。
ウ. 設計有効性は財務統制にのみ適用され、運用有効性はIT統制にのみ適用される
設計有効性と運用有効性の評価はIT統制・財務統制・業務統制すべてに適用されます。
エ. 設計有効性が低い場合は運用有効性が高ければ補完できる
設計に欠陥がある統制はどれだけ「運用」しても意図した目的を達成できません。設計有効性が前提です。
選択肢をクリックすると正誤と解説が表示されます
問 6
システム監査における監査人の「独立性」の説明として正しいものはどれか。
ア. 監査人はIT部門の業務に精通しているためIT部門内に配属される
IT部門内配属では被監査部門への依存が生じるため独立性が損なわれます。
イ. 監査対象の業務執行に関与せず、精神的にも組織的にも独立した立場で客観的評価ができる状態
正解です。独立性は「組織的独立(被監査部門の業務執行に関与しない)」と「精神的独立(先入観・利害関係を持たない)」の2側面があります。内部監査部門であっても独立性を確保できます。
ウ. 監査結果の実施責任を負うため被監査部門の管理者を兼務する
兼務は自己の業務を自己評価することになり独立性が失われます。
エ. 外部機関でなければ独立性は認められない
内部監査部門であっても組織的・精神的に独立した立場であれば独立性は確保できます。
選択肢をクリックすると正誤と解説が表示されます

演習問題で理解を定着させよう

マネジメント区分の演習問題で実践力を高めましょう

マネジメント区分 演習問題を解く →