システム監査とは
システム監査とは、監査対象から独立した立場で、仕組みが設計どおり機能しているかを評価し、改善を指摘する活動です。

売上データを一人が入力し、自分で承認して修正もできると、誤りや不正を見逃しやすくなります。内部統制は業務を適切に進める仕組みです。
基本の仕組み

入力者と承認者を分け、変更履歴を残せば、誤入力を発見したり後から経緯を確認したりできます。監査人は、その仕組みが設計どおり動いているか証拠を集めます。
システム監査では、監査対象から独立した立場で評価し、改善につながる指摘を行います。実際の改善を決め実施する責任は、対象の経営者や管理者にあります。
監査人が対象業務を自ら運用し、その成果を自分で監査すると独立性が損なわれます。監査があるだけで全ての不正を防げるとも限りません。
監査と運用責任

経済産業省のシステム監査基準では、システム監査人が独立かつ客観的な立場で、監査証拠に基づいて情報システムを検証・評価し、保証や助言を行うとしています。監査対象の業務から離れた立場にあること(外観上の独立性)と、偏らずに判断すること(精神上の独立性)の両方が求められます。
内部統制を整備・運用する最終的な責任は経営者にあり、業務部門は日々の統制を運用します。監査人は指摘事項と改善提案を監査報告書で報告し、その後、改善が適切に実施されているかをフォローアップで確かめます。改善を実施するのは監査対象側です。
| 立場 | 責任 |
|---|---|
| 経営者 | 内部統制の整備・運用の最終責任 |
| 業務部門(監査対象部門) | 統制の運用と改善策の実施 |
| システム監査人 | 独立した評価、報告、改善提案、フォローアップ |
監査の流れと技法

システム監査は、リスクの大きい領域に重点を置いて監査計画を立て(リスクアプローチ)、予備調査で対象の概要をつかみ、本調査で監査手続を適用して監査証拠を集めます。その後、評価・結論をまとめて報告し、フォローアップします。実施した手続と結論の根拠は監査調書に記録します。
監査技法には、関係者に質問するインタビュー(ヒアリング)、文書や記録の閲覧・突合、現場の観察、コンピュータを利用するCAAT(コンピュータ支援監査技法)などがあります。インタビューで得た回答は、それを裏付ける文書や記録を入手して確かめてから監査証拠として使います。
| 段階 | すること |
|---|---|
| 監査計画 | リスクに基づいて対象・方法・時期・体制を決める |
| 予備調査 | 対象の概要を把握し、本調査の手続を具体化する |
| 本調査 | 監査手続を適用して監査証拠を集める |
| 評価・結論・報告 | 監査調書を基に結論をまとめ、報告書を作成する |
| フォローアップ | 改善提案や改善計画の実施状況を確かめる |
内部統制とITへの対応

金融庁の内部統制の基準では、内部統制の目的を業務の有効性及び効率性、報告の信頼性、事業活動に関わる法令等の遵守、資産の保全の四つとし、基本的要素を統制環境、リスクの評価と対応、統制活動、情報と伝達、モニタリング、ITへの対応の六つとしています。
ITに関する統制には、システムの開発・運用やアクセス管理などシステム全体を対象とするIT全般統制と、個々の業務処理で入力・処理・出力の正確性を確保するIT業務処理統制があります。内部統制にも限界があり、判断の誤り、複数人の共謀、経営者による無視などがあれば有効に機能しないことがあります。
試験に出る
- システム監査は独立した立場で評価し、改善につながる指摘を行う点。
- 改善を決め実施する責任は監査対象の経営者・管理者にあり、監査人ではない点。
- 監査人が対象業務を自ら運用すると独立性が損なわれる点。
- 内部統制として、入力者と承認者を分け変更履歴を残す考え方。
- 監査があるだけで全ての不正を防げるわけではない点。
- 内部統制の整備・運用の最終責任者は経営者である点。
- 監査は計画→予備調査→本調査→評価・結論→報告→フォローアップの流れで行い、根拠を監査調書に残す点。
- インタビューの回答は、裏付けとなる文書や記録で確かめてから監査証拠とする点。
重要な言葉
- 内部統制
- 業務を適切に進めるための仕組み。
- 独立性
- 監査対象から離れた立場で評価するために必要な条件。
- システム監査
- 仕組みが設計どおり機能しているか評価し、改善を指摘する活動。
- 監査調書
- 監査人が実施した監査手続と入手した証拠、結論の根拠を記録した文書。
- フォローアップ
- 報告後に、改善提案や改善計画の実施状況を監査人が確かめること。
確認問題
確かめよう改善策の実施責任は監査人にある?
いいえ。監査対象側が実施し、監査人は評価・助言を行います。
システム監査では、改善策の実施責任を監査人が負う。
監査人が対象業務を自ら運用すると、独立性が損なわれる。
改善策を実施する責任があるのは?
内部統制の例として適切なものは?
内部統制の整備及び運用について、最終的な責任を負うのは?
売上データを一人が入力し、自分で承認して修正もできると、誤りや不正を見逃しやすくなります。は業務を適切に進める仕組みです。
入力者と承認者を分け、変更履歴を残せば、誤入力を発見したり後から経緯を確認したりできます。監査人は、その仕組みが動いているか証拠を集めます。
システム監査では、監査対象から独立した立場で評価し、改善につながる指摘を行います。実際の改善を決め実施する責任は、対象のにあります。
監査人が対象業務を自ら運用し、その成果を自分で監査するとが損なわれます。監査があるだけで全ての不正を防げるとも限りません。
出典・参考資料
試験の公式案内と、この記事の参考にした学習資料です。
- IPA:基本情報技術者試験 ↗
- IPA:現行制度の公開問題 ↗
- IPA:試験要綱・シラバス ↗
- IPA:基本情報技術者試験シラバス Ver.9.2(2026年1月) ↗
- 経済産業省:システム監査基準・システム管理基準 ↗
編集:Pinternet Works · 更新日:
教材の編集方針・訂正について
