本文へ移動

基本情報技術者試験 · 学習ガイド

システム監査

システム監査とは

システム監査とは、監査対象から独立した立場で、仕組みが設計どおり機能しているかを評価し、改善を指摘する活動です。

エルくんが説明する図解。入力者→承認者→記録、離れた監査人が証拠を確認する役割分担図。
入力者と承認者を分け、変更履歴を残せば、誤入力を発見したり後から経緯を確認したりできます。監査人は、その仕組みが設計どおり動いているか証拠を集めます。

売上データを一人が入力し、自分で承認して修正もできると、誤りや不正を見逃しやすくなります。内部統制は業務を適切に進める仕組みです。

基本の仕組み

基本の仕組みの図解。中央の縦線で、左の監査人エルくんと右の監査対象を分ける。エルくんは右側から得た証拠で仕組みを評価し、改善の指摘を右側の経営者や管理者へ渡すが、改善を決め実施するのは右側と示す。
覚えること:独立監査、改善決定・実施は管理側

入力者と承認者を分け、変更履歴を残せば、誤入力を発見したり後から経緯を確認したりできます。監査人は、その仕組みが設計どおり動いているか証拠を集めます。

システム監査では、監査対象から独立した立場で評価し、改善につながる指摘を行います。実際の改善を決め実施する責任は、対象の経営者や管理者にあります。

監査人が対象業務を自ら運用し、その成果を自分で監査すると独立性が損なわれます。監査があるだけで全ての不正を防げるとも限りません。

監査と運用責任

監査と運用責任の図解。中央の仕切りを挟み、左に監査人、右に監査対象側を配置する。左から右へ改善提案を記した監査報告書の矢印を引き、右側の改善実施から左側のフォローアップへ戻る矢印を描く。
覚えること:改善は監査対象側が実施

経済産業省のシステム監査基準では、システム監査人が独立かつ客観的な立場で、監査証拠に基づいて情報システムを検証・評価し、保証や助言を行うとしています。監査対象の業務から離れた立場にあること(外観上の独立性)と、偏らずに判断すること(精神上の独立性)の両方が求められます。

内部統制を整備・運用する最終的な責任は経営者にあり、業務部門は日々の統制を運用します。監査人は指摘事項と改善提案を監査報告書で報告し、その後、改善が適切に実施されているかをフォローアップで確かめます。改善を実施するのは監査対象側です。

監査と運用責任
立場責任
経営者内部統制の整備・運用の最終責任
業務部門(監査対象部門)統制の運用と改善策の実施
システム監査人独立した評価、報告、改善提案、フォローアップ

監査の流れと技法

監査の流れと技法の図解。左にインタビューの回答、中央に裏付けとなる文書・記録、右に監査証拠を配置する。中央を確認の関門として仕切り、回答と文書・記録を突き合わせてから、右へ進む矢印を描く。
覚えること:回答は文書や記録を入手・確認後に証拠

システム監査は、リスクの大きい領域に重点を置いて監査計画を立て(リスクアプローチ)、予備調査で対象の概要をつかみ、本調査で監査手続を適用して監査証拠を集めます。その後、評価・結論をまとめて報告し、フォローアップします。実施した手続と結論の根拠は監査調書に記録します。

監査技法には、関係者に質問するインタビュー(ヒアリング)、文書や記録の閲覧・突合、現場の観察、コンピュータを利用するCAAT(コンピュータ支援監査技法)などがあります。インタビューで得た回答は、それを裏付ける文書や記録を入手して確かめてから監査証拠として使います。

監査の流れと技法
段階すること
監査計画リスクに基づいて対象・方法・時期・体制を決める
予備調査対象の概要を把握し、本調査の手続を具体化する
本調査監査手続を適用して監査証拠を集める
評価・結論・報告監査調書を基に結論をまとめ、報告書を作成する
フォローアップ改善提案や改善計画の実施状況を確かめる

内部統制とITへの対応

内部統制とITへの対応の図解。中央で左右に仕切り、左はシステム全体を囲む枠に「開発・運用」「アクセス管理」を配置する。右は個々の業務処理を「入力→処理→出力」の矢印で示し、各段階の正確性を確保する統制として対比する。
覚えること:全般は全体、業務は処理の正確性

金融庁の内部統制の基準では、内部統制の目的を業務の有効性及び効率性、報告の信頼性、事業活動に関わる法令等の遵守、資産の保全の四つとし、基本的要素を統制環境、リスクの評価と対応、統制活動、情報と伝達、モニタリング、ITへの対応の六つとしています。

ITに関する統制には、システムの開発・運用やアクセス管理などシステム全体を対象とするIT全般統制と、個々の業務処理で入力・処理・出力の正確性を確保するIT業務処理統制があります。内部統制にも限界があり、判断の誤り、複数人の共謀、経営者による無視などがあれば有効に機能しないことがあります。

試験に出る

  • システム監査は独立した立場で評価し、改善につながる指摘を行う点。
  • 改善を決め実施する責任は監査対象の経営者・管理者にあり、監査人ではない点。
  • 監査人が対象業務を自ら運用すると独立性が損なわれる点。
  • 内部統制として、入力者と承認者を分け変更履歴を残す考え方。
  • 監査があるだけで全ての不正を防げるわけではない点。
  • 内部統制の整備・運用の最終責任者は経営者である点。
  • 監査は計画→予備調査→本調査→評価・結論→報告→フォローアップの流れで行い、根拠を監査調書に残す点。
  • インタビューの回答は、裏付けとなる文書や記録で確かめてから監査証拠とする点。

重要な言葉

内部統制
業務を適切に進めるための仕組み。
独立性
監査対象から離れた立場で評価するために必要な条件。
システム監査
仕組みが設計どおり機能しているか評価し、改善を指摘する活動。
監査調書
監査人が実施した監査手続と入手した証拠、結論の根拠を記録した文書。
フォローアップ
報告後に、改善提案や改善計画の実施状況を監査人が確かめること。

確認問題

確かめよう改善策の実施責任は監査人にある?

いいえ。監査対象側が実施し、監査人は評価・助言を行います。

システム監査では、改善策の実施責任を監査人が負う。

監査人が対象業務を自ら運用すると、独立性が損なわれる。

改善策を実施する責任があるのは?

内部統制の例として適切なものは?

内部統制の整備及び運用について、最終的な責任を負うのは?

売上データを一人が入力し、自分で承認して修正もできると、誤りや不正を見逃しやすくなります。は業務を適切に進める仕組みです。

入力者と承認者を分け、変更履歴を残せば、誤入力を発見したり後から経緯を確認したりできます。監査人は、その仕組みが動いているか証拠を集めます。

システム監査では、監査対象から独立した立場で評価し、改善につながる指摘を行います。実際の改善を決め実施する責任は、対象のにあります。

監査人が対象業務を自ら運用し、その成果を自分で監査するとが損なわれます。監査があるだけで全ての不正を防げるとも限りません。

出典・参考資料

試験の公式案内と、この記事の参考にした学習資料です。

編集:Pinternet Works · 更新日:

教材の編集方針・訂正について