「IT全般統制の自己点検をやってください」と言われても、何から見ればいいのか分からない。監査法人から質問が来る前に、自社の状況を一度整理しておきたい。そんな担当者の方向けに、A4・1枚、16項目で状況を把握できるチェックリストを用意しました。
この記事を読んでわかること
- チェックリストが扱う3領域(アクセス管理・変更管理・IT運用)と、16項目の内訳
- 実際のチェックポイントの例と、「なぜ聞かれるのか」のポイント
- 使い方の3ステップと、できていない領域を深掘りする記事
- IT全般統制とIT業務処理統制の違い、2023年の基準改正との関係
このチェックリストでわかること
本チェックリストは、財務報告に係る内部統制のうち、IT全般統制(アクセス管理/変更管理/IT運用)の整備状況を、10〜20項目で速く把握するための自己診断ツールです。監査基準報告書315の考え方(リスクの識別・評価)と、一般的なITGCの枠組みに基づいて作成しました。
| ① アクセス管理 5項目 誰が何に触れるか。権限・DB・設定 | ② 変更管理 6項目 変更が承認・記録されているか。アプリ・DB・データ移行 | ③ IT運用 5項目 止まらず、失われないか。ネットワーク・バックアップ・ジョブ管理 |
3領域・計16項目で構成されています。
チェック項目の一部抜粋
実際のチェックポイントを、領域ごとに紹介します。全16項目は、ダウンロード資料に収録しています。
※「なぜ聞かれるか」は、各項目に対応するリスクの趣旨を、やさしく言い換えたものです。プロセス欄・リスク欄は、監査基準報告書315「付録6 IT全般統制を理解するための考慮事項」を引用しています。
使い方は3ステップ
| STEP1 印刷するダウンロードして印刷します。A4・1枚なので、そのまま書き込めます。 | → | STEP2 記入するチェック結果欄に、できている・できていない・分からない、を項目ごとに書きます。 | → | STEP3 深掘りするできていない領域は、下の記事で実務のやり方を確認します。 |
IT全般統制とIT業務処理統制の違い
内部統制の構築にあたり、IT全般統制とIT業務処理統制(情報処理統制)の構築が求められます。
IT全般統制とは、業務処理統制が有効に機能する環境を保証するための統制活動を意味しており、通常、複数の業務処理統制に関係する方針と手続をいいます。また、IT業務処理統制(情報処理統制)とは、業務を管理するシステムにおいて、承認された業務が全て正確に処理、記録されることを確保するために業務プロセスに組み込まれたITに係る内部統制です。
なぜIT統制の構築は難しいのか
IT統制の構築のためには、IT環境の理解をしたうえで、ITプロセスの構築などを行う必要があることから、内部統制とITの両側面の知識が必要となります。しかし、両側面の知識を持つ人材は限られていることから、IT統制のあるべき姿がわからないことも多いかと思います。詳しくはIT統制がわかりにくい本当の理由で解説しています。
2023年の内部統制基準改正を踏まえた内容です
2023年4月には金融庁が内部統制基準を改訂し、ITへの対応や情報システムのセキュリティ確保の重要性がより強く打ち出されています(2024年4月以後開始事業年度から適用)。本チェックリストは、この改訂の考え方も踏まえて整理しています。
本資料は、一般的な情報提供および自己点検の初期ガイドとして提供するものであり、監査・保証・法的助言を構成するものではありません。最終的な判断・実施は、各社の状況および専門家の助言に基づき行ってください。