システム監査|独立性・計画・統制・証拠から報告と改善確認まで
「承認する規程がある」「担当者が問題ないと言った」だけで、運用が適切と判断してよいでしょうか。監査は、目的と判断基準に照らし、事実を裏付ける証拠を集めて結論を出す活動です。リスク、統制、監査要点、手続、証拠を一続きにすると、何を確かめるべきかが明確になります。
この記事で理解すること
監査の独立性、対象・期間・判断基準と計画の役割を理解する。
リスクと統制の目的から監査要点を立て、必要な証拠を選ぶ。
確認できた事実と限界を調書・報告へ残し、改善の運用まで追う。
架空の受注システムで、手修正する受注金額に事前承認が必要という業務規程を例にします。監査対象はある四半期の手修正運用です。変更・承認の記録、担当者の説明、実際の操作を照合します。実在の会社や、不正が起きた事案を示すデータではありません。
システム監査の目的:第三者が根拠を追える評価
システム監査は、専門性と客観性を持つ立場から、情報システムに関するガバナンス、マネジメント、コントロール等を判断基準に照らして評価し、保証や改善の助言を行う活動です。画面が仕様どおり動くかを確かめるテストだけと、同じ範囲の活動ではありません。
監査目的を「システム全体が安全」とだけ置くと、範囲と必要な証拠が曖昧になります。この例では「対象期間の金額手修正に事前承認の統制が設計され、運用されているか」を目的にします。どの期間・業務・記録を対象にし、何を基準とするかを明示します。
システム監査基準は監査をどう行うか、システム管理基準は管理活動を評価する尺度としての側面を持ちます。実際の判断には適用する基準と組織の規程等を確認します。任意のチェックリストを、そのまま全組織に共通の法的義務へ置き換えることはしません。
独立性と客観性:所属だけで決めない
独立性には、公正に判断する精神的な態度と、監査対象から独立した立場に見える外観の両方があります。自分が設計・運用した統制を、独立した監査として無条件に評価すると、自己評価や利益相反の懸念が生じます。
社外へ委託すれば必ず独立、社内なら必ず独立でない、という判断ではありません。指揮命令系統、利害関係、対象との役割、報告経路を確認します。専門知識、必要な注意、情報の取扱い、調書のレビュー等も監査の質を支えます。
被監査部門は資料の提供と事実確認を行いますが、都合の悪い指摘を除くために監査の結論を決める立場ではありません。監査人は改善の助言を行い、対応する部門は具体的な改善を実施します。助言と実施責任を曖昧にせず、独立性に影響する役割を点検します。
監査計画とリスク:重要な不備を見逃さない
計画では目的、対象範囲、期間、判断尺度、担当、手続、報告先、日程等を定めます。予備的な調査で業務や構成を理解し、重要なリスクへ監査資源を配分します。全ての箇所へ同じ件数の質問をするだけでは、重要性と効率を両立しにくくなります。
この例のリスクは、誤った金額や権限外の変更が、承認を受けず記録へ反映されることです。金額の大きい修正、期末の集中、例外手順、担当の兼務等を調べます。監査リスクとして、重要な不備を発見できず、適切でない結論を出す可能性も考慮します。
- 1. 計画:対応 目的・範囲・リスクを明確化/確認する証跡 判断尺度と監査要点
- 2. 証拠:対応 手続を実施して事実を確認/確認する証跡 記録・観察・照合結果
- 3. 評価:対応 統制の不備と限界を判断/確認する証跡 調書と裏付け
- 4. 報告:対応 事実・影響・改善案を伝える/確認する証跡 監査報告書
- 5. 改善確認:対応 実施と運用効果を再確認/確認する証跡 改善後の記録
証拠の入手と評価を通じて結論を形成する概略です。対象やリスクが変われば計画を見直します。
クラウド化や業務変更で対象が変わるなら、古い計画のまま進めません。委託先が処理する部分も、目的に関わるなら資料の入手可能性と評価範囲を検討します。必要な証拠を得られない部分は、制約として残します。
統制と監査要点:リスクへの対策を検証する
統制は、目的を阻害するリスクを抑える管理の仕組みです。事前承認で不適切な変更を防ぐ予防的な統制、実績を照合して誤りを見つける発見的な統制等があります。統制があるという名称だけでなく、どのリスクを、どの条件で抑えるかを説明します。
リスク | 統制の例 | 監査要点 |
|---|---|---|
無承認の金額変更 | 変更前の承認と実施条件の確認 | 対象の変更に必要な承認が先行するか |
変更内容の相違 | 依頼・承認・実績の対応付け | 金額と対象、実施者が一致するか |
記録の欠落 | 修正履歴と承認記録の保存 | 必要な期間の記録を対応付けて取得できるか |
監査要点は、目的とリスクに照らして確かめる具体的な着眼点です。手続はそれを検証するための実際の行動です。「承認が適切か」という要点を、「対象期間の手修正を抽出し、承認記録と金額・対象・時刻を照合する」という手続へ落とします。
規程と実施を区別する:設計と運用の評価
目的と処理する場所を対応付けて読みます。
事前承認の規程があっても、修正画面が承認なしで使える、実際には後日まとめて承認する等なら、運用や実装の問題が残ります。一方、運用記録を一件だけ見ても、対象範囲全体に適切な仕組みがあるとは判断できません。
監査手続と証拠:説明を別の材料で確かめる
質問は業務や例外を理解するために役立ちますが、回答だけを運用の証拠として完結させません。資料・記録の閲覧、現場の観察、データ照合や計算、許可された検証等を組み合わせ、監査要点を裏付けます。対象への影響や権限も計画します。
入手する材料 | この例で分かることと限界 |
|---|---|
担当者への質問 | 手順と例外の説明。全期間の実施までは証明しない |
業務規程 | 承認の対象・担当・時点。実施結果とは別 |
承認記録と変更履歴 | 対象・金額・時刻の対応。抽出の網羅性も必要 |
操作の観察 | その時点の動き。過去の全運用を保証しない |
照合と再計算 | 対応漏れや相違。入力資料の信頼性に依存 |
証拠の十分性は必要な量、適切性は確かめる事項への関連と証明力等の質の観点です。同じ説明を何度も集めればよいわけではありません。誰から、いつ、どの条件で取得した資料か、変更可能性や取得範囲も確認します。
電子記録では、抽出条件、対象期間、件数、欠落、時刻の基準、原データとの対応を残します。都合のよい画面だけを選んだスクリーンショットから、全期間に例外がないと結論しません。証拠保全の技術的な処理はインシデント対応記事へ分け、ここでは監査判断に使う関係を扱います。
サンプルと例外:確認できた範囲を明示する
対象期間の手修正300件から、金額や時期等を考慮して30件を選んだとします。うち28件は事前承認を確認でき、1件は承認記録を取得できず、1件は変更の翌日に承認されていました。二件は同じ「確認できない」結果でも、観測した内容が異なります。
承認記録がない一件は、承認していない事実まで断定せず、保存・取得や対応付けの不足を追加調査します。翌日承認の一件は、事前承認という規程と時刻の順序が合いません。記録の意味と例外手順を確認した上で評価します。
サンプル内の該当割合は2/30、約6.7%です。リスクに応じて選んだ30件なので、そのまま全300件の不備率とはいえません。例外を見つけたら、範囲拡大、関連担当への確認、同じ原因の抽出等を検討し、選定方法と結論の限界を記録します。
調書・報告・フォローアップ:根拠と責任を残す
監査調書には、実施した手続、対象、選定・抽出条件、入手証拠、照合結果、判断と限界を残します。別の監査人が根拠を追えるよう、証拠と結論を対応付けてレビューします。重要情報の保管と参照権限も定めます。
監査報告では、対象と目的、判断基準、確認した事実、リスクや影響、結論、改善の提案と制約を明確にします。「2件の事前承認を確認できない」は観測した結果で、「無承認で変更されるリスクが残る」は評価です。実際の不正や損失が確定したという文章へ飛躍しません。
改善部門は責任者、期限、具体的な対処を決めます。監査側のフォローアップは規程を改訂したという報告だけで終えず、変更後の運用記録や確認結果を使い、リスクを抑える仕組みが実施されているかを確認します。権限や業務例外の詳細監査は、分野別の記事へ分けます。
演習1:独立性
条件:社外の監査担当者が、監査対象の統制を自分で運用している。
問い:社外というだけで独立性があると判断できるか。
解答例:できない。役割と利害関係、自己評価の懸念、報告経路を確認する。
根拠と誤答の確認:所属だけで精神的・外観的独立性を決めません。
演習2:設計と運用
条件:事前承認の業務規程を閲覧できた。
問い:対象期間に実施されたことまで確認できるか。
解答例:できない。変更履歴と承認記録等で運用を照合する必要がある。
根拠と誤答の確認:規程の存在と実際の実施を区別します。
演習3:監査手続
条件:要点は「変更前に承認されているか」。
問い:具体的な手続を述べる。
解答例:対象期間の変更を抽出し、対応する承認記録と対象・金額・時刻を照合する。
根拠と誤答の確認:質問だけでは変更ごとの時点と対応を十分に確かめられません。
演習4:記録の欠落
条件:一件の承認記録を入手できない。
問い:承認が全くなかったと断定してよいか。
解答例:よくない。取得・保存・対応付けの問題も調べ、確認できた事実と限界を記す。
根拠と誤答の確認:証拠の欠落と行為の不存在を混同しません。
演習5:サンプルの割合
条件:リスクを考慮して選んだ30件で2件の事前承認を確認できない。全体は300件。
問い:約6.7%を全体の不備率とできるか。
解答例:できない。選定方法と確認範囲が違い、全体への単純な一般化はできない。
根拠と誤答の確認:サンプル内の観測割合と母集団の評価を分けます。
演習6:改善の確認
条件:部門が規程を改訂したと報告した。
問い:フォローアップで何を追加確認するか。
解答例:改訂後の変更記録と承認等を照合し、統制が運用されているか確かめる。
根拠と誤答の確認:文書変更の完了だけで、実施と効果が保証されるわけではありません。
参照資料とこの記事の範囲
事例・図・演習は教材用に独自に作成しました。公式・教育機関の資料で仕組みを確認し、特定年度の問題本文を前提にせず学べる構成にしています。
関連テーマを続けて学ぶ
この記事についてAIに深掘り質問する
ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る