システム監査と内部統制の実務|独立性・監査証跡・職務分掌・ITガバナンス
組織が定めた情報セキュリティ基本方針や規程が、現場で形骸化せずに正しく運用されているかを客観的に検証する活動が「システム監査」です。また、組織の不正や誤謬を防ぐための仕組みが「内部統制(Internal Control)」です。
情報セキュリティマネジメント試験(SG)では、システム監査人の「独立性・客観性」、監査手続の流れ(予備調査・本調査)、職務分掌による相互牽制、そして監査結果を受けた改善報告のサイクルが頻出します。
1. システム監査の定義と監査人の「独立性」
システム監査とは、情報システムに関わるリスクを適切にコントロールし、情報システムの「安全性・信頼性・効率性・有効性」を客観的に評価・助言する活動です。
独立性の種類 | 求められる要件と意義 | 独立性が侵害される典型例(違反例) |
|---|---|---|
外観的独立性 | 監査対象の部門や業務から組織的・身分的に完全に独立していること | 情シス部門の課長が、自分が管轄する情シス部門のシステム運用を監査する |
精神的独立性(実質的独立性) | 偏見や先入観を排除し、公正不偏の態度で客観的な証拠に基づいて判断すること | 経営陣から「この監査結果は不問にしてほしい」と圧力を受け、指摘を取り下げる |
2. システム監査の手順(フェーズ)と監査証拠
監査計画の策定:基本計画および個別計画を策定し、監査対象範囲、日程、重点項目を決定する。
予備調査:業務マニュアル、規程類、システム構成図、組織図などの資料を机上確認し、本調査のポイントを絞り込む。
本調査(現場検証):実地調査、インタビュー、ログの突合、サンプリング検査を行い、十分かつ適切な「監査証拠」を入手して「監査調書」を作成する。
監査報告書の提出:発見された課題(不備・指摘事項)と改善勧告を記載した「システム監査報告書」を経営者(依頼者)に提出する。
フォローアップ(改善確認):監査報告書を受けて被監査部門が作成した「改善計画」の進捗を点検し、是正が完了したかを確認する。
3. 内部統制の基本的要素と「職務分掌」
内部統制(J-SOX等)において、情報漏えいや不正行為を防ぐ最も強力な原則が「職務分掌(Segregation of Duties)」です。
職務分掌の原則 | 具体的な運用の仕組み | 防止できるリスク |
|---|---|---|
申請者と承認者の分離 | システムの利用申請者自身が承認者になることを禁止する(上長承認の徹底) | 不正な権限の自己付与、架空発注 |
開発と本番運用の分離 | プログラムを開発したエンジニアが、本番サーバへの直接デプロイ権限を持たない | バックドアの意図的混入、テスト不十分なプログラムの本番反映 |
管理者と監査者の分離 | システム管理者が、システム監査ログの削除・修正権限を持たない(ログ専用サーバへ転送・隔離) | 不正操作を行った後のログ改ざん・証拠隠滅 |
4. 科目B形式実戦シナリオ演習
演習1:特権管理者によるログ改ざんリスクと監査証跡の保護
〔背景〕製薬会社R社では、電子カルテ治験データを保管するデータベースサーバの運用管理を、社内のインフラ管理者S氏に一任していた。S氏はOSのroot権限およびデータベースの管理者(sysadmin)権限の両方を単独で所持している。
〔監査の発見事項〕外部システム監査人が運用の妥当性を点検したところ、S氏のアカウントはログファイルの編集・削除が可能であり、監査ログサーバもS氏自身が管理する同一LAN内に設置されていた。
〔設問〕監査人が経営陣に対して勧告すべき、監査証跡(ログ)の完全性を保証するための改善策として、最も適切なものはどれか。
ア:S氏にすべてのログを毎日印刷させ、紙のバインダーに手書きでサインさせる。
イ:操作ログをリアルタイムでS氏がアクセス権を持たない独立したログ専用サーバ(WORMストレージやアクセス制限付きSIEM)へ自動転送し、改ざん不能にする。
ウ:S氏のパスワードを30桁に設定し、パスワードの変更を禁止する。
エ:データベースの監査ログ取得機能をオフにし、パフォーマンスを向上させる。
【解答と解説】
正解:イ
解説:特権管理者(root / sysadmin)が単独でログの削除や改変を行える状態は、重大な内部統制上の不備です。監査証拠としての信頼性(証跡保全)を担保するためには、発生したログを即座に別の安全なログ管理サーバや一度書き込んだら変更できないWORM(Write Once Read Many)ストレージに自動転送し、「管理者本人であっても過去ログを編集・削除できない仕組み(職務分掌・アクセス制御)」を導入することが不可欠です。
演習2:システム監査後の改善フォローアップ手順の妥当性判断
〔背景〕流通業T社では、システム監査により「退職者のIDが即座に無効化されず、数ヶ月間有効なまま放置されていたケースが複数件存在する」という重大な指摘事項が報告された。
〔設問〕この監査報告を受けた後のプロセスにおいて、情報セキュリティリーダーが取るべき適切な行動順序はどれか。
①監査報告書を受領した経営陣の指示に基づき、人事部門およびIT部門と協議して「ID削除の即時連動フロー」を定めた是正改善計画書を策定する。
②是正改善計画に沿って運用改善を実施し、退職日当日のID自動無効化システムを導入する。
③改善実施後、次期監査またはフォローアップ監査において、監査人に対して改善状況のエビデンスを提示し、是正完了の確認を受ける。
選択肢: ア:① → ② → ③ イ:② → ① → ③ ウ:監査報告書の内容を書き換えて指摘事項を削除する エ:改善計画は策定せず、次回の監査まで様子を見る
【解答と解説】
正解:ア
解説:システム監査のフォローアップサイクルとして完全に正しい順序です。監査報告を受領した後は、速やかに経営陣に報告の上、被監査部門が改善計画(Action Plan)を策定し(①)、改善を実行し(②)、その進捗と結果を監査人に報告してフォローアップ(改善確認)を受ける(③)ことが統制マネジメントの基本です。
5. まとめと試験直前チェックリスト
監査人の独立性:外観的独立性(身分・組織の分離)と精神的独立性(公正不偏の客観性)
システム監査の流れ:計画策定 → 予備調査(机上) → 本調査(実地・証拠収集) → 報告書提出 → フォローアップ
監査証拠と調書:十分かつ適切な証拠に基づき監査調書を作成し、結論を裏付ける
職務分掌:申請と承認、開発と本番運用、管理者と監査人の分離による不正・誤謬の相互牽制
改善フォローアップ:指摘事項に対する改善計画の実行と、監査人による是正完了の検証
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る