午前I問題
金融商品取引法に基づく内部統制報告制度(J-SOX)における「IT統制」に関する記述として、適切なものはどれか。
ア)IT全般統制は、業務プロセスに組み込まれた個別のアプリケーションにおける自動化された統制を指し、システム開発・運用管理などの統制はIT業務処理統制に分類される。
イ)IT業務処理統制には、入力情報の完全性・正確性・正当性を確保する統制、例外処理(エラー)の修正と再処理、マスタデータの維持管理に関する統制などが含まれる。
ウ)内部統制報告書における「重要な欠陥」(開示すべき重要な不備)は、IT統制の不備に限られ、業務プロセスに係る内部統制の不備は対象とならない。
エ)内部統制監査は、外部監査人ではなく経営者自身が実施し、外部監査人はその結果を追認するのみでよい。
午前I の解答・解説を見る
正解: イ
解説:
- イ)正解。IT業務処理統制は業務プロセスに組み込まれた統制であり、入力の完全性・正確性・正当性の確保、エラーデータの修正・再処理、マスタデータ管理などが該当する。
- ア)不正解。説明が逆。IT全般統制はシステム開発・変更管理・運用管理・アクセス管理など、IT業務処理統制が有効に機能する基盤となる統制であり、個別アプリケーションの自動化統制はIT業務処理統制に分類される。
- ウ)不正解。開示すべき重要な不備は、IT統制に限らず全社的な内部統制・業務プロセスに係る内部統制全般について評価・開示の対象となる。
- エ)不正解。内部統制報告制度では経営者が内部統制の有効性を評価し内部統制報告書を作成するとともに、公認会計士・監査法人による内部統制監査(財務諸表監査と一体で実施)を受ける必要があり、外部監査人は独立した立場で監査意見を表明する。
| IT統制の分類 | 内容 |
|---|---|
| IT全般統制 | システム開発・変更管理・運用管理・アクセス管理等の基盤統制 |
| IT業務処理統制 | 入力の完全性・正確性・エラー処理・マスタ管理等、業務組込みの統制 |
午前II問題
経済産業省の「情報セキュリティ監査基準」及び「システム監査基準」に関する記述として、最も適切なものはどれか。
ア)情報セキュリティ監査は、被監査主体が策定した情報セキュリティポリシー等の基準に対する準拠性を確認する監査のみを指し、リスクベースでの保証型監査という考え方は含まれない。
イ)情報セキュリティ監査基準における監査人の独立性とは、外観上の独立性(身分上・利害関係上の独立)のみを指し、監査業務を実施する上での精神的独立性は含まれない。
ウ)システム監査基準における「システム監査人」は、監査対象となる情報システムの開発・運用に関与していないなど、監査の対象から独立した立場であることが求められる。
エ)情報セキュリティ監査は、内部監査人が実施する場合に限り有効であり、外部の専門家(外部監査人)による監査は制度上想定されていない。
午前II の解答・解説を見る
正解: ウ
解説:
- ウ)正解。システム監査基準では、システム監査人は監査対象から独立した立場(外観上の独立性)と、公正不偏な精神的態度(精神的独立性)の両方を備える必要があるとされている。
- ア)不正解。情報セキュリティ監査には、基準への準拠性を確認する「保証型監査」と、助言を行う「助言型監査」があり、リスクアセスメントに基づく保証も監査の枠組みに含まれる。
- イ)不正解。独立性には外観上の独立性(身分・利害関係)と精神的独立性(公正不偏な判断)の両方が求められ、精神的独立性も重要な要素として明記されている。
- エ)不正解。情報セキュリティ監査・システム監査は内部監査人・外部監査人のいずれによっても実施され得る。特にJ-SOX対応や第三者保証を目的とする場合は外部の専門家による監査が重要な役割を果たす。
| 監査人の独立性 | 内容 |
|---|---|
| 外観上の独立性 | 身分・利害関係上、監査対象から独立していること |
| 精神的独立性 | 公正不偏な精神的態度で判断できること |
午後問題
N社(上場企業、従業員1,200名、ERPパッケージで会計処理を行う)は、金融商品取引法に基づく内部統制報告書の作成にあたり、IT統制の評価を実施している。評価の過程で、ERPシステムへのアクセス権限管理において、退職者のアカウントが退職後も一定期間削除されずに残存していた事例が複数件発見された。また、システム変更(プログラム改修)の際、変更前後でテスト結果の承認記録が一部保存されていないことも判明した。
設問1
発見された2つの事象は、IT全般統制・IT業務処理統制のいずれの不備に分類されるか、それぞれ理由とともに述べよ。
設問1の解答・解説を見る
正解例: いずれもIT全般統制の不備に分類される。理由:①退職者アカウントの残存は「アクセス管理(ID管理)」に係る統制の不備であり、システムの利用・アクセスに関する基盤的な管理体制の問題であるため。②変更管理における承認記録の未保存は「システム変更管理」に係る統制の不備であり、プログラム改修プロセス自体の管理体制の問題であるため。いずれも個別の業務処理(入力データの正確性等)ではなく、システム全体の運用基盤に関する統制であるためIT全般統制に分類される。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| いずれもIT全般統制に分類されるとの結論 | IT全般統制 | 4点 |
| アクセス管理(ID管理)の不備としての説明 | アクセス管理 | 5点 |
| 変更管理の不備としての説明 | 変更管理 | 6点 |
設問2
N社が退職者アカウントの残存を防止するために整備すべき統制活動を2点挙げよ。
設問2の解答・解説を見る
正解例:
- 人事部門とIT部門間の連携プロセスの確立:退職情報が発生した時点で人事システムからIT部門に自動的または速やかに通知される仕組みを構築し、アカウント削除・無効化までのリードタイムを最小化する。
- 定期的なアクセス権限の棚卸し(アカウントレビュー):四半期ごと等、定期的に全アカウントの利用状況を棚卸しし、退職者や異動者に紐づく不要なアカウントを検出・削除するレビュープロセスを制度化する。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 人事・IT部門間の連携プロセス(退職情報の即時連携) | 人事連携・自動通知 | 7点 |
| 定期的なアクセス権限の棚卸し | 定期棚卸し・アカウントレビュー | 8点 |
重要キーワード
| 用語 | 説明 |
|---|---|
| 内部統制報告制度(J-SOX) | 金融商品取引法に基づく、経営者評価と外部監査人による内部統制監査の制度 |
| IT全般統制 | システム開発・変更管理・運用管理・アクセス管理等の基盤的統制 |
| IT業務処理統制 | 業務プロセスに組み込まれた入力・処理・エラー訂正等の統制 |
| 情報セキュリティ監査基準 | 経済産業省が策定した情報セキュリティ監査の実施基準 |
| システム監査人の独立性 | 外観上の独立性(身分・利害関係)と精神的独立性の両方が必要 |
| アクセス権限の棚卸し | 定期的にアカウント・権限の妥当性を確認するレビュー活動 |
まとめ
- 午前I視点: IT全般統制とIT業務処理統制の分類基準(基盤か個別業務処理か)を具体例とともに正確に区別する
- 午前II視点: システム監査人・情報セキュリティ監査人の独立性は「外観上」「精神的」の両方が求められる点、保証型・助言型監査の違いを押さえる
- 午後視点: IT統制の不備事例(アクセス管理・変更管理)をIT全般統制/業務処理統制に正しく分類し、再発防止策として連携プロセスや定期棚卸しなど具体的な統制活動を提示できるようにする