【しすてむかんさ】
システム監査 とは?
最終更新:
💡 基準と証拠で、ITの管理を客観的に確かめる
専門性と客観性を備えた監査人が、一定の基準と監査証拠に基づいてITシステムの利活用を検証・評価し、適切性への保証や改善の助言を行う活動。監査対象からの独立性が重要になる。
📌 このページのポイント
- 監査対象からの独立性と客観性、専門性を備えた監査人が行う
- システム監査基準は監査の体制・実施・報告のあり方を示す
- 判断の尺度にはシステム管理基準や組織の規程などを使う
- 証拠に基づき報告し、改善提案などがある場合は対応状況を確認する
システムが動くかテストすること?
動作の確認だけではないよ。例えば、権限管理、障害への備え、投資や運用の管理など、ITの利活用に関するリスクへ適切に対応しているかを確かめる。目的に応じて、一定の保証や改善の助言を行うんだ。
必ず社外の人に頼むの?
社内の内部監査部門などが行う場合も、社外へ依頼する場合もあるよ。大事なのは監査対象から独立し、偏りなく評価できること。外部の人なら自動的に独立性が満たされるわけでもないんだ。
何を基準に判断するの?
経済産業省のシステム監査基準は、監査の体制や進め方などを示すよ。対象が適切かを判断する尺度には、システム管理基準や、組織に合わせた規程などを使う。この二つの基準の役割を区別しよう。
どうやって確かめるの?
目的と範囲を計画し、予備調査や本調査で証拠を集めるよ。インタビューだけに頼らず、文書、現物、操作の観察、テストなどでも裏付ける。その証拠を基に結論をまとめ、関係者へ報告するんだ。
問題があったら、監査人が直すの?
改善を実施する責任は監査対象側などにあるよ。改善提案や改善計画が報告書にある場合、監査人はその実施状況をフォローアップする。自分で改善を実行すると、独立性や客観性を損なうおそれがあるんだ。
まとめ:ざっくりこれだけ覚えればOK!
「システム監査」って出てきたら「ITの使い方や管理を、独立した立場で基準と証拠に照らして確かめる活動」と思えばだいたいOK!
📖 おまけ:英語の意味
「System Audit」 = システムの監査
💬 auditは「監査」という意味だよ。会計の数字だけでなく、ITシステムの利活用に関するガバナンスや管理などを検証・評価するんだ。