ITパスポート

システム監査

組織の情報システムを対象に、独立した立場のシステム監査人が客観的に点検し、評価結果を監査報告書としてまとめて報告する活動です。

用語解説

システム監査とは

システム監査とは、組織の情報システムが適切に管理されているかを、独立した第三者の立場で点検し、評価結果を監査報告書としてまとめて報告する活動です。

対象はシステム機能だけでなく、運用手順、管理体制、セキュリティ対策、開発・変更管理なども含みます。

必要に応じて問題点の指摘や改善の提案も行います。

目的

情報システムは業務に直結するため、次の状態になっているかを第三者の視点で確認することが目的です。

  • 正しく安定して動いていること

  • 安全に守られていること

  • 無駄が少なく使われていること

  • ルールに従って運用されていること

システム監査の評価観点

評価の観点 内容
信頼性 システムが安定して稼働しているかを確認します。障害対応やバックアップ、復旧の体制も含みます。
安全性 不正アクセスや情報漏えいなどの脅威から守られているかを確認します。権限管理やログ管理などを含みます。
効率性 費用、人員、時間などの資源を無駄なく使っているかを確認します。過剰な運用や重複作業なども対象になります。
有効性 業務や経営の目的達成に役立っているか確認します。期待した効果が出ているかも含みます。
準拠性 法令や社内規程、契約などに従っているか確認します。個人情報保護なども対象になり得ます。

システム監査の流れ

手順 内容
監査計画の策定 目的、対象、範囲、日程、体制、方法などを決めます。
予備調査 対象システムの概要、関連文書、業務の流れなどを事前に把握します。
本調査 ヒアリング、資料確認、運用記録の確認、テストなどで監査証拠を収集します。
監査報告 結果を整理し、監査報告書として依頼者へ報告します。
フォローアップ 指摘事項への対応が実施されたかを確認します。

システム監査に関わる人と役割

役割 説明
システム監査人 監査を実施する人です。被監査部門から独立していることが必要です。
被監査部門 監査を受ける部門です。指摘事項への改善対応を行います。
監査の依頼者 経営者など、監査報告書を受け取る立場の人です。

理解のポイント

  • システム監査は、独立した立場の監査人が行うことが重要です。

  • 目的は処分ではなく、問題点の把握と改善の促進です。

  • 対象はシステムだけでなく、運用や管理手順も含みます。
  • 監査人は改善作業を直接行いません。改善は被監査部門が行います。

発展知識

関連用語

用語 概要
システム管理基準 情報システムの管理や運用のための指針です。経済産業省が整理しています。
情報セキュリティ監査 情報セキュリティに焦点を当て、対策状況を評価する監査です。
内部統制 業務が正しく行われるように組織内で整備する仕組みです。
IT統制 内部統制のうち、情報技術に関する統制活動の総称です。
監査証拠 監査人が判断の根拠とするために収集する資料や記録です。
監査調書 監査の過程で作成、収集した記録や文書をまとめたものです。
フォローアップ 監査後に、改善対応の実施状況を確認する活動です。
ITガバナンス 経営としてIT活用を管理し、統制する仕組みです。