システム監査人
情報システムを独立した立場で客観的に点検し、証拠に基づき評価と改善提案を行う人です。
システム監査人とは
システム監査人とは、組織の情報システムについて、定められた基準やルールに沿って運用されているかを、独立した立場で点検し、客観的に評価する人です。
評価の対象は、システムが正しく作動しているかだけでなく、安全性や有効性、効率性なども含まれます。
監査結果の信頼性を確保するため、システム監査人は監査対象の部門から独立していることが求められます。
システム監査人の主な役割
| 役割 | 内容 |
|---|---|
| 点検 | 情報システムの管理・運用が基準や計画どおりに行われているかを確認します。 |
| 評価 | 情報システムの安全性、信頼性、効率性などを判定します。 |
| 助言・勧告 | 改善が必要な点を監査報告書にまとめ、経営者に報告し改善を促します。 |
監査の主な観点
情報システムは、次の観点で評価されることが一般的です。
| 観点 | 確認する内容の例 |
|---|---|
| 有効性 | 目的に合った機能や運用になっているかです。 |
| 効率性 | 無駄な作業や過剰なコストがないかです。 |
| 機密性 | アクセス権限や暗号化が適切かです。 |
| 完全性 | データの改ざんや欠落を防げているかです。 |
| 可用性 | 障害対策、バックアップ、復旧が十分かです。 |
| 準拠性 | 法令、社内規程、契約を守れているかです。 |
独立性と客観性
システム監査人には、独立性が求められます。独立性は、次の2つの観点で説明されます。
-
外観上の独立性:監査対象の組織や部門から身分上独立していることです。
-
精神上の独立性:偏りのない公正な判断を行う姿勢を持つことです。
同じシステムを担当した部門の人が監査すると、評価が甘くなる可能性があります。
そのため、監査対象から切り離された立場で監査することが原則です。
「助言」と「改善の実施」の違い
システム監査人が行うのは、問題点の指摘と改善の助言・勧告までです。
改善策を実行する責任は被監査部門にあります。
システム監査人が改善を実行すると、監査対象に関与することになり独立性を損なう可能性があるため、実行には関与しないのが原則です。
監査の流れ
-
監査計画の策定
-
監査の実施
-
監査報告書の作成
1. 監査計画の策定
何を、どの範囲で、どの手順で点検するかを決めます。点検の基準として、社内規程、契約、法令、システム監査基準などが使われます。
2. 監査の実施
監査証拠を収集し、基準どおりに運用されているかを確認します。
監査証拠(エビデンス)の例
-
操作ログ
-
設定変更の申請書、承認記録
-
アクセス権限の一覧
-
運用手順書
-
バックアップ結果の記録
-
委託契約書、SLA
3. 監査報告書の作成
点検結果をまとめ、問題点がある場合は改善のための勧告を行います。
理解のポイント
-
システム監査人は「作る人」や「運用する人」ではなく、「評価する人」です。
-
監査は、基準に照らして証拠を集め、客観的に判断します。
- 監査人の判断は主観ではなく、監査証拠に基づいて行うことが原則です。
- システム監査人が行うのは助言・勧告までであり、改善の実行は被監査部門が行います。
- 監査報告書の提出先は経営者です。
-
独立性と客観性が重要です。
発展知識
関連用語
| 用語 | 概要 |
|---|---|
| システム監査基準 | 経済産業省が定めた、システム監査の実施に関する基本的な指針です。 |
| システム管理基準 | 情報システムの管理体制や運用について定めた基準です。 |
| 監査報告書 | 監査結果、指摘事項、改善提案をまとめた文書です。 |
| 内部監査 | 組織内部の独立した部門が自社の業務を監査することです。 |
| 外部監査 | 組織外部の第三者が客観的に監査を行うことです。 |
| 被監査部門 | 監査の対象となる部門で、改善の実行責任を持ちます。 |
| IT統制 | 情報システムに関する内部統制の仕組みです。 |
| 情報セキュリティ監査 | 情報セキュリティ対策の適切さを評価する監査です。 |