情報技術監査、または情報システム監査とは、情報技術(IT)インフラストラクチャおよびビジネスアプリケーション内の管理統制を検証するものです。得られた証拠を評価することで、情報システムが資産を保護し、データの整合性を維持し、組織の目標達成に向けて効果的に運用されているかどうかを判断します。これらの監査は、財務諸表監査、内部監査、またはその他の証明業務と併せて実施される場合があります。
IT監査は、自動データ処理監査(ADP監査)やコンピュータ監査とも呼ばれます。以前は電子データ処理監査(EDP監査)と呼ばれていました。
IT監査は財務諸表監査とは異なります。財務監査の目的は、財務諸表がすべての重要な点において、企業の財務状況、経営成績、およびキャッシュフローを標準的な会計慣行に準拠して公正に表示しているかどうかを評価することですが、IT監査の目的は、システムの内部統制の設計と有効性を評価することです。これには、効率性およびセキュリティプロトコル、開発プロセス、ITガバナンスまたは監督が含まれますが、これらに限定されません。コントロールを導入することは、十分なセキュリティを提供するために必要ではありますが、それだけでは十分ではありません。セキュリティの責任者は、コントロールが意図どおりに導入されているか、有効であるか、セキュリティ侵害が発生したかどうか、発生した場合は将来の侵害を防止するためにどのような措置を講じることができるかを検討する必要があります。これらの質問には、独立した公平な観察者が回答する必要があります。これらの観察者は、情報システム監査のタスクを実行します。情報システム(IS)環境では、監査は情報システム、その入力、出力、および処理の調査です。 [ 1 ]
テクノロジーが進化し、私たちの生活やビジネスにおいてより普及するにつれて、ITの脅威や障害も増加しています。これらはあらゆる業界に影響を与え、データ漏洩、外部からの脅威、運用上の問題など、さまざまな形で現れます。これらのリスクと高いレベルの保証の必要性から、企業のITシステムのパフォーマンスをチェックし、テクノロジーの脅威や障害の発生確率と影響を低減するために、IT監査の必要性が高まっています。[ 2 ]
IT監査の主な機能は、組織の情報を保護するために導入されているシステムを評価することです。具体的には、情報技術監査は、組織の情報資産を保護し、権限のある関係者に適切に情報を提供する能力を評価するために使用されます。[ 3 ] IT監査は、以下の項目を評価することを目的としています。
組織のコンピュータシステムは、必要なときにいつでも業務に利用できる状態にあるか?(可用性と呼ばれる) システム内の情報は、許可されたユーザーのみに開示されるか?(セキュリティと機密性と呼ばれる) システムによって提供される情報は、常に正確で信頼性が高く、タイムリーであるか?(完全性を測定する) このように、監査は、企業の貴重な資産(情報)に対するリスクを評価し、それらのリスクを最小限に抑える方法を確立することを目的としています。
より具体的には、組織はITシステムのセキュリティと信頼性に関するニーズを明確にするために、機密性、完全性、可用性という3つの主要な要件を検討すべきである。
これらの3つの要件は、IT環境を持つあらゆる業界およびあらゆる組織において重視されるべきであるが、それぞれの要件とそれを支える制御は異なる。[ 4 ]
さまざまな機関が、さまざまな種類の IT 監査を区別するために、異なる分類体系を作成しています。Goodman と Lawless は、IT 監査を実行するための 3 つの具体的な体系的アプローチがあると述べています。[ 5 ]
IT監査の範囲を5つのカテゴリーに分類する人もいます。
また、IT監査を「一般統制レビュー」監査または「アプリケーション統制レビュー」監査の2種類に分類する人もいます。
情報保証分野の多くのIT監査専門家は、実施する監査の種類に関わらず、特にIT分野においては、 3つの基本的なタイプの制御が存在すると考えています。多くのフレームワークや標準では、制御の種類を明確にするために、制御を「セキュリティ制御」、「アクセス制御」、「IA制御」など、さまざまな分野や領域に分類しようとしています。より基本的なレベルでは、これらの制御は、保護/予防制御、検出制御、および反応/是正制御という3つの基本的な制御から構成されていることがわかります。
IS には、内部監査と外部監査の 2 種類の監査人と監査があります。IS 監査は通常、会計内部監査の一部であり、企業の内部監査人によって頻繁に実施されます。外部監査人は、内部監査の結果と情報システムの入力、処理、出力をレビューします。情報システムの外部監査は、主に、米国情報システム監査管理協会 ( ISACA)が認定する CISA 、インド勅許会計士協会 (ICAI) が認定する情報システム監査人 (ISA)、および IS 監査の評判の高い組織によって認定されたその他の公認情報システム監査人によって実施されます。IS 監査では、情報システムにおけるすべての潜在的な危険と制御を考慮します。運用、データ、整合性、ソフトウェア アプリケーション、セキュリティ、プライバシー、予算と支出、コスト管理、生産性などの問題に焦点を当てます。情報システム監査管理協会 (ISACA) などから、監査人の業務を支援するガイドラインが提供されています。[ 1 ]
IT監査の概念は1960年代半ばに確立されました。それ以来、IT監査は技術の進歩とビジネスへの技術導入により、数多くの変化を遂げてきました。
現在、通信会社や銀行など、事業運営に情報技術(IT)を必要とする企業は数多く存在します。その他の業種においても、ITは企業運営において重要な役割を果たしており、紙の申請書ではなくワークフローを導入したり、手動による管理よりも信頼性の高いアプリケーションによる管理を採用したり、ERPアプリケーションを導入して単一のアプリケーションで組織運営を効率化したりといった取り組みが行われています。こうした状況を踏まえ、IT監査の重要性はますます高まっています。IT監査の最も重要な役割の一つは、財務監査を支援するため、あるいはSOX法などの特定の規制に対応するために、基幹システムを監査することです。
また、様々な標準化団体によって新たな監査が課せられており、監査対象組織に応じて実施が義務付けられています。これらの監査はIT部門に影響を与え、IT部門が特定の機能と管理を適切に実行し、コンプライアンスを満たしているとみなされるようにします。こうした監査の例としては、SSAE 16、ISAE 3402、ISO27001:2013などがあります。
企業ITの活動範囲が企業ファイアウォールを超えて拡大する(例えば、企業によるソーシャルメディアの導入や、ソーシャルメディア管理システムなどのクラウドベースツールの普及など)ことで、IT/IS監査にウェブプレゼンス監査を組み込むことの重要性が高まっています。これらの監査の目的は、企業が以下の必要な措置を講じていることを確認することです。
部門別またはユーザー開発のツールの使用は、これまで議論の的となってきました。しかし、データ分析ツール、ダッシュボード、統計パッケージが広く普及したことで、ユーザーはもはや、果てしなく続くレポート作成依頼に対応するためにIT部門のリソースを待つ必要はなくなりました。IT部門の役割は、ビジネスグループと協力して、承認されたアクセスとレポート作成を可能な限り簡素化することです。簡単な例を挙げると、純粋なリレーショナルテーブルが意味のある方法でリンクされるように、ユーザーが独自のデータマッチングを行う必要はありません。IT部門は、非正規化されたデータウェアハウスタイプのファイルをユーザーが利用できるようにすることで、分析作業を簡素化する必要があります。たとえば、一部の組織では、ウェアハウスを定期的に更新し、Tableauなどのパッケージで簡単にアップロードしてダッシュボードの作成に使用できる、使いやすい「フラット」テーブルを作成します。
VoIPネットワークの台頭、BYODなどの問題、そして現代の企業向け電話システムの機能向上に伴い、重要な電話インフラが誤って設定されるリスクが高まり、企業は通信詐欺やシステム安定性の低下といった事態に晒される可能性があります。銀行、金融機関、コンタクトセンターは通常、通信システム全体に適用するポリシーを策定します。通信システムがポリシーに準拠していることを監査する業務は、専門の通信監査担当者が担います。これらの監査によって、企業の通信システムが以下の要件を満たしていることが保証されます。
エンタープライズ通信監査は音声監査とも呼ばれますが[ 11 ]、通信インフラがますますデータ指向でデータ依存になるにつれて、この用語はますます使われなくなってきています。「電話監査」[ 12 ]という用語も、特に顧客対応においては、現代の通信インフラはオムニチャネルであり、電話だけでなく複数のチャネルでやり取りが行われるため、使われなくなってきています[ 13 ] 。エンタープライズ通信監査を悩ませる主要な問題の1つは、業界で定義された、または政府によって承認された標準がないことです。IT監査は、 NISTやPCI などの組織が発行する標準とポリシーへの準拠に基づいて構築されていますが、エンタープライズ通信監査にはそのような標準がないため、これらの監査は業界標準ではなく、組織の内部標準とポリシーに基づいて行う必要があります。その結果、エンタープライズ通信監査は依然としてランダムサンプリングチェックによる手動の作業となっています。エンタープライズ通信向けのポリシー監査自動化ツールは、ごく最近になって利用可能になりました。
IT監査における人工知能(AI)の利用は急速に拡大しており、世界経済フォーラムが2015年に報告したところによると、2025年までに全企業監査の30%がAIを使用して実施される見込みである。IT監査におけるAIは多くの倫理的問題を引き起こす。[ 14 ]
グローバル化と情報技術システムの発展が相まって、企業はますますデジタル化された作業環境へと移行しています。これらのシステムの利点としては、作業時間の短縮、大量のデータのテスト、監査リスクの低減、より柔軟で包括的な分析情報の提供などが挙げられます。時間的余裕ができたことで、監査人は追加の監査テストを実施できるようになり、監査プロセス全体の大幅な改善につながっています。コンピュータ支援監査技術(CAAT)の使用により、企業はより多くのデータサンプルを調査し、すべての取引をより徹底的にレビューできるようになり、監査人はデータ内の問題をテストしてより深く理解できるようになりました。[ 15 ]
監査におけるITシステムの活用は、データベース管理、リスク保証と統制、さらにはガバナンスとコンプライアンスといった重要な監査業務の遂行方法を根本的に変革しました。さらに、IT監査システムは業務効率を向上させ、従来手作業で行っていた意思決定を支援します。ITシステムは監査における人的ミスを排除するのに役立ち、問題を完全に解決するものではありませんが、大手4大会計事務所から小規模事務所まで、あらゆる監査において有用であることが証明されています。これらのシステムは監査における誤差の範囲を大幅に縮小し、分析対象データに対するより深い洞察を提供します。
監査におけるITシステムの利用が増加した結果、米国公認会計士協会(AICPA)や情報システム監査管理協会(ISACA)などの権威ある団体は、監査を実施するためにITシステムを適切に使用する方法に関するガイダンスを確立しました。[ 16 ]監査人は、監査でITシステムを使用する際に、確立されたガイドラインに従わなければなりません。
財務監査におけるITシステムとAI技術の活用は、大手会計事務所にとって大きなメリットをもたらし始めています。大手4大会計事務所の1つが行った調査によると、ITシステムとAI技術の活用により生産性が向上し、結果として6.6兆ドルの収益増が見込まれています[ 14 ]。そのため、大手監査事務所は、財務監査を支援するITシステムとAI技術の開発またはアウトソーシングを通じて、生産性、ひいては収益の向上を目指し、巨額の投資を行っています。
世界最大級の監査法人であるPwCは、企業が収益と生産性の向上を実現するために開発・導入できる3種類のITシステムとAI技術を絞り込んでいます。最初のシステムは、人間の監査人の意思決定を補完する役割を果たす技術システムとして構築されています。これにより、人間の監査人は意思決定の自主性を維持し、技術を活用して正確な業務遂行能力を支援・強化し、最終的に企業の生産性コストを削減できます。次に、PwCは、最も正確な結果を生み出すためには、問題解決能力を備えたシステムが不可欠であると述べています。PwCは、意図しないバイアスによるエラーのマージンが増加することを認識しており、そのため、さまざまなシナリオに適応できるシステムの構築が必要であると考えています。このタイプのシステムでは、人間の監査人とITシステムの間で意思決定を共有し、人間の監査人だけでは不可能な計算作業をシステムに任せることで、最大限の成果を生み出す必要があります。最後に、PwCは、技術が意思決定の自主性を持ち、独立して行動する必要があるシナリオも存在することを認識しています。これにより、人間の監査担当者はより重要な業務に集中でき、テクノロジーは人間の時間を必要としない時間のかかる業務を処理することができる。[ 14 ]
財務監査におけるITシステムとAI技術の活用は、生産性の最大化と収益の増加という目標を超えています。監査の完了を支援するためにこれらのシステムを利用する企業は、不正行為を構成する可能性のあるデータをより高い効率と精度で特定することができます。たとえば、ドローンなどのシステムは、より正確な在庫計算の取得を支援するために、ビッグ4のすべての企業によって承認されています[ 14 ]。一方、音声認識と顔認識は、不正事件で企業に追加されています。[ 14 ]