情報技術統制(またはIT 統制) は、リスクを最小限に抑える方法でコンピュータ システムが動作することを保証するため、人またはシステムが実行する特定のアクティビティです。これらは組織の内部統制のサブセットです。IT 統制の目標は通常、データの機密性、整合性、可用性の保証と、IT 機能の全体的な管理に関連しています。IT 統制は、IT 一般統制 ( ITGC ) と IT アプリケーション統制の 2 つのカテゴリで説明されることがよくあります。ITGC には、ハードウェア、システム ソフトウェア、運用プロセス、プログラムとデータへのアクセス、プログラム開発、プログラム変更に対する統制が含まれます。IT アプリケーション統制は、IT 環境で処理される情報の整合性を保証するための統制を指します。情報技術統制は、サーベンス・オクスリー法によって米国の上場企業で重要性が高まっています。COBITフレームワーク (情報技術の統制目標) は、ITガバナンス協会によって公表された広く使用されているフレームワークで、さまざまな ITGC とアプリケーション統制の目標と推奨される評価アプローチを定義しています。
IT一般統制(ITGC)
ITGC は、IT 制御構造の基盤を表します。ITGC は、IT システムによって生成されるデータの信頼性を確保し、システムが意図したとおりに動作し、出力が信頼できるという主張をサポートします。ITGC には通常、次の種類の制御が含まれます。
- 統制環境、つまり企業文化や「トップの姿勢」を形成するために設計された統制。
- 変更管理手順 - 変更がビジネス要件を満たし、承認されていることを確認するために設計された制御。
- ソースコード/ドキュメントの バージョン管理手順 - プログラムコードの整合性を保護するために設計された管理
- ソフトウェア開発ライフサイクル標準 - IT プロジェクトが効果的に管理されるように設計された制御。
- 論理アクセスポリシー、標準、プロセス - ビジネス ニーズに基づいてアクセスを管理するように設計された制御。
- インシデント管理ポリシーと手順 - 運用処理エラーに対処するために設計された制御。
- 問題管理ポリシーと手順 - インシデントの根本原因を特定して対処するために設計された制御。
- テクニカル サポートポリシーと手順 - ユーザーがより効率的に作業し、問題を報告できるようにするためのポリシー。
- ハードウェア/ソフトウェアの構成、インストール、テスト、管理標準、ポリシー、および手順。
- 災害復旧/バックアップおよび復旧手順により、悪条件下であっても処理を継続できます。
- 物理的セキュリティ- 個人および環境リスクからの情報技術の物理的セキュリティを確保するための制御。
ITアプリケーション制御
IT アプリケーションまたはプログラム制御は完全に自動化されており (つまり、システムによって自動的に実行され)、入力から出力まで、データの完全かつ正確な処理を保証するように設計されています。これらの制御は、特定のアプリケーションのビジネス目的によって異なります。これらの制御は、アプリケーション間で送信されるデータのプライバシーとセキュリティの確保にも役立ちます。IT アプリケーション制御のカテゴリには、次のものがあります。
- 完全性チェック - すべてのレコードが開始から完了まで処理されたことを確認するコントロール。
- 有効性チェック - 有効なデータのみが入力または処理されるようにする制御。
- 識別 - すべてのユーザーが一意かつ反駁の余地なく識別されることを保証する制御。
- 認証 - アプリケーション システムに認証メカニズムを提供するコントロール。
- 承認 - 承認されたビジネス ユーザーのみがアプリケーション システムにアクセスできるようにする制御。
- 入力コントロール - 上流ソースからアプリケーション システムに供給されるデータの整合性を保証するコントロール。
- フォレンジックコントロール - 入力と出力に基づいてデータが科学的かつ数学的に正しいことを保証するコントロール
IT 管理と CIO/CISO
組織の最高情報責任者 または最高情報セキュリティ責任者 は通常、財務データを含む会社のデータを管理および報告するシステムの セキュリティ、正確性、信頼性に責任を負います。
内部統制フレームワーク
COBIT (情報技術の管理目標)
COBIT は、企業全体を対象とした情報と技術のガバナンスと管理のベストプラクティスを含む、広く利用されているフレームワークです。ドメインとプロセスで構成されています。基本構造は、IT プロセスが特定の IT アクティビティによって実現されるビジネス要件を満たすことを示しています。COBIT は、企業が最適なガバナンス システムを構築するために考慮すべき設計要素を定義します。COBIT は、関連するガバナンス コンポーネントを、必要な機能レベルまで管理できるガバナンスと管理の目標にグループ化することで、ガバナンスの問題に対処します。[1]
コソ
トレッドウェイ委員会組織委員会( COSO)は、財務報告と開示の目的を達成するために整備する必要がある内部統制の 5 つの構成要素として、統制環境、リスク評価、統制活動、情報と伝達と監視を特定しています。COBIT は IT に対して同様の詳細なガイダンスを提供しますが、相互に関連するVal IT は、より高レベルの IT ガバナンスと費用対効果の問題に重点を置いています。COSO の 5 つの構成要素は、3 次元立方体の水平方向の層として視覚化でき、COBIT の目標ドメインはそれぞれに個別および全体に適用されます。COBIT の 4 つの主要ドメインは、計画と組織、取得と実装、提供とサポート、および監視と評価です。
IT 管理とサーベンス・オクスリー法 (SOX)
SOX法(米国連邦法の一部)では、上場企業の最高経営責任者および最高財務責任者に財務報告の正確性を証明すること(第302条)と、上場企業に財務報告に対する適切な内部統制を確立すること(第404条)を義務付けています。SOX法の成立により、IT統制への注目が高まりました。IT統制は財務処理をサポートするため、SOX法第404条に基づく経営陣による内部統制評価の範囲に含まれるためです。
COBIT フレームワークは SOX コンプライアンスを支援するために使用できますが、COBIT の範囲はかなり広いです。PCAOB [2] と SEC [3]による 2007 年の SOX ガイダンスでは、IT 制御は特定の財務リスクに対処する範囲でのみ SOX 404 評価の一部であるべきであると規定されており、これにより評価に必要な IT 制御の範囲が大幅に削減されます。この範囲決定は、エンティティのSOX 404 トップダウン リスク評価の一部です。さらに、監査基準書第 109 号 (SAS109) [4]では、財務監査に関連する IT リスクと制御目標について説明されており、SOX ガイダンスで参照されています。
通常、SOX 404 評価の範囲に含まれる IT 制御には、次のようなものがあります。
- 特定された財務報告リスクを直接軽減する特定のアプリケーション (トランザクション処理) 制御手順。通常、買掛金、給与、総勘定元帳など、各財務プロセスの主要なアプリケーション内には、このような制御がいくつかあります。重点は、アプリケーション全体ではなく、「主要な」制御 (リスクに具体的に対処する制御) にあります。
- プログラムが意図したとおりに機能し、主要な財務レポートが信頼できるという主張をサポートする IT 一般管理 (主に変更管理とセキュリティ管理)。
- 処理に関する問題が特定され、修正されることを保証する IT 運用制御。
上記の主要なコントロールの評価をサポートするために実施される可能性のある具体的なアクティビティには、次のものがあります。
- 組織の内部統制プログラムと財務報告プロセスを理解する。
- 財務データの開始、承認、処理、要約、報告に関与する IT システムを特定する。
- 特定の財務リスクに対処する主要な管理を特定する。
- 特定されたリスクを軽減するように設計された制御を設計および実装し、継続的な有効性を監視する。
- IT コントロールの文書化とテスト。
- 内部統制や財務報告プロセスの変更に対応するために、必要に応じてIT統制が更新および変更されるようにする。
- 長期にわたって効果的な運用を実現するために IT 制御を監視します。
サーベンス・オクスリー法に準拠するには、組織は財務報告プロセスの仕組みを理解し、テクノロジーが重要な役割を果たす領域を特定できなければなりません。プログラムにどのコントロールを含めるかを検討する際、組織は IT コントロールが財務報告プロセスに直接的または間接的な影響を与える可能性があることを認識する必要があります。たとえば、トランザクションの完全性を保証する IT アプリケーション コントロールは、財務アサーションに直接関連している可能性があります。一方、アクセス コントロールは、これらのアプリケーション内またはデータベース、ネットワーク、オペレーティング システムなどのサポート システム内に存在します。これらは同様に重要ですが、財務アサーションに直接関連しているわけではありません。アプリケーション コントロールは、通常、財務レポートを生み出すビジネス プロセスと関連しています。組織内では多くの IT システムが運用されていますが、サーベンス・オクスリー法への準拠は、重要なアカウントまたは関連するビジネス プロセスに関連し、特定の重要な財務リスクを軽減するシステムのみに焦点を当てています。リスクに重点を置くことで、経営陣は 2007 年の IT 一般管理テストの範囲を前年に比べて大幅に削減できました。
リアルタイム開示
セクション 409 では、上場企業に、財務状況や業務の重大な変更に関する情報を迅速に開示することを義務付けています。企業は、エンタープライズ リソース管理アプリケーションなどの既存の財務システムがリアルタイムでデータを提供できるかどうか、または組織がそのような機能を追加したり、データにアクセスするために特別なソフトウェアを使用する必要があるかどうかを判断する必要があります。企業は、顧客やビジネス パートナーによる変更など、自社の財務状況に重大な影響を与える可能性のある外部で発生する変更 (主要顧客/サプライヤーの破産や債務不履行など) についても考慮する必要があります。
セクション 409 に準拠するには、組織は次のカテゴリで自社の技術的能力を評価する必要があります。
- 内部および外部ポータルの利用可能性- ポータルは、投資家やその他の関係者への報告の問題や要件のルーティングと特定に役立ちます。これらの機能は、迅速な開示のニーズに対応します。
- 財務トリガーとアラートの幅広さと適切さ- 組織は、セクション 409 開示イベントを開始するトリップ ワイヤーを設定します。
- 文書リポジトリの適切性– リポジトリは、開示の必要性を評価し、開示の適切性を監査するメカニズムを提供するためのイベント監視において重要な役割を果たします。
- 拡張ビジネス報告言語(XBRL)を早期に導入する能力– XBRL は、トランザクション システム、レポートおよび分析ツール、ポータル、リポジトリを統合およびインターフェイスするための重要なツールになります。
参照
参考文献
- ^ COBIT 2019、ガバナンスとマネジメントの目標、p.9
- ^ PCAOB監査基準第5号
- ^ SEC 解釈ガイダンス
- ^ 「AICPA 監査基準第109号に関する声明」(PDF) 。 2008年4月7日時点のオリジナル(PDF)からアーカイブ。 2007年9月1日閲覧。
- Coe, Martin J.「信頼サービス: IT 制御を評価するためのより良い方法: セクション 404 の要件を満たす」Journal of Accountancy 199.3 (2005): 69(7)。
- Chan、Sally、およびStan Lepeak。「ITとSarbanes-Oxley法」CMA Management 78.4(2004):33(4)。
- ビル・グッドウィン「IT 部門はサーベンス・オクスリー法の先導役となるべき」Computer Weekly、2004 年 4 月 27 日、p5。
- Gomolski, Barbara. 「CIO にとっての 5 つの重要な問題」Computerworld 2004 年 1 月: 42(1)。
- Hagerty, John. 「Sarbanes-Oxley 法は今やビジネス ライフの現実 - 調査によると SOX 法の IT コンプライアンス支出は 2005 年まで増加する見込み。」VARbusiness 2004 年 11 月 15 日: 88 ページ。
- アルティリス
- 「サーベンス・オクスリー法の IT 管理目標: 開示と財務報告に関する内部統制の設計、実装、および持続性における IT の重要性」itgi.org。2004 年 4 月。IT ガバナンス研究所。2005 年 5 月 12 日
- ジョンストン、ミシェル。「サーベンス・オクスリー法の遵守のための IT 監査の実行」informit.com。2004 年 9 月 17 日
- 「IT一般統制とITアプリケーション統制の監視の重要性」[1]。2022年5月30日
- Lurie, Barry N.「情報技術とサーベンス・オクスリー法の遵守:CFO が理解すべきこと」銀行会計と財務 17.6 (2004): 9 (5)。
- McCollum、Tim。「IIA セミナーが Sarbanes-Oxley 法の IT への影響を調査」IT Audit 6 (2003)。
- McConnell Jr.、Donald K、George Y. Banks。「サーベンス・オクスリー法は監査プロセスをどのように変えるか」aicpa.org (2003)。
- ムンター、ポール。「サーベンス・オクスリー法に基づく内部統制と監査人の独立性の評価」Financial Executive 19.7 (2003): 26 (2)。
- 「内部統制報告の視点:金融市場参加者のためのリソース」Deloitte & Touche LLP、Ernst & Young LLP、KPMG LLP、PricewaterhouseCoopers LLP。2004 年 12 月。
- ピアッツァ、ピーター。「サーベンス・オクスリー法のITセキュリティ要件」セキュリティ管理2004年6月:40(1)。
- 「サーベンス・オクスリー法第 404 条: PCAOB の要件の概要」KPMG、2004 年 4 月。
- 「2004 年のサーベンス・オクスリー法の支出は予想を上回る: 調査によると、2004 年のセクション 404 の遵守のための支出は平均 440 万ドルでした。」InformationWeek、2005 年 3 月 22 日。
- 「IT と企業統治に対するサーベンス・オクスリー法の影響」serena.com 2005 年 5 月 12 日
- スプレッドシート コンプライアンスを成功に導く 5 つのステップ。Compliance Week、2006 年 7 月。
- Pcaobus.org、PCAOB の財務報告に対する内部統制に関する新しい監査基準が SEC によって承認されました。
