×
サービスマネジメント

システム監査は、経済産業省が策定した「システム監査基準」および「システム管理基準」に基づいて実施されることが一般的です。監査業務を担当する「システム監査人」には、監査対象のシステム開発や運用に関わっていない「独立性」と「客観性」が厳格に求められます。監査は、予備調査、本調査、評価のプロセスを経て進められ、システム監査人は監査証拠(ログ、ドキュメント、インタビュー結果など)に基づいて監査意見をまとめます。最終的に、監査結果を記載した「システム監査報告書」が経営陣に提出され、問題点に対する具体的な改善指示である「フォローアップ」が行われます。これにより、企業はITガバナンスを確立し、情報セキュリティリスクやシステム障害のリスクを継続的に低減することができます。監査証拠としてシステムのログデータや、実際の操作画面の確認を行います。

試験でのポイント

試験では、システム監査人の「独立性」に関する問題が非常によく出題されます。例えば「システムを開発した担当者自身がそのシステムの監査を行うことは不適切である(独立性がないため)」といった判断が問われます。また、監査の手順(監査計画の立案 → 監査の実施 → 監査報告書の提出 → 改善のフォローアップ)の流れを覚えることも重要です。システム監査人が直接システムを修正したり改善命令を下したりする権限はなく、あくまで経営者に「報告・助言(勧告)」を行う立場であるというポイントもひっかけ対策として必須です。監査人が行うのは「指摘・助言(勧告)」であり、直接システムを修正する権限や業務命令権は持たない点も重要です。

関連する用語

内部統制、システム監査基準、情報セキュリティ監査、コーポレートガバナンス、フォローアップ