flowchart LR
A[業務データ・操作ログ] --> B[元データの完全性確認]
B --> C[CAATによる抽出・分析]
C --> D[異常候補の一覧]
D --> E[原本・申請書・ログとの突合]
E --> F[担当者への質問]
F --> G[監査証拠として評価]
G --> H[監査人が結論を形成]
重要なのは、CAATの出力と監査結論の間に、検証作業が存在することです。
CAATの検出結果 = 異常候補
異常候補 ≠ 不正の確定
CAATで利用される代表的な技法
データ分析
取引データや操作ログを検索、集計、比較し、不自然なデータを抽出します。
代表例は次のとおりです。
同じ請求書番号による重複支払
通常業務時間外の管理者操作
退職者アカウントによるログイン
伝票番号の連番欠落
承認限度額直下の取引の集中
同一口座への複数取引先からの振込み
データサンプリング
全件を確認するのではなく、一定の方法で対象データを抽出して調査します。
無作為抽出だけでなく、高額取引や例外取引を重点的に抽出する場合もあります。
テストデータ法
監査人が用意したテストデータをシステムへ入力し、期待した処理結果になるか確認します。
例えば、利用限度額を超えた申請が正しく拒否されるかを確認します。