本番環境へ誤ってテストデータを投入すると、業務データを汚染する可能性があります。原則として、検証環境または十分に管理された条件で実施します。
監査モジュール法
監査用のプログラムを業務システムへ組み込み、特定の取引や処理を継続的に記録します。
システムへの影響やログ容量、アクセス権限を事前に評価する必要があります。
電子調書システム
監査計画、実施結果、証拠、判断過程を電子的に記録・管理します。
電子調書を使用しただけで、監査証拠の信頼性が自動的に保証されるわけではありません。作成者、更新履歴、承認記録、アクセス権限などの管理も必要です。
具体例:支払データと操作ログを分析する
ある企業が、会計システムと特権ID管理システムを監査するとします。
CAATを使って、次の項目を確認します。
確認対象
抽出する内容
想定されるリスク
支払データ
同一取引先・請求書番号・金額の重複
二重支払
操作ログ
休日や深夜の特権操作
不正操作、緊急作業の未申請
伝票番号
連番の欠落
データ削除、登録漏れ
アカウント
退職者や休職者の有効アカウント
不正ログイン
承認履歴
申請者と承認者が同一人物
職務分掌違反
CAAT実施の流れ
1. 監査目的を決める
↓
2. 対象期間と対象システムを決める
↓
3. 元データを取得する
↓
4. 件数・金額・期間を照合する
↓
5. SQLや分析ツールで異常候補を抽出する
↓