少数のデータについて、監査人が手作業で確認します。
CAATの結果と一致するかを比較します。
別の方法で再計算する
SQLで集計した結果を、表計算ソフトやPythonなど別の方法で再計算します。
結果が一致しない場合は、NULL、丸め処理、タイムゾーン、重複行などを確認します。
0件の結果も検証する
検出結果が0件であっても、安全であるとは限りません。
抽出条件を誤り、対象データを1件も読み込めていない可能性があります。
0件だった
↓
問題がなかった可能性
または
抽出に失敗した可能性
対象件数や合計金額を元システムと照合してください。
再発防止と継続的な監査
CAATを一度だけ実行するのではなく、定期的に再実行できる形に整備すると、監査業務を効率化できます。
実務上の推奨事項は次のとおりです。
SQLやスクリプトを版管理する
抽出条件の変更を承認制にする
実行ログを保管する
分析対象データの件数と合計値を記録する
しきい値を定期的に見直す
誤検知と見逃しを記録する
監査対象システムの変更時にテストする
検出ルールを別の担当者がレビューする
継続的に実行する場合でも、CAATの結果だけで自動的に処分、アカウント停止、取引取消を行う設計には注意が必要です。
試験でのポイント
CAATはコンピュータを利用する監査技法