CAATは、監査ソフトウェアなどを使ってシステム監査を実施する技法です。
特定の製品名ではありません。
代表的な用語を覚える
情報処理安全確保支援士試験では、次の用語が関連します。
監査ソフトウェア
データサンプリング
データ分析
テストデータ法
監査モジュール法
ペネトレーションテスト法
監査証拠
監査調書
これらは、IPAの科目A-2シラバス追補版に明記されています。�
IPA
ツールの結果だけで結論を出さない
CAATは監査人の作業を支援します。
次の確認が必要です。
元データは完全か
抽出条件は適切か
結果を再現できるか
誤検知ではないか
十分かつ適切な監査証拠があるか
監査人の判断過程が記録されているか
監査調書との違い
CAATは、監査を行うための技法です。
監査調書は、実施した監査手続、取得した証拠、監査人の判断などを記録した文書です。
CAAT :調べるための技法
監査証拠 :結論を裏付ける情報
監査調書 :手続・証拠・判断過程を残す文書
監査報告書 :監査結果を報告する文書
注意点・よくある誤解
「全件分析なら必ず正しい」は誤り
全件を分析しても、元データに欠落があれば正しい結論にはなりません。
「抽出したデータの全件」と「本来存在する全件」は、同じとは限りません。
「異常値は不正の証拠」は誤り
異常値は調査を始めるきっかけです。
業務上の正当な例外である可能性があります。