情報システムを独立した立場からチェックして、信頼性・安全性・効率性を高める「システム監査」。監査の目的、監査人の要件、手順、技法を、会話を通して整理していきましょう。
監査ってさ、なんか書類とにらめっこしてハンコ押す堅いやつ、ってイメージなんだけど。
ふふ、気持ちはわかるわ。
でもね、健康診断だと思うとぐっと身近よ。
会社の情報システムが健康かどうかを、お医者さんが診てくれる仕組みなの。
あぁ、健康診断ですかぁ。
それなら受けたことありますぅ。
そう。
その『お医者さん』にあたるのがシステム監査よ。
情報システムが信頼性・安全性・効率性を保てているかを、利害関係のない立場からチェックして、問題があれば改善を助言するの。
補足すると、ポイントは『独立した立場』というところです。
自分の作ったシステムを自分で『問題なし』と言っても、信用できませんよね。
だから第三者の視点が必要なんです。
あー、テストの自己採点を自分でやると甘くなるみたいな?
まさにそれです。
だから監査人には三つの資質が必須とされます。
被監査側に縛られない独立性、知識と技能を備えた専門的能力、そして誠実に振る舞う職業倫理です。
その三つはぜひ覚えてね。
独立性・専門的能力・職業倫理。
『独立・専門・倫理』とリズムで覚えると忘れにくいわよ。
あの…日本だと、何を基準に監査するんですかぁ? 人によって判断が違ったら困りますぅ。
良い疑問です。
日本では経済産業省が二つの基準を定めています。
システム監査基準とシステム管理基準です。
二つの違いはこう整理するとスッキリよ。
システム監査基準は『監査する人の心得』、システム管理基準は『監査される側のあるべき姿=ものさし』。
する側とされる側、両方にルールがあるの。
なるほど、審判のルールと、選手のルールが別々にあるってことか。
マジでわかりやすい。
監査の流れも押さえましょう。
監査計画を立てたあと、予備調査でおおまかに把握し、本調査で詳しく証拠を集め、監査報告でまとめます。
証拠って、どうやって集めるんですかぁ?
代表的な技法があります。
文書を読み込むドキュメントレビュー、処理を最初から最後まで追うウォークスルー、テスト用データを実際に流すテストデータ法などです。
集めた証拠は監査調書として記録に残すのよ。
あとから『なぜこう判断したか』をたどれるようにね。
そして結果は監査報告書にまとめて、経営者に提出するの。
報告して終わり? それだとちょっともったいなくない?
鋭いわね。
終わりじゃないの。
報告のあとにフォローアップがあるのよ。
改善提案がちゃんと実行されたかを確かめて、はじめて監査の役目が完結するの。
言いっぱなしじゃなくて、その後まで見届けるんですねぇ。
ちょっと安心しましたぁ。
ところでさ、システム監査と会計監査って、どう違うの? どっちも監査じゃん。
対象が違います。
システム監査は情報システムの信頼性・安全性・効率性を評価するもの、会計監査は財務諸表が正しいかを評価するものです。
名前は似ていますが別物ですよ。
最後に一つ。
監査される側にも準備が要るのよ。
誰がいつ何をしたかの記録が残っていないと、監査しようがないでしょう? この『監査しやすさ』を可監査性と言うの。
覚えておくと差がつくわよ。
健康診断のために、日頃から記録を残しとくってことね。
なんか自分の生活にも刺さるわ。
確認クイズ
システム監査人に求められる資質として、最も不適切なものはどれか。
- 独立性
- 専門的能力
- 職業倫理
- 被監査部門との親密な関係
こたえを見る
正解: 4. 被監査部門との親密な関係
システム監査人には独立性が不可欠で、被監査部門と利害関係を持たない客観的な立場が求められます。親密な関係にあると評価が甘くなり客観性を失うため、不適切です。専門的能力と職業倫理も監査人に必須の要件です。