金融商品取引法に基づく内部統制報告制度(日本版SOX法)の適用年度を直前に控えた3月4日、ITmedia エグゼクティブでは「J-SOX対応最終チェック」と題したエグゼクティブラウンドテーブルを開催した。「IT統制」をテーマに講演した監査法人トーマツの丸山満彦公認会計士は、評価の基準にかんして「心証が左右する」と明かした。
IT統制とは、内部統制システムの一部を構成する統制要素で、ITを利用した部分を指す。ITを利用して会計処理を適切に行う「IT業務処理統制」と、(業務処理統制を含む)IT処理が適切に機能させる「IT全般統制」に分類される。
IT全般統制のポイントは、データやプログラムが改ざんなく正しく実行されていることで、そのために重要なのが「アクセス管理」である。丸山氏は「日本は共同意識が強く現実世界での職務権限があいまいなので、システム上に(権限を)移行してもうまくいかない。また運用が楽なため、すべての権限を特権ユーザーに集約してしまいがちだ」と、現状の問題点を指摘した。
「(アクセス管理などは)手作業だと間違いが起こるし煩雑になる。システム化が重要」(丸山氏)
これは運用状況の評価方法にもつながる。丸山氏は「何でもITを使えというわけではない。しかし、うまくIT統制をキーコントロールできれば評価の効率化を図れる」と強調した。複雑な権限設定や評価を効率的に行うために、ツールを利用した内部統制の自動化は不可避だという。
なお、監査側ならではの意見も飛び出した。丸山氏は「会社の雰囲気などによってチェックの度合いが変わる。例えば、(オフィスの)傘立てが乱雑な企業だと評価する目も厳しくなる。裁判官と同じく監査人も心証が1つの判断基準になる」と述べた。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
- 「IT全般統制の中核はセキュリティ統制」――あるソフトウェア企業の取り組み
ソフトウェア企業のクオリティは、2003年から全社的にセキュリティ対策に取り組み始め、運用・見直しを図ってきた。内部統制で求められるIT統制の対応のポイントもセキュリティ対策と変わりはない、という。 - 内部統制で競争力は向上するのか?
内部統制は、法律に従って実施するだけのものではない。企業戦略の土台としてルールを整備し、さらなる市場展開を目指すための戦略的な基盤と考えるべきだ。牧野二郎弁護士はこう主張する。 - 「知り合い」「信じあい」「やる気」――手続き的統制を阻む業務の現実
- 「業界では当たり前はもはや通用しない」と牧野弁護士