SERVICE 04 / IT Audit
IT監査・ITガバナンス支援
IT の統制を、監査の言葉で評価し、経営に説明できるようにする。
ITGC / ITAC の評価、クラウド・外部委託先の統制、システム監査や DX プロジェクト監査まで、IT リスクの評価と統制強化を支援します。

TARGET対象となる企業・状況
- ITGC / ITAC の評価を担う人材が社内にいない企業
- AWS / SaaS などクラウドや外部委託先の利用が広がっている企業
- 基幹システム刷新・DX プロジェクトのリスクを把握したい企業
- セキュリティ・データ管理をテーマ監査として実施したい内部監査部門
ISSUESこんな課題に
- IT 全般統制(ITGC)・IT 業務処理統制(ITAC)を評価できる人材がいない
- クラウドや SaaS、外部委託先の統制をどう評価すべきか分からない
- 大規模なシステム導入や DX 施策のリスクを経営に説明できない
SCOPE支援領域
アクセス管理、変更管理、運用管理と、業務処理統制(自動統制・インターフェース・レポート)を評価します。
AWS / SaaS / 外部サービス利用時の責任分界、SOC 報告書の確認、利用者側の統制と委託先管理を評価します。
セキュリティ、データ管理、ID 管理、ログ監視などをテーマに、リスクベースで監査を実施します。
大規模システム導入や DX 施策について、体制・要件・移行・本稼働のガバナンスとリスクを評価します。
PROCESS進め方
- 01IT 環境・リスクの棚卸し
システム構成・クラウド利用・委託先を整理し、IT リスクを評価します。
- 02評価範囲と手続の設計
対象システム・統制を決め、評価手続とサンプル方針を設計します。
- 03評価・テストの実施
設定・ログ・承認記録を確認し、統制の整備・運用状況を評価します。
- 04不備の是正支援・報告
不備の影響度を整理し、是正計画と報告書を作成します。
SUPPORT支援内容
- ITGC / ITAC の評価(アクセス管理・変更管理・運用管理・業務処理統制)
- クラウド・外部委託先の統制評価・委託先管理の整備
- テーマ監査・システム監査(セキュリティ・データ管理)
- DX プロジェクト監査(大規模システム導入・DX 施策のガバナンス・リスク評価)
DELIVERABLES成果物
- IT リスク評価表・IT 監査計画
- ITGC / ITAC 評価調書
- クラウド・委託先統制チェックリスト
- システム監査報告書
- プロジェクトリスク評価報告
ROLES役割分担
| GGLC | IT リスク評価、評価手続の設計、テスト、報告書作成 |
|---|---|
| お客様(情報システム部門・内部監査部門) | システム構成・設定情報の提供、是正の実行 |
| 外部委託先・クラウド事業者 | SOC 報告書等の提供元。GGLC が依頼事項を整理 |
FAQよくあるご質問
J-SOX の IT 統制評価だけを依頼できますか?
可能です。ITGC / ITAC の整備・運用評価のみのご依頼や、監査法人からの指摘事項への対応のみのご依頼も承ります。
クラウドサービス(AWS / SaaS)の統制はどのように評価しますか?
責任分界を整理したうえで、SOC 報告書の確認、利用者側の統制(ID 管理・設定変更・ログ監視など)の評価を組み合わせて実施します。
システム導入プロジェクトの途中からでも監査できますか?
はい。要件定義・移行・本稼働などフェーズごとに確認すべき論点を整理し、途中からでもガバナンス・リスク評価を実施できます。
INSIGHTS関連コラム

J-SOX 2024改訂のポイントと内部監査部門の対応|評価範囲・IT統制評価
J-SOX 2024改訂(2024年4月1日以後開始事業年度から適用)の主な変更点を改訂前後の比較表で整理。内部統制の評価範囲の決定、IT統制の評価、不正リスクへの対応など、内部監査部門が見直すべき事項をチェックリストで解説します。

ITGC(IT全般統制)評価の実務|アクセス管理・変更管理・運用管理の要点
J-SOXにおけるITGC(IT全般統制)評価の実務を、アクセス管理・変更管理・運用管理の領域別に解説。評価対象システムの選定、整備・運用評価の手続、よくある不備と評価チェックリストまで整理します。

ITAC(IT業務処理統制)の評価手順|自動統制のテスト方法と効率化の考え方
J-SOXにおけるITAC(IT業務処理統制)の評価手順を解説。自動統制の種類、整備・運用評価のテスト方法(設定確認・テストデータ・再実施)、システム出力レポートの信頼性確認、評価の効率化とチェックリストを整理します。
