SERVICE 04 / IT Audit

IT監査・ITガバナンス支援

IT の統制を、監査の言葉で評価し、経営に説明できるようにする。

ITGC / ITAC の評価、クラウド・外部委託先の統制、システム監査や DX プロジェクト監査まで、IT リスクの評価と統制強化を支援します。

TARGET対象となる企業・状況

  • ITGC / ITAC の評価を担う人材が社内にいない企業
  • AWS / SaaS などクラウドや外部委託先の利用が広がっている企業
  • 基幹システム刷新・DX プロジェクトのリスクを把握したい企業
  • セキュリティ・データ管理をテーマ監査として実施したい内部監査部門

ISSUESこんな課題に

  • IT 全般統制(ITGC)・IT 業務処理統制(ITAC)を評価できる人材がいない
  • クラウドや SaaS、外部委託先の統制をどう評価すべきか分からない
  • 大規模なシステム導入や DX 施策のリスクを経営に説明できない

SCOPE支援領域

01ITGC / ITAC

アクセス管理、変更管理、運用管理と、業務処理統制(自動統制・インターフェース・レポート)を評価します。

02クラウド・外部委託

AWS / SaaS / 外部サービス利用時の責任分界、SOC 報告書の確認、利用者側の統制と委託先管理を評価します。

03IT 監査(テーマ監査・システム監査)

セキュリティ、データ管理、ID 管理、ログ監視などをテーマに、リスクベースで監査を実施します。

04DX プロジェクト監査

大規模システム導入や DX 施策について、体制・要件・移行・本稼働のガバナンスとリスクを評価します。

PROCESS進め方

  1. 01IT 環境・リスクの棚卸し

    システム構成・クラウド利用・委託先を整理し、IT リスクを評価します。

  2. 02評価範囲と手続の設計

    対象システム・統制を決め、評価手続とサンプル方針を設計します。

  3. 03評価・テストの実施

    設定・ログ・承認記録を確認し、統制の整備・運用状況を評価します。

  4. 04不備の是正支援・報告

    不備の影響度を整理し、是正計画と報告書を作成します。

SUPPORT支援内容

  • ITGC / ITAC の評価(アクセス管理・変更管理・運用管理・業務処理統制)
  • クラウド・外部委託先の統制評価・委託先管理の整備
  • テーマ監査・システム監査(セキュリティ・データ管理)
  • DX プロジェクト監査(大規模システム導入・DX 施策のガバナンス・リスク評価)

DELIVERABLES成果物

  • IT リスク評価表・IT 監査計画
  • ITGC / ITAC 評価調書
  • クラウド・委託先統制チェックリスト
  • システム監査報告書
  • プロジェクトリスク評価報告

ROLES役割分担

GGLCIT リスク評価、評価手続の設計、テスト、報告書作成
お客様(情報システム部門・内部監査部門)システム構成・設定情報の提供、是正の実行
外部委託先・クラウド事業者SOC 報告書等の提供元。GGLC が依頼事項を整理

FAQよくあるご質問

J-SOX の IT 統制評価だけを依頼できますか?

可能です。ITGC / ITAC の整備・運用評価のみのご依頼や、監査法人からの指摘事項への対応のみのご依頼も承ります。

クラウドサービス(AWS / SaaS)の統制はどのように評価しますか?

責任分界を整理したうえで、SOC 報告書の確認、利用者側の統制(ID 管理・設定変更・ログ監視など)の評価を組み合わせて実施します。

システム導入プロジェクトの途中からでも監査できますか?

はい。要件定義・移行・本稼働などフェーズごとに確認すべき論点を整理し、途中からでもガバナンス・リスク評価を実施できます。

INSIGHTS関連コラム

IT監査・ITガバナンス支援について相談する サービス一覧へ戻る →