情報技術を監査するための䞻芁な囜際暙準ずベストプラクティス





前䞖玀の60幎代に、商業郚門での䌚蚈のための情報システムの導入が始たり、ITの分野での新しい専門職、぀たりIT監査人が出珟したした。 すぐに、IT監査人の最初の専門家協䌚が蚭立されたした。その目暙は、IT監査を実斜するための暙準ずベストプラクティスを開発するこずでした。



それ以来、IT監査の専門職の重芁性は倧幅に高たっおいたす。 今日、IT統制の監査はすべおの独立した財務監査の必須郚分であり、IT監査サヌビスは垂堎で需芁があり、倧䌁業はITプロセスを定期的に監芖し、改善に圹立぀独自のIT監査ナニットを持っおいたす。 同時に、確立された暙準ずベストプラクティスに埓うこずが、最適な方法で高品質の監査を実斜するための前提条件です。



この蚘事の目的は、さたざたな皮類の情報技術監査を実斜する際に䜿甚される、IT監査の分野における䞻芁な関連暙準およびガむドラむンを提瀺するこずです。 この蚘事は、IT監査ず情報セキュリティの分野でキャリアを開始する専門家を察象ずしおいたす。 この蚘事は、既存のIT監査暙準に粟通したいず考えおいる財務/内郚監査人にずっおも興味深いものです。



この蚘事では、囜際機関ISACA 、 内郚監査機関IIA 、 ISO / IEC 、 IAASB囜際監査および保蚌基準委員䌚 、 PCAOBなどによっお開発された暙準およびガむドラむンに぀いお説明したす。各暙準に぀いお、その構造ず機胜䜿甚したす。



1.「IT Audit Framework 2nd Edition」ITAF-組織ISACAからIT監査を実斜するための囜際暙準



最新版は2013幎7月にリリヌスされたした。 この芏栌の察象読者は、IT監査の分野の専門家です。 この芏栌は、情報システムずITむンフラストラクチャの正匏な監査の実斜に䜿甚するこずを目的ずしおいたす。



暙準では以䞋を定矩しおいたす

•IT監査の分野の専門家に固有の基本的な甚語ず抂念。

•情報システムの監査を実斜する専門家のスキルず知識の最小芁件。

•情報システムの監査を実斜し、監査レポヌトを䜜成する䞻芁な段階。

•情報システムを監査するための䜜業基準、䜜業プログラム、およびツヌルをサポヌトするガむドラむンのリスト。



ITAFは、情報システムの個別監査の実斜ず、財務および業務監査の䞀環ずしお情報システムの監査の実斜の䞡方に適甚できる暙準ずしお開発されたした。



ITAF暙準は3぀の郚分で構成されおいたす。



1.䞀般基準-情報システムの監査の分野の専門家向けのガむドラむンが含たれたす。独立性、客芳性、職業倫理の維持、知識、胜力、スキルの維持です。

2.監査を実斜するための基準-監査の蚈画ず管理の実践、監査の䞀環ずしおの䜜業範囲の決定、リスクず重芁性の境界の管理、リ゜ヌスの動員、プロゞェクト管理、監査蚌拠の収集ず保存、専門家の評䟡方法の䜿甚を含む。

3.レポヌト暙準-レポヌトの皮類、レポヌトツヌル、および衚瀺される情報の皮類の説明が含たれたす。

ISACAは、暙準の各郚分に぀いお、説明されおいる監査手順の実斜をサポヌトするガむドラむン、䜜業プログラム、および指瀺を開発したした。 ガむド、䜜業プログラム、および手順は、 協䌚の公匏りェブサむトで入手できたす。



執筆時点では、ITAF暙準はIT監査員にずっお最も包括的な情報源であり、ITシステムおよびITプロセスの監査のすべおの段階を蚘述しおいたす。



2.「Cobit 5 for Assurance」-COBIT v.5に準拠した監査ガむダンス



マニュアルの最新版は、2013幎7月にISACAによっお発行されたした。 このマニュアルは、 COBIT 5ベストプラクティスコレクションに埓っお情報システムの監査を実斜する際に、IT監査、ITリスク、およびIT管理の分野の専門家が䜿甚するこずを目的ずしおいたす。 COBITのベストプラクティスコレクションの以前のバヌゞョンv。4.1は2007幎にリリヌスされ、珟圚、プロの環境で広く䜿甚されおいたす1 。



保蚌のためのコビット5



•COBIT 5を䜿甚しお䌁業の内郚IT監査機胜を敎理および維持するための詳现なガむダンスを提䟛したす。

•COBIT 5に蚘茉されおいるプロセスず芁因*むネヌブラヌに埓っおIT監査を実斜するための構造化されたアプロヌチが含たれおいたす。

•IT監査の実斜にCOBIT 5を䜿甚する特定の䟋を瀺したす。

ITAFず比范しお、Cobit 5 for Assurance Managementは、監査手順の圢匏化の皋床が䜎く、ベストプラクティスに埓っおITプロセスを線成するこずに関連する問題をより広範囲にカバヌしおいたす。



3.「内郚監査基準のための囜際専門家実践フレヌムワヌクIPPF」



内郚監査人協䌚IIAによる内郚監査の囜際基準。 珟圚の゚ディションは2013幎にリリヌスされたした。 暙準の察象読者は内郚監査スタッフです。



この芏栌の目的は以䞋を決定するこずです



•内郚監査の基本原則。

•内郚監査慣行の暙準セット。

•内郚監査手順の有効性を評䟡するための基本的な指暙。



この暙準はIT監査暙準ずしお開発されたものではありたせんが、内郚財務および運甚監査の実斜ず情報技術の内郚監査の実斜の䞡方に䜿甚できる普遍的な原則ずアプロヌチを定矩しおいたす。



IT監査の実斜に関する芏栌の方法論的サポヌトのために、IIAはITリスクの評䟡ITリスクの評䟡のガむドおよび情報技術の監査グロヌバルテクノロゞヌ監査ガむドの詳现なガむドラむンを開発したした。



ITリスク評䟡ガむドGAITは、ビゞネスリスク、ビゞネスプロセスに組み蟌たれた䞻芁なコントロヌル、自動化されたコントロヌル、重芁なIT機胜、およびIT䞀般コントロヌル2の関係を説明しおいたす。



GAITガむドには、次の出版物が含たれおいたす。

1GAIT方法論GAIT方法論-サヌベンス・オクスリヌ法のセクション404に準拠するために必芁な内郚統制システムの管理の評䟡の䞀郚ずしお、䞀般的なIT統制の定矩ず評䟡に察するリスクベヌスのアプロヌチを説明したす。

2IT䞀般統制欠陥評䟡GAITのためのGAIT-サヌベンス・オクスリヌ法404適合性評䟡の䞀郚ずしお特定された䞀般IT統制欠陥の重芁性ず重芁性を決定するアプロヌチに぀いお説明したす。

3ビゞネスおよびITリスク評䟡のためのGAITビゞネスおよびITリスクのためのGAIT-組織のビゞネス目暙および目暙を達成するために重芁な䞻芁なITコントロヌルを識別する手順を説明したす。



情報技術監査ガむドであるGlobal Technology Audit GuideGATGは、情報システムの監査に䜿甚されるプロセス、手順、および手法を説明する15の出版物で構成されおいたす。

1. ITのリスクず管理情報技術のリスクず管理

2.倉曎を行っおITシステムを曎新するプロセスのコントロヌル倉曎およびパッチ管理コントロヌル

3.継続監査のプロセス継続監査

4. IT監査プロセスの管理IT監査の管理

5. ITアりト゜ヌシング情報技術アりト゜ヌシング

6.自動化されたコントロヌルの監査アプリケヌションコントロヌルの監査

7. IDおよびアクセス管理

8.ビゞネス継続性管理

9. IT監査蚈画の䜜成

10. ITプロゞェクトの監査ITプロゞェクトの監査

11. ITテクノロゞヌの䜿甚に関連する䞍正の怜出ず防止自動化された䞖界での䞍正防止ず怜出

12.ナヌザヌ開発アプリケヌションの監査

13.情報セキュリティガバナンス

14.情報分析技術デヌタ分析技術

15. ITガバナンスの監査



これらの暙準の詳现ずビゞネス指向は、その匷みです。 それにもかかわらず、暙準およびサポヌトガむドラむンは、ITの深いバックグラりンドを持たない専門家が䜿甚するために䜜成されおいるため、䜿甚される甚語はIT監査を実斜する技術的偎面を必ずしも正確に説明したせん。 たた、いく぀かのマニュアルは数幎間曎新されおいたせん。



4.囜際芏栌「ISAE No. 3402「および」SSAE No. 16 "



「ISAE No. 3402「囜際䌚蚈士連盟IFAC、囜際䌚蚈士連盟の䞀郚である囜際組織IAASB囜際監査および保蚌基準委員䌚によっお開発された監査サヌビス組織の囜際基準。



暙準「SSAE No. 米囜公認䌚蚈士協䌚AICPAにより発行された16”旧SAS 70は、囜際芏栌ISAE No.3402のアメリカ版に適合したものです。



ISAE番号の目的 3402」は、信頌できる財務諞衚の䜜成ずいう芳点から、サヌビス組織の内郚統制システムの有効性を評䟡するための統䞀されたアプロヌチの提䟛です。 芏栌によれば、評䟡䞭にIT管理の有効性の怜蚌が必芁です。



暙準「ISAE No. 3402」、承認された監査組織は、内郚統制システムの有効性に関する正匏な監査報告曞を発行する堎合がありたす。 これらの調査結果は、2回目の監査を必芁ずせずに、第䞉者が利甚できる堎合がありたす。



サヌビス組織の内郚統制システムで十分なレベルの信頌/信頌を埗るには



1サヌビス組織は、ITの偎面を含め、監査察象期間の内郚統制システムの構造を明確に蚘述する必芁がありたす。

2組織の内郚統制システムの説明における統制目暙に関連する統制は、リスク財務、運甚、ITなどを適切にカバヌするのに十分な方法でモデル化蚈画する必芁がありたす。

3組織の内郚統制システムの説明に瀺された統制目暙が監査期間に達成されたずいう十分なレベルの信頌を確保するために、統制は監査の範囲に含たれ、効率的に実斜されるべきである

この暙準ぞの準拠の監査は、米囜ずペヌロッパでは非垞に䞀般的ですが、ロシアではただ広く䜿甚されおいたせん。



5. PCAOB監査基準番号 5「財務諞衚の監査ず統合された財務報告に関する内郚統制の監査」



この暙準の最新版は、2007幎に公開䌚瀟䌚蚈監芖委員䌚PCAOBによっお開発および発行されたした。



公開䌚瀟䌚蚈監芖委員䌚PCAOBは、独立監査意芋を䜜成する投資家の利益を保護するために、米囜取匕所に䞊堎しおいる䌁業の監査を監芖する非営利組織ずしお2002幎にSarbanes-Oxleyによっお䜜成されたした。 PCAOBの創蚭により、Sarbanes-Oxley Actは歎史䞊初めお、民間監査䌚瀟に独立した監芖を矩務付けたした。 これに先立ち、米囜の監査人の職業は自䞻芏制でした。



監査暙準PCAOB番号 5「財務諞衚の監査ず統合された財務報告の内郚統制の監査」は、倖郚財務監査を実斜する際に必須の監査手順の範囲にITプロセスずITシステムのチェックを含めるための芁件を定矩したす。



基準によれば、財務諞衚の䜜成に関連する統制の監査を実斜する堎合、監査人は、䜿甚されおいる情報システムず技術が財務諞衚の䜜成プロセスにどのように圱響するかを理解する必芁がありたす。 監査人は、どの制埡が手動で実行され、どの制埡が情報システムのレベルで実装されおいるかを理解する必芁がありたす-自動制埡、自動制埡の効果的な運甚に重芁な䞀般的なIT制埡の実行方法を含む。 情報システムで凊理される財務情報の歪みのリスクを評䟡する際には、この情報を考慮する必芁がありたす。



6.「ISO / IEC 27007情報セキュリティ管理システム管理のガむドラむン」および「ISO / IEC TR 27008情報セキュリティ管理システム管理のガむドラむン」



2011幎に囜際組織ISO / IECによっお公開された暙準。

暙準の察象読者は、情報セキュリティおよびIT監査蚈画の分野の専門家であり、ISO27001およびISO27002の芁件に準拠するためのコンプラむアンス監査を実斜したす。

芏栌の目的は、監査察象の組織/郚門がISO / IEC 27001およびISO / IEC 27002で定められた芁件に準拠しおいるかどうかを評䟡するこずです。

暙準には、監査の次の偎面の説明が含たれおいたす。

1.監査管理監査範囲の決定、監査チヌムの線成、監査リスクの管理、監査蚌拠の保管、監査プロセスの改善。

2.盎接監査蚈画、実斜、サンプリングず分析を含む䞻芁な掻動、報告、および実装のその埌の監芖。

3.監査チヌムの管理胜力ずスキルの維持、チヌムメンバヌの評䟡。

これらの暙準の欠点は、リスク評䟡の欠劂ず、監査の蚈画ず実斜における管理の優先順䜍付けです。 ただし、この芏栌は、ISO / IEC 27001およびISO / IEC 27002に準拠するためのコンプラむアンス監査の準備に䟿利です。



IT監査の実斜に䜿甚できるその他の暙準ずガむドラむン



堎合によっおは、IT監査を実斜する際に、盎接的な監査暙準ではない囜際暙準ずベストプラクティスを䜿甚できたすが、ITプロセスの成熟床ず有効性のレベルを評䟡するには䟿利です。

そのような暙準の䟋

1. ISO 20000-ITサヌビスの管理ず保守のための囜際暙準。

2. ITILIT Infrastructure Library-ITサヌビスの提䟛に関䞎する郚門たたは䌁業の䜜業を敎理するための最良の実甚的な方法を蚘述するラむブラリ。

3. PCI DSSは、囜際決枈システムVisa、MasterCard、American Express、JCB、およびDiscoverによっお確立された、決枈カヌド業界のデヌタセキュリティ暙準です。

4.情報セキュリティに関するNIST 800-xxシリヌズの出版物。

5.情報​​セキュリティのISFグッドプラクティス暙準-囜際機関の情報セキュリティフォヌラムISFからの情報セキュリティリスクを管理するためのビゞネス指向の実践ガむド。






1 ISACAの芳点からは廃止されおいるため、この蚘事ではCobit 4.1を取り䞊げおいたせん。

2 䞀般的なIT管理-システム開発、修正、セキュリティなど、ITプロセスおよびサヌビスに含たれる䞀般的な管理手段。䞀般的なIT管理の目的は、アプリケヌションの信頌性のある開発ず実装を確保し、アプリケヌションず情報の敎合性ずセキュリティを確保するこずです。自動操䜜も同様です。



All Articles