内部統制におけるIT統制とは?
IT統制とは、内部統制を有効に機能させるために、ITを使った業務を安全かつ正確に運用するための仕組みです。会計処理や在庫管理、販売管理の多くがシステムに依存する現在、IT統制なしに財務報告の信頼性は保てません。
本記事では、IT統制と内部統制の関係、IT統制を構成する3つの分類、評価範囲の考え方、よくある不備と対策、そして2024年適用の実施基準改訂による影響までを、内部統制の初学者にもわかりやすく整理して解説します。
IT統制とは?内部統制における位置づけ
IT統制とは、企業の内部統制の一部であり、ITを活用した業務が安全・正確に処理・記録されることを確保するための統制活動を指します。財務データの計算・集計・記帳の大部分がシステム上で行われる以上、そのシステムが信頼できなければ、財務報告そのものの信頼性も揺らいでしまいます。
日本の内部統制の基準では、内部統制を構成する6つの基本的要素の一つとして「ITへの対応」が位置づけられています。つまりIT統制は、内部統制と切り離された別個の取り組みではなく、内部統制を成立させるための土台の一つです。手作業による統制(承認印やダブルチェックなど)だけでは補いきれない部分を、ITの仕組みで確実にコントロールする、という考え方になります。
内部統制の6つの基本的要素や全体像については、以下の記事で詳しく解説しています。
IT統制が内部統制で重要視される理由
業務のIT依存が高まるほど、統制が効かなくなったときの影響範囲も広がります。手作業なら1件ずつのミスで済むところ、システムの設定やプログラムに誤りがあれば、同じ誤りがすべての取引に一律で反映されてしまうためです。IT統制は、この「誤りが自動的に大量発生するリスク」を抑える役割を担っています。
上場企業や上場準備企業では、金融商品取引法に基づく内部統制報告制度(J-SOX)への対応として、財務報告に関わるIT統制の構築・評価・文書化が求められます。監査法人による内部統制監査でもIT統制は重点的に確認される領域であり、ここに不備があると監査対応の負担が一気に増えます。
J-SOX(内部統制報告制度)の基本については、以下の記事もあわせてご覧ください。
IT統制を構成する3つの分類
IT統制は、対象とする範囲や役割の違いから、大きく3つに分けて考えると整理しやすくなります。「全社的なIT統制」「IT全般統制(ITGC)」「IT業務処理統制(ITAC)」の3つです。
1. 全社的なIT統制
全社的なIT統制は、会社全体のIT環境やIT戦略、情報セキュリティ方針といった、組織レベルでのITへの取り組み姿勢に関わる統制です。全社的な内部統制の中で「ITへの対応」がどのように方針づけられ、運用されているかを見る部分にあたります。個別のシステムというより、経営としてITリスクをどう管理する体制になっているか、という土台の考え方です。
2. IT全般統制(ITGC)
IT全般統制(IT General Controls:ITGC)とは、金融庁の実施基準で「業務処理統制が有効に機能する環境を保証するための統制活動」と定義される統制です。次に説明するIT業務処理統制が正しく働き続けるための「基盤」を整える役割を持ちます。具体的には、次のような領域が対象になります。
- システムの開発・変更管理(新規開発や改修を、承認・テストを経て安全に反映する仕組み)
- システムの運用・管理(ジョブの監視、障害対応、データのバックアップなど)
- アクセス管理・セキュリティの確保(権限付与や退職者アカウントの削除、不正アクセスの防止)
- 外部委託先の管理(クラウドやシステム運用を外部に委託する場合の統制)
IT全般統制の構築手順や文書化、評価方法については、専門の記事で詳しく解説しています。
3. IT業務処理統制(ITAC)
IT業務処理統制(IT Application Controls:ITAC)とは、金融庁の実施基準で「承認された業務がすべて正確に処理、記録されることを確保するために業務プロセスに組み込まれたITに係る内部統制」と定義される統制です。個々の業務システムの中に組み込まれ、データが正しく入力・処理・出力されることを確保します。具体例としては、次のようなものがあります。
- 入力データのチェック機能(必須項目の未入力や桁数エラーを自動で検知する)
- 自動計算・自動仕訳(人手を介さず、決められたロジックで正確に処理する)
- マスタ登録・変更時の承認や、データ同士の自動突合
- 例外・エラーデータの検出とアラート
IT全般統制と業務処理統制の関係
この2つは、上下の関係でつながっています。IT業務処理統制が「個々の業務を正確に処理する仕組み」だとすれば、IT全般統制はそれらが確実に機能し続ける「環境を守る仕組み」です。土台となるIT全般統制が有効であれば、その上で動く業務処理統制の信頼性も高まり、内部統制の評価において運用状況のテスト件数を抑えられるなど、評価を効率化できるという実務上のメリットもあります。
逆にIT全般統制が弱いと、いくら業務処理統制を作り込んでも「基盤が不安定」と見なされ、追加の検証が必要になります。
IT統制の評価範囲の考え方(J-SOX)
J-SOXで評価するIT統制は、あくまで「財務報告の信頼性に影響する範囲」に限られます。社内のすべてのシステムが対象になるわけではありません。評価対象を特定するときは、次のような流れで範囲をたどっていきます。
- 連結ベースで、財務報告への影響が大きい重要な事業拠点を絞り込む
- 重要な勘定科目に結びつく業務プロセスを特定する
- その業務プロセスで使われているシステムを洗い出す
- そのシステムを支えるIT全般統制を評価対象とする
このように、財務数値の発生から記帳までの流れをさかのぼって、関係するシステムとその基盤を対象範囲として定めていきます。範囲を過不足なく決めることが、評価工数のムダを防ぐうえでも重要です。
内部統制全体の評価範囲の決め方は、以下の記事で詳しく解説しています。
IT統制でよくある不備と対策
IT統制の不備は、特別なシステム障害よりも、日常運用の中での「管理の抜け」から生じることがほとんどです。代表的なものを、どの分類の統制に関わるかとあわせて整理します。
| よくある不備 | 関わる統制 | 対策の方向性 |
|---|---|---|
| 退職者や異動者のアカウントが削除されず残っている | IT全般統制(アクセス管理) | 入退社・異動と連動した権限見直しのルール化と定期棚卸し |
| システム変更が承認・テストを経ずに本番反映される | IT全般統制(開発・変更管理) | 変更申請から承認・テスト・リリースまでの手続きと証跡の整備 |
| バックアップが取得・復旧確認されておらずデータ喪失に弱い | IT全般統制(運用・管理) | バックアップの取得ルールと定期的なリストアテストの実施 |
| 金額や数量の入力チェックがなく、誤入力がそのまま処理される | IT業務処理統制 | 必須チェック・上限値チェック・自動突合などの入力統制を実装 |
| クラウドや運用の委託先任せで、統制状況を把握できていない | IT全般統制(外部委託先管理) | 委託契約での統制範囲の明確化と、SOC報告書などによる状況確認 |
いずれも、仕組み自体が「ない」のか、仕組みはあるが「守られていない」のかによって、打つべき手が変わります。内部統制の不備の種類や具体的な事例は、以下の記事で確認できます。
2024年適用の実施基準改訂がIT統制に与えた影響
内部統制の基準・実施基準は2023年に改訂され、2024年4月1日以後に開始する事業年度から適用されています。この改訂では、ITへの対応に関して「IT委託業務の重要性」と「サイバーセキュリティの確保」の2点が強調されました。
1つは、IT委託業務の重要性です。ITリソースを自社で保有せず、クラウドや外部の専門会社に委託する企業が増えていることを踏まえ、委託先を含めたIT統制の管理が求められるようになりました。もう1つは、サイバーセキュリティの確保です。クラウドやリモートアクセスといった技術の活用が広がるなか、サイバーリスクの高まりを前提とした情報システムのセキュリティ確保の重要性が明記されています。
あわせて、内部統制全体では目的の一つが「財務報告の信頼性」から「報告の信頼性」へと見直され、リスク評価に「不正に関するリスク」が明記されるなどの変更も行われました。IT統制の実務では、従来の前年踏襲ではなく、その年度のリスク評価に基づいて範囲や重点を見直す姿勢が、これまで以上に重要になっています。
参照元:経済産業省「システム管理基準 追補版(財務報告に係るIT統制ガイダンス)」【PDF】(https://www.meti.go.jp/policy/netsecurity/docs/secgov/2024_ZaimuHoukokuNiKakaruITTouseiGuidance.pdf)
IT統制を自社だけで進めるのが難しいときは
IT統制は、経理・財務の知識と、システムやセキュリティの知識の両方をまたぐ領域です。そのため、どこまでを評価対象にすべきか、既存の仕組みで十分なのか、監査法人にどう説明すればよいのか、といった判断に迷う場面が少なくありません。特に、内部統制の担当者が限られている企業や、初めてJ-SOX対応に取り組む上場準備中の企業では、必要な範囲を見極めながら効率的に整備を進めること自体が難しいこともあります。
そうした場合は、内部統制とIT統制の両方に精通した専門家の支援を受けることも、現実的な選択肢の一つです。自社の状況に合わせて、過不足のない統制を設計・整備することで、監査対応の負担を抑えながら、システムの信頼性という「守りの基盤」を固めることができます。
しています!
上智大学経済学部卒業。大原簿記学校講師、青山監査法人(当時)勤務を経て、1998年KPMGニューヨーク事務所に入社。
2002年以降は、KPMG東京事務所(現あずさ監査法人)にて外資系企業の法定監査、デューデリジェンス、SOX法対応支援業務を担当する。
現在は、経営コンサルタントとして、内部統制構築支援やIFRSコンバージョン支援に携わるとともに、各種実務セミナー講師としても活躍中。
著書『フローチャート式ですぐに使える内部統制の入門と実践』他。
コントロールソリューションズでは、内部統制に関わるセミナーを随時開催しています。佐々野氏のセミナーは分かりやすいと好評のため、「すぐに相談までは進めない」という方はセミナーでお話を聞いてみてはいかがでしょうか?
新任の内部統制担当者やJ-SOX初学者に向けた2日間の実践講座です。制度の基礎から全社・業務別統制の整備・評価手順までを網羅し、実用的なテンプレートも提供します。さらに、内部統制不備への厳格な対応、新会計基準、非財務情報開示や、生成AIを活用した業務効率化など最新動向も解説。事例を交えて分かりやすく指導します。
J-SOX評価の効率化や有益な提言を目指す担当者向けの実践講座です。最新の実施基準に基づき、全社から業務別までの内部統制における整備・運用評価のポイントを解説します。制度改訂の内容、重要な不備事例、各社の最新動向など実務に直結する情報を網羅。定評ある講師が豊富な設例を交え、分かりやすく指導します。
電子取引データの保存が日常化する中、保存方法が未整理な企業は少なくありません。電帳法対応は単なる法令対応ではなく、経理DXや内部統制強化、AI活用の前提となります。本セミナーでは、電帳法の基本と実務ポイントを整理し、社内ルールへの落とし込みや、経理DX・AI活用を見据えたデータ整備の考え方を解説します。
J-SOXの決算・財務報告プロセスは、見積りや非定型処理を含み評価が困難です。本セミナーでは、このプロセスの基本から、財務報告リスクの捉え方、評価対象とキーコントロールの選定、運用評価、不備対応まで体系的に解説します。特有の論点を整理し、実効性と効率性を両立した実務的な評価のポイントを指導します。
J-SOX評価の効率化や会社の利益となる提言を目指す実務担当者向けの講座です。最新の実施基準に基づき、全社統制から各業務別統制まで、整備・運用状況評価のポイントを解説します。制度改訂の内容や重要な不備事例、最新の動向を踏まえた実践的なノウハウを網羅。定評ある講師が事例を交え分かりやすく指導します。
新任の内部統制担当者やJ-SOX初学者に向けた2日間の実践講座です。制度の基礎から全社・業務別統制の整備・評価手順までを網羅し、実用的なテンプレートも提供します。さらに、内部統制不備への厳格な対応、新会計基準、非財務情報開示や、生成AIを活用した業務効率化など最新動向も解説。事例を交えて分かりやすく指導します。
内部監査・内部統制部門に向けた、生成AIの実務活用セミナーです。監査計画や証跡確認など具体的な業務を例に、AIと人間の適切な役割分担、情報管理などのリスクやガバナンスへの対応、実務への組み込み方を解説します。現場ですぐに応用できるプロンプト例も紹介し、AIを「知る」から「使える」状態へと導きます。
内部監査・内部統制部門に向けた、生成AIの実務活用セミナーです。監査計画や証跡確認など具体的な業務を例に、AIと人の適切な役割分担、情報管理などのリスクやガバナンスへの対応、実務への組み込み方を解説します。現場ですぐに応用できるプロンプト例も紹介し、AIを「知る」から「使える」状態へと導きます。
新任の内部統制担当者やJ-SOX初学者に向けた2日間の実践講座です。制度の基礎から全社・業務別統制の整備・評価手順までを網羅し、実用的なテンプレートも提供します。さらに、内部統制不備への厳格な対応、新会計基準、非財務情報開示や、生成AIを活用した業務効率化など最新動向も解説。事例を交えて分かりやすく指導します。
J-SOX評価の効率化や有益な提言を目指す実務担当者向けの講座です。最新の実施基準に基づき、全社統制から各業務別統制まで、整備・運用状況評価のポイントを解説します。制度改訂の内容や重要な不備事例、最新動向を踏まえた実践的なノウハウを網羅。定評ある講師が豊富な設例を交え、分かりやすく指導します。
内部監査・内部統制部門に向けた、生成AIの実務活用セミナーです。監査計画や証跡確認といった具体的な業務を例に挙げ、AIに任せる業務と人が判断すべき業務の考え方、情報管理等のリスクやガバナンス、実務への組み込み方を徹底解説します。応用しやすいプロンプト例も紹介し、知識から実務で使える状態へと導きます。
内部統制制度の導入から約20年。日常業務で当たり前となった今だからこそ、その本質を再確認しませんか?本セミナーは全てのビジネスパーソンを対象に、内部統制の基本に立ち返り、「なぜ必要なのか」「目的や要素は何か」をやさしく紐解く入門講座です。制度の全体像から基礎知識をしっかりと学び直したい方にお勧めです。
内部監査・内部統制に特化した、生成AIの「使いどころ」と「注意点」を学ぶ実践講座です。監査計画やチェックリスト作成などの具体例を交え、業務効率化とリスク発見のノウハウを解説します。情報漏洩対策といったリスク管理の基本から、現場ですぐに使えるプロンプトの記述テクニックまで、実務直結の知識を網羅しています。
内部監査・内部統制業務における生成AIの実践的な活用法とリスク対策を網羅したセミナーです。監査計画やチェックリスト作成、議事録要約など、業務効率化とリスク発見に直結する活用シナリオを提示。情報漏洩やハルシネーションへの備えを学びつつ、現場で即実践できるプロンプトの記述テクニックまで習得できます。
新任担当者や監査の実務を見直したい方に向けた内部監査の基礎セミナーです。限られた人員で効果的な監査を実施するため、必要な基本知識と手順を具体的な書式や事例を用いて総ざらいします。2024年改訂のグローバル基準のポイントも解説。業務の進め方や経営に役立つ提言など、現場の悩みを解決し改善の糸口を提供します。
