Sarbanes-Oxley法(SOX法)では、財務報告作成プロセスにかかる内部統制導入も目的としているが、財務報告書を作るための情報の多くがコンピュータシステムによりサポートされているため、財務報告作成プロセスをサポートするITインフラストラクチャもSOX法対応の対象となっている。今回は、ITのSOX法対応プロセスを中心に、SOX法がIT部門に与える影響について述べる。
ITに影響与えるSOX法条項
SOX法は企業の財務報告の信頼性を高めることを目的とした大規模な法律であるが、中でも以下の4つの条項がITに影響を与えている。
302条
本条項は経営者が財務管理に説明責任を負うことを決めているが、それにはITガバナンス、ベンダー管理、事業継続計画(BCP:Business Continuity Plan)などを含むIT管理全般も含まれる。IT部門は、自動化された財務プロセスに適切なコントロールが導入され、コンピュータが生成する財務報告が正確かつ完全なものであり、例外は迅速に認識、報告されることを証明しなくてはならない。調査会社のGartnerと雑誌「CIO Insight」が、最高情報責任者(CIO)を対象に行った共同調査では、44%の企業がSOX法対応の一環として、財務結果の信頼性をCIOに宣誓させている。
404条
上場企業の経営者とその独立系監査法人は、内部統制に大きな欠陥を見つけた場合、それを年次財務報告書に含めることが要求されている。また監査法人も、財務報告書にある「経営者による内部統制の記述」が正しいことを宣誓する。404条は、企業経営者と監査法人に、ITコントロールを含めた内部統制が正しく行われていることを保証するよう求めたものである。
409条
上場企業は、財務状況に大きな変化が生じた場合、迅速にあるがままの状況を開示しなければならない。例えば、システム故障によりサプライチェーンが中断し、企業の四半期財務報告が大きな影響を受けた場合などはそれを開示する義務がある。409条は、既存の財務システムがリアルタイム、あるいはほぼそれに近い状態で財務情報を提供できるかを企業が判断し、できない場合は、その機能を追加するか、データにアクセスするために何らかの措置を取ることを要求している。
802条
本条項は、情報の改ざんの防止を求めており、IT部門は安全な情報保持とセキュリティを保証するポリシーを策定しなければならない。IT関連の課題としては、情報保持/保護/削除、オンラインストレージ、監査証跡、エンタープライズレポジトリ、システム統合などがあげられる。企業は、情報管理プログラムの品質と適格さ、情報管理ライフサイクルの適切さ、情報の監査証跡と、アクセスコントロールが導入されていることを証明する必要がある。
ITに影響を与えるSOX法の条項とITのSOX法対応活動例は表1のようにまとめることができる。
| 条文 | 条文タイトル | 説明 | IT部門のSOX法対応活動例 |
|---|---|---|---|
| 302 | 財務報告に関する企業責任 | 経営者が財務報告にかかる内部統制、作成手順や内容が性格であることを宣誓する |
|
| 404 | 経営者による内部統制の評価 | 内部統制の効果を毎年評価 |
|
| 409 | 問題をリアルタイムで開示 | 投資家が誤解しないよう、企業の財務状況に大きな変化があった場合は、その変化を迅速に、その都度開示する |
|
| 802 | 文書の改ざんは刑事罰 | 正真正銘の修正されていない記録の保持 文書の改ざんは刑事罰遡及(そきゅう)の可能性もある |
|
ここにあげたITのSOX法対応活動は、各特定条項に特化したものではなく、SOX法対応全体に適用できる。
日本版SOX法とITの関わり、ツール導入を実践する際の留意点などをまとめた「導入間近に迫る、日本版SOX法ソリューションガイド」もあわせてご覧下さい。
関連情報
-
日立システムアンドサービス、内部統制支援ソリューションの提供を開始
日立システムアンドサービスは、企業の内部統制整備支援に特化したソリューション体系「内部統制支援ソリューション」を発表した。 - SAPジャパンとプロティビティ ジャパン、日本版SOX法対応に向けて協業
- ISID、STRAVISの内部統制オプションを発表
- 日本コンピュウェア、日本版SOX法対応のIT業務向けソリューションを来春発売
- ITR、日本版SOX法に対応したITマネジメント成熟度評価サービスを販売開始
- サン、コンプライアンス対応をシステム化するソフトウェアを販売開始
- 日立情報システムズ、日本版SOX法を想定した内部統制支援サービス
- MS、内部統制構築に対応した文書作成の支援サイトを公開
- 日立、日本版SOX法への対応支援サービス「内部統制再構築ソリューション」
- 日本ステレント、米国SOX法対応ソリューション「Stellent Sarbanes-Oxley Solution 7.6」を発表
- 日立情報、内部統制ソリューションを提供開始
- 日本オラクル、自社での内部統制の実績を企業に提供する新アーキテクチャを発表
- NEC、日本版SOX法に対応した「内部統制強化ソリューション」を販売開始
- シマンテックが業務アプリのセキュリティ対策コンサルを開始--「日本版SOX法で必要とされる」
- NEC、アウトソーシング事業を強化--2008年に売上高1500億円
「セキュリティ」 の新着情報
-
日本IBM、ICカードや生体認証デバイスに対応したアクセス管理製品の新バージョン
日本IBMは、アクセス管理ソフトウェアの最新版である「IBM Tivoli Access Manager for Enterprise Single Sign-On V8.1」を発... - IE 7のゼロデイ脆弱性に攻撃コードが公開される
- Operaにセキュリティパッチ--「極めて重大」な脆弱性を修正
- 「iPhone」と「iPod touch」を狙う危険なワームが出現
- マイクロソフト、「IE」のCSS処理に関する脆弱性を調査中と発表
- セキュリティ 一覧へ »
「ITマネジメント」 のバックナンバー
-
TIS、企業システムのクラウド対応に向けたITインフラ最適化サービス「IT@VSOP」を提供開始
TISは、企業システムのクラウド対応に向け、ITインフラや運用の課題を解決するためのITインフラ最適化サービス「IT@VSOP(アイティ・アット・ブイエスオーピー)」を提供開始すると発表した。 -
日立コンサル、国際標準レベルに準拠した事業継続管理の支援サービスを提供開始
-
日本IBMとIBCS、クラウドに関連のコンサルサービスを開始--「参入」と「適用」を支援
-
日立システムとDTRS、ID管理分野で連携--コンサルから構築保守までを一貫して提供
-
レッドハット、KVMによる仮想化基盤構築および管理ソフトウェアを提供開始
- ITマネジメント 一覧へ »
-
CRMの限界を超える!「顧客経験価値マネジメント」実現の5段階
- 【導入事例集】多業種から評価されているWeb会議システム、24社の導入事例をご紹介
- 【日産自動車:BI導入事例】連結対象の36社からの情報を元に車種別損益管理を実現
- ストレージ問題の課題に対する解決方法
- iPhoneをビジネスで活用する時代へ〜ビジネス&モバイルのミライ〜
- 最上級のブレードがこれだ!導入実績豊富な製品で構成され、仮想化環境に最適化し...
- 【顧客事例】日本製紙グループ様〜グループの「データ分析力」を向上、現場の「見...
- 業界トップシェアを誇るWeb会議システムが選ばれている理由
- 日本モバイルインターネット端末市場分析 〜2008〜2012年のMID及びスマートフォン...
- データベースにおけるデータ管理の最新手法
企画特集
-
電力に"ふた"をする独自の省エネ機能とは!?
動的に電力割り当ても可能なHPの最新鋭ブレードに迫る -
企業ITシステムの企画、構築、運用のイロハ
戦略的なITシステムのために、今考えるべきポイント -
大丈夫?あなたの会社のセキュリティ対策
中堅・中小企業のネットワーク・セキュリティを考える -
高まるiSCSIストレージへの注目度
ストレージシステムの4つの課題とiSCSI導入のメリット -
―エン・ジャパン厳選求人☆毎週更新―
ハンゲームの社長が語る・人材とサービスの在り方 -
100万円で実現!中小企業の情報漏えい対策
中小企業の課題!?セキュリティ管理者不在でも大丈夫 -
グリー、3人のエンジニアが語る仕事への想い
連載第2話、元SIerに聞くリニューアルと開発の舞台裏 -
マネジメントの「コラム」と「コネタ」
今日のキーパーソンは誰? -
【最終警告】パンデミック対策特集
サービス品質を保証するためのリスクマネジメントとは -
容量制限によるメール消去は一切無し!
全てを保存するメールセキュリティSaaSが登場 -
J-SOX法制定により内部統制の整備が急務に
重要性高まるActive Directoryの課題と対処法を公開中 -
急増するオンライン犯罪への解決策!
オンラインサービス保護ソリューション
-
1.並列性のための包括的ソリューション
Intel Parallel Studioが、いかにVisual Studioを拡張し、並列プログラ... -
2.Advisor概要
Intel Parallel Advisorについての2分間の概要紹介で、プログラマが自分...
