• メールアドレス:
  • パスワード:

米SOX法の実態:第3回「多岐にわたるIT部門の対応プロセスの複雑さ」

小川潔美、Bonnie Kortrey(野村総合研究所アメリカ)
2006/06/14 22:45

フェーズI:計画立案と対応範囲の決定
 ITのSOX法対応第一歩は、ステアリングコミッティの一部であるITコントロールサブコミッティの設定から始まる。サブコミッティは、ITのSOX法対応プロセスを監督し、SOX法対応プロセス全体にITの対応を統合、そして、ステアリングコミッティとの意思疎通を図る。そして、リーダーにはプロジェクト実行に必要な権限が与えられると同時に、説明責任も課せられる。

 IT対応計画の策定に当たっては、まず、対応すべき主要アプリケーションとそれをサポートするシステムを判明する。

 それを基にプロジェクト計画を策定し、財務のSOX法対応チームと調整を図る。プロジェクト計画は最終的には財務とITの対応を統合したものとなり、経営者をはじめとするステークホルダー全員の承認を得る必要がある。

 ITコントロールにおける最大の困難は、「アプリケーションコントロール(業務処理統制)に誰が責任を持つのか?」ということである。ITGIが策定した「ITのSOX法対応ロードマップ」には、「ビジネスオーナーは特定のビジネスプロセスの業務処理統制に責任を持ち、IT部門はプロセス所有者がコントロールをテスト・導入することを支援し、全般統制(アクセス制限、変更管理、バックアップなど)が確実に導入され、信頼できるものであることを保障する」と記述されている。

フェーズII:リスク評価
 アプリケーションやそれをサポートするシステム(データベース、OS、ネットワーク、物理的環境)にリスクを管理するために必要なコントロールを導入する。リスク評価でしばしば検討される要素には次のようなものがある。

  • 過去の経験
  • トランザクション量(ワークロード)
  • システムの特徴(高度・複雑/単純)
  • スタッフの技量(有経験者/未経験者)
  • プロセスの形態(集中/分散)

 リスク評価に基づき、ITコントロールチームは対応アプリケーションとサポートするシステムを更新し、プロジェクトの範囲を再調整し、同時にSOX法対応計画全体も更新する。

フェーズIII:コントロールを文書化
 財務報告書の信頼性を脅かすリスクを抑制するために、コントロールを文書化する。コントロールには以下の2つのタイプがある。

  • 自動コントロール:コンピュータによるコントロール(例:自動発注システムに見られる、発注額の制限)
  • マニュアル(ハイブリッド)コントロール:ITを使用しているものの、基本的には手作業によるコントロール(例:コンピュータによる在庫と現物を数えての在庫を照合)

【参考】 業務処理統制と全般統制の関係
 業務処理統制の信頼性を確保するためには「全般統制」が必要である。SOX法が施行された背景には、財務報告書の改ざんがある。こうした詐欺行為は、次のような方法で防ぐことができ、そこではITが重要な役割を果たす。

  • アプリケーションにより役割を分離:アプリケーションにアクセスできるユーザーの権限を定義し、トランザクション処理実行者と承認者の分離をシステムレベルで実行する
  • アクセスコントロール:機密性の高い情報へのアクセスをシステム的に制限する。財務報告書作成チームは情報変更のアクセスを持てない

 コントロールの文書化について特定のフォーマットが指定されているわけではないが、ITGIは、コントロールの文書化について表3のように示唆している。

表3
文書化のレベル内容
企業レベル
  • 企業レベルでのコントロールの文書化
  • 経営者の意見など
活動レベル
  • プロセス並びに関連サブプロセス(フローチャートが効果的)
  • プロセス並びに関連サブプロセスに係るリスクの説明(リスクのインパクトや起こる可能性など)
  • プロセス並びに関連サブプロセスに係るリスクを軽減するためのコントロール目標の説明
  • コントロール目標を実現するためにデザイン、実行されるコントロール活動
  • コントロールの存在と効果を確認(テスト)するためのアプローチを説明
  • コントロールの効果のテスト結果

日本版SOX法とITの関わり、ツール導入を実践する際の留意点などをまとめた「導入間近に迫る、日本版SOX法ソリューションガイド」もあわせてご覧下さい。

« 前へ 次へ »
キーショートカット:  b - 前のページ n - 次のページ
関連記事
この記事を読み解くキーワード:
ILM
ITIL
アクセス制御
運用管理
設計手法
データ保護
プロジェクト管理
コンプライアンス
ZDNet用語検索
キーワード
関連ホワイトペーパー
関連製品

企画特集

DELLが掲げる「新・仮想化アセスメントサービス」DELLが掲げる「新・仮想化アセスメントサービス」
〜企業システムの仮想化環境の構築を支援〜
ZDNet Japan ホスティング特集ZDNet Japan ホスティング特集
2008年夏のホスティングサービスのトレンドは何?
Webセキュリティ特集Webセキュリティ特集
Web2.0時代の脅威へ対抗するためのソリューションとは?
仮想化環境で求められるストレージの要件仮想化環境で求められるストレージの要件
それに応えるNetAppの実力とは?
Techno ExchangeTechno Exchange
仮想化技術がグリーンITにもたらすもの
セキュリティ対策レベルテスト公開!セキュリティ対策レベルテスト公開!
自社のセキュリティのウイークポイントはドコ?
ZDNet Japan Green ITZDNet Japan Green IT
サミットだけでは終わらせない!エンタープライズの取り組みはこれからだ!
APC SOLUTIONS FORUM 2008をレポートAPC SOLUTIONS FORUM 2008をレポート
電源、冷却の効率化によるエネルギー削減とは?
ブログ RSS Feed
残暑お見舞い申し上げます。
裏方の裏方日記〜日々是広報 2008/08/21 23:17
PRADA Phone開封の儀--iPhoneと比べてみました
NTTドコモから発売されている「PRADA Phone by LG」を編集部が入手した。同じタッチパネルケータイであるiPhoneとはどう違うのか、比べながら箱を開けてみた。
iPhoneとPRADA Phone、入力インターフェースはどう違うか
この夏に発売された、注目のタッチパネルケータイ「iPhone 3G」と「PRADA Phone by LG」。いずれもタッチパネルの入力方法にさまざまな工夫を凝らしている。
毎日新聞社内で何が起きているのか(上)
電凸が引き起こしたすさまじい破壊力 毎日新聞の英語版サイト「毎日デイリーニューズ」が女性蔑視の低...