
アクセス管理の監査手順|特権ID・棚卸・退職者アカウントの確認方法
IT全般統制の中核であるアクセス管理の監査手順を解説。退職者アカウントの全件突合、特権IDの貸出・ログレビュー、アクセス権棚卸の精度確認、SaaS・SSO環境での注意点まで、調書の記入例とチェックリスト付きでまとめます。
内部監査・J-SOX・IT 統制・AI 活用の実務ノウハウとテンプレートを公開しています。

IT全般統制の中核であるアクセス管理の監査手順を解説。退職者アカウントの全件突合、特権IDの貸出・ログレビュー、アクセス権棚卸の精度確認、SaaS・SSO環境での注意点まで、調書の記入例とチェックリスト付きでまとめます。

経費精算の監査は、数十件の抜き取りから全件データの分析へ移りつつあります。重複申請、承認限度額を避ける分割、深夜・休日の利用など代表的な検知シナリオと抽出条件、誤検知の絞り込み方、調書の記入例を解説します。

NIST CSF 2.0(2024年2月公表)の6機能・22カテゴリ・106サブカテゴリを内部監査に使う方法を解説。スコープ設定、機能別の監査手続と証拠、Tierとギャップ評価、ITGCとの対応表まで記入例付きで紹介します。

仕訳テストは経営者による内部統制の無効化に対応する手続です。監基報240が示す不適切な仕訳の特性を抽出条件に落とし込み、データの網羅性確認、スコアリング、証憑確認、調書の記入例まで内部監査の視点で解説します。

子会社・海外拠点の内部監査を、拠点リスク評価による頻度決定、リモート監査と往査の役割分担、資料依頼リストと往査日程の記入例で解説。データ移転規制や言語の壁、J-SOXの在外子会社の扱い、不祥事予防のプリンシプルも一次情報で整理します。

業務を委託しても責任は委託元に残ります。J-SOXの委託業務、個人情報保護法第25条、IIAの第三者トピック別要求事項を踏まえ、委託先台帳とリスク分類、選定・契約・モニタリング・終了の評価観点、SOC報告書の読み方を記入例付きで解説します。

内部監査人のキャリアパスと資格を解説。CIA(3パート・600点合格)、CISA(150問・4時間)、内部監査士(24科目48時間の講習と修了論文)の制度の違い、経験別の選び方、スキルマップと3年間の育成計画の記入例を紹介します。

部品1点の供給停止が生産全体を止めることがあります。調達先の可視化と集中度分析、選定・定期評価、代替調達とBCPの連携、人権・サイバー・取引適正化への対応まで、内部監査が確かめる観点を内閣府や経済産業省の指針を踏まえてチェックリスト付きで解説します。

継続的監査(CA)と継続的モニタリング(CM)の違い、J-SOX実施基準が示すITを利用したモニタリングの効果、対象領域と指標の選び方、アラート運用の役割分担表、小さく始めて定着させる5段階の進め方を記入例付きで解説します。

取締役会や指名・報酬委員会の運営を内部監査はどこまで見られるのか。会社法の決議事項、2026年7月改訂のCGコード、グローバル内部監査基準を踏まえ、議案・資料・議事録・実効性評価の監査手続と独立性の保ち方をチェックリスト付きで解説します。

全社のAI利用を内部監査でどう評価するか。AI推進法、AI事業者ガイドライン第1.2版、EU AI Act(2026年オムニバス後の適用日)、NIST AI RMF、ISO/IEC 42001を整理し、AI棚卸しから成熟度評価までの監査手順を解説します。

規程はある、研修も実施率100%。それでも不祥事が起きるのはなぜか。不祥事予防のプリンシプル、米司法省の評価指針、ISO 37301、2026年12月施行の改正公益通報者保護法を踏まえ、コンプライアンス体制の有効性を監査する手順と評価表を解説します。