
ITGC(IT全般統制)とは?クラウド時代の評価ポイントとSOC報告書の見方
ITGC(IT全般統制)の4領域と、クラウド・SaaS利用時の評価範囲の決め方を解説。SOC1/SOC2報告書の構成、Type1/Type2の違い、例外事項・CUEC・ブリッジレターの確認手順を記入例付きでまとめます。
内部監査・J-SOX・IT 統制・AI 活用の実務ノウハウとテンプレートを公開しています。

ITGC(IT全般統制)の4領域と、クラウド・SaaS利用時の評価範囲の決め方を解説。SOC1/SOC2報告書の構成、Type1/Type2の違い、例外事項・CUEC・ブリッジレターの確認手順を記入例付きでまとめます。

ITAC(IT業務処理統制)とITGC(IT全般統制)の違いを実施基準に沿って整理。自動統制が1件のテストで足りる理由、ITGCとの依存関係、IPE(システム出力帳票)の確認、過年度評価の継続利用の3条件を記入例付きで解説します。

IT全般統制の中核である変更管理の監査手順を解説します。母集団を本番環境の記録から作る理由、申請・承認・テスト・移行の証跡の追い方、緊急変更の事後承認、開発者の本番アクセスと職務分掌、SaaSやCI/CDの論点までチェックリスト付きで整理します。

基幹システム刷新などの開発・導入プロジェクトを内部監査はどう見るか。実施基準が示す開発の留意点を起点に、関与の型と独立性、要件定義・テスト・データ移行・移行判定・稼働後のフェーズ別監査ポイントを表とチェックリストで解説します。

夜間バッチの異常終了や復元できないバックアップは、財務報告にも事業継続にも響きます。実施基準が示す「システムの運用・管理」の留意点を起点に、ジョブ管理・バックアップと復元テスト・障害管理・委託先運用の監査手続を記入例とチェックリストで解説します。

インシデント対応は手順書があっても動くとは限りません。サイバーセキュリティ経営ガイドラインVer3.0、NIST SP 800-61 Rev.3、個人情報保護法の漏えい等報告(速報3〜5日・確報30日)を踏まえ、CSIRT・報告経路・訓練の監査手順を解説。

脆弱性管理の監査は「スキャン結果」より先に資産台帳の網羅性を確かめるのが要点です。NIST SP 800-40 Rev.4やCSF 2.0、ISO/IEC 27001の管理策を手がかりに、優先度判断、パッチ期限、例外管理の評価手順と調書の記入例を解説します。

IT全般統制の中核であるアクセス管理の監査手順を解説。退職者アカウントの全件突合、特権IDの貸出・ログレビュー、アクセス権棚卸の精度確認、SaaS・SSO環境での注意点まで、調書の記入例とチェックリスト付きでまとめます。

NIST CSF 2.0(2024年2月公表)の6機能・22カテゴリ・106サブカテゴリを内部監査に使う方法を解説。スコープ設定、機能別の監査手続と証拠、Tierとギャップ評価、ITGCとの対応表まで記入例付きで紹介します。