
IIAトピック別要求事項とは|サイバー・第三者・組織行動の監査対応
IIAのトピック別要求事項(サイバーセキュリティ、第三者、組織行動、組織のレジリエンス)の発効日、適用される3つの場面、要求事項の中身、適用判断記録の記入例、監査計画と調書への組み込み方を一次資料に沿って解説します。
内部監査・J-SOX・IT 統制・AI 活用の実務ノウハウとテンプレートを公開しています。

IIAのトピック別要求事項(サイバーセキュリティ、第三者、組織行動、組織のレジリエンス)の発効日、適用される3つの場面、要求事項の中身、適用判断記録の記入例、監査計画と調書への組み込み方を一次資料に沿って解説します。

ISO/IEC 27001:2022(JIS Q 27001:2023)の箇条9.2が求める内部監査を、監査プログラム・客観性・93の管理策・不適合の書き方まで解説。2025年10月の移行期限後の監査で見るべき点と、内部監査部門の関わり方も整理します。

経済産業省とIPAのサイバーセキュリティ経営ガイドラインVer3.0は、経営者が認識すべき3原則とCISO等に指示すべき重要10項目を示します。改訂の背景、各項目を監査手続に落とす方法、NIST CSF 2.0やIIAトピック別要求事項との対応を解説します。

夜間バッチの異常終了や復元できないバックアップは、財務報告にも事業継続にも響きます。実施基準が示す「システムの運用・管理」の留意点を起点に、ジョブ管理・バックアップと復元テスト・障害管理・委託先運用の監査手続を記入例とチェックリストで解説します。

インシデント対応は手順書があっても動くとは限りません。サイバーセキュリティ経営ガイドラインVer3.0、NIST SP 800-61 Rev.3、個人情報保護法の漏えい等報告(速報3〜5日・確報30日)を踏まえ、CSIRT・報告経路・訓練の監査手順を解説。

脆弱性管理の監査は「スキャン結果」より先に資産台帳の網羅性を確かめるのが要点です。NIST SP 800-40 Rev.4やCSF 2.0、ISO/IEC 27001の管理策を手がかりに、優先度判断、パッチ期限、例外管理の評価手順と調書の記入例を解説します。

NIST CSF 2.0(2024年2月公表)の6機能・22カテゴリ・106サブカテゴリを内部監査に使う方法を解説。スコープ設定、機能別の監査手続と証拠、Tierとギャップ評価、ITGCとの対応表まで記入例付きで紹介します。