
基準・法令
COSO ERM(2017年版)とは|5つの構成要素・20原則と内部監査の役割
2017年6月公表のCOSO「全社的リスクマネジメント―戦略およびパフォーマンスとの統合」を、2004年版キューブとの違い、5つの構成要素と20原則、リスク選好の考え方から整理し、内部監査が担う保証・助言の範囲と監査手順を解説します。
内部監査・J-SOX・IT 統制・AI 活用の実務ノウハウとテンプレートを公開しています。

2017年6月公表のCOSO「全社的リスクマネジメント―戦略およびパフォーマンスとの統合」を、2004年版キューブとの違い、5つの構成要素と20原則、リスク選好の考え方から整理し、内部監査が担う保証・助言の範囲と監査手順を解説します。

内部監査で生成AIを使うときの3大リスク(機密情報の入力、ハルシネーション、監査証跡の欠落)を、なぜ起きるのかから解説。入力可否の区分表、誤りの類型と検証手順、AI利用記録簿のテンプレート、部門ルールのチェックリスト付き。

インシデント対応は手順書があっても動くとは限りません。サイバーセキュリティ経営ガイドラインVer3.0、NIST SP 800-61 Rev.3、個人情報保護法の漏えい等報告(速報3〜5日・確報30日)を踏まえ、CSIRT・報告経路・訓練の監査手順を解説。

部品1点の供給停止が生産全体を止めることがあります。調達先の可視化と集中度分析、選定・定期評価、代替調達とBCPの連携、人権・サイバー・取引適正化への対応まで、内部監査が確かめる観点を内閣府や経済産業省の指針を踏まえてチェックリスト付きで解説します。

BCPは策定済みでも、目標復旧時間は本当に守れるのか。内閣府「事業継続ガイドライン」(2023年3月改定)とISO 22301を拠り所に、事業影響度分析・事前対策・訓練・見直しの各段階で内部監査が確かめる手続と、チェックリスト・調書の記入例を解説します。