システム監査とIT監査の違いとは? ~目的・対象領域と実務での使い分け ~

企業活動が情報システムに大きく依存する現在、ITリスクを適切に管理することは、IT部門だけの課題ではなく、経営者が責任を負う重要な経営課題です。経営者が方針と責任体制を定め、取締役会等が監督し、業務部門・IT部門が統制を運用し、内部監査部門が独立した立場から評価するというガバナンスの仕組みが求められます。一方、「システム監査」「IT監査」「J-SOXにおけるIT統制評価」は、実務で混同されることが少なくありません。 

結論からいえば、IT監査はITに関する監査を広く表す総称として使われ、システム監査はそのうち、情報システムの有効性・効率性・信頼性・安全性・コンプライアンスなどを評価する監査を指すのが一般的です。これに対し、J-SOXにおけるIT統制評価は、財務報告の信頼性確保という特定の目的のために、経営者が行う内部統制評価の一部です。 

本記事では、用語を形式的に二分するのではなく、目的、対象範囲、実施主体、準拠基準の違いから整理します。その上で、経営者の責任、取締役会等による監督、各部門による統制の運用、内部監査による評価というガバナンスの観点から、企業がどの取り組みを選ぶべきかを解説します。 

最初に押さえたいポイント

「システム監査」と「IT監査」に、法令上の統一された排他的な定義があるわけではありません。組織や監査の文脈によっては、ほぼ同じ意味で使われる場合もあります。そのため、「名称」だけで判断するのではなく、何を目的に、誰の責任で、どの範囲を、どの基準で評価し、その結果を誰に報告して改善につなげるのかを確認することが重要です。 

用語 一般的な位置づけ 主な目的 
IT監査 ITに関する監査活動の総称。システム監査、情報セキュリティ監査、J-SOX関連のIT統制評価支援などを含む広い概念として使われる。 ITリスク、ITガバナンス、内部統制等を目的に応じて評価する。 
システム監査 IT監査の一領域として、情報システム及びその管理の状況を独立かつ客観的に評価する活動。 経営目標への貢献、リスク管理、内部統制の有効性を評価し、改善を促す。 
J-SOXにおけるIT統制評価 財務報告に係る内部統制について、経営者が実施する評価の一部。監査法人は経営者評価を監査する。 財務報告の信頼性に影響するITリスクを合理的な範囲で低減する。 

監査の前提となるITガバナンス

ITガバナンスとは、経営戦略と整合したITの活用及びリスク管理を実現するために、意思決定、責任、監督及び報告の仕組みを整えることです。経営者はITに関する方針、リスク許容度及び責任体制を定め、取締役会等は重要な投資、サイバーリスク、重大障害、外部委託、不備の改善状況などについて報告を受け、適切に監督します。 

業務部門とIT部門は、それぞれの責任に基づいて統制を整備・運用し、自己点検や定期報告を行います。内部監査部門は、これらの活動から必要な独立性と客観性を確保し、ガバナンス、リスク管理及び統制が有効に機能しているかを評価します。グループ経営では、親会社が共通方針と最低管理基準を示し、各社の重要性や固有リスクに応じた運用、例外及び改善状況を把握することも必要です。 

監査は、経営者や各部門に代わって統制を運用するものではありません。監査で把握した事実とリスクを経営者や取締役会等へ報告し、改善責任者と期限を明確にした上でフォローアップすることにより、ITガバナンスの継続的な改善を支えます。 

システム監査とは 

システム監査は、情報システムにまつわるリスクへの対応が適切に行われているかを、独立かつ専門的な立場から点検・評価し、改善につなげる活動です。経済産業省の「システム監査基準」では、ITガバナンス、ITマネジメント及びITコントロールを対象とし、組織体の目標達成への貢献を目的とする考え方が示されています。したがって、個々の設定や手続だけでなく、経営者による意思決定、監督、報告及び改善の仕組みが機能しているかも重要な評価対象になります。 

対象は、個別システムの設定や運用だけに限られません。例えば、次のような領域が含まれます。 

  • IT戦略、投資管理及びITガバナンス 
  • システムの企画、開発、変更、運用及び保守 
  • アクセス管理、ログ管理、バックアップ、障害・インシデント管理 
  • 情報セキュリティ、サイバーセキュリティ及び事業継続管理 
  • クラウドサービス、外部委託先及びサプライチェーンの管理 
  • データ管理、AI利用、法令・社内規程への適合状況 

監査テーマは、経営者が認識する経営課題と全社的なリスク評価に基づいて選定します。したがって、毎年すべての領域を一律に確認するのではなく、サイバー攻撃、基幹システム更改、クラウド依存、IT人材不足など、その企業にとって重要なリスクを優先するのが実務的です。監査結果は経営者や取締役会等へ報告し、改善責任者、期限、残存リスク及びフォローアップ方法を明確にします。 

情報セキュリティ・サイバーリスクの評価 

システム監査では、情報資産をどのように守っているかを確認するため、情報セキュリティ及びサイバーセキュリティを重要な監査領域として扱います。まず、保有する情報、重要システム、外部接続、クラウドサービス、委託先等を把握し、脅威、脆弱性、事業への影響を踏まえてリスクを評価します。その上で、リスクに応じた予防・検知・対応・復旧の仕組みが整備され、実際に機能しているかを確認します。 

主な確認事項には、情報資産の識別・分類、アクセス制御と多要素認証、脆弱性・パッチ管理、EDR等による監視、ログの収集・分析、インシデント対応、バックアップとリストアテスト、サイバー演習、委託先・サプライチェーン管理などがあります。対策の有無だけでなく、経営者が残存リスクを把握し、許容又は追加対応を判断しているかも重要です。 

なお、J-SOXにおいても、不正アクセス、ランサムウェア、データ改ざん、システム停止等が財務報告の信頼性に影響する場合は評価対象となります。ただし、J-SOXの目的は財務報告の信頼性確保であり、企業のサイバーリスク全体を網羅的に保証するものではありません。そのため、J-SOX評価とは別に、全社的なリスク評価に基づく情報セキュリティ監査又はシステム監査が必要です。 

システム監査の一般的な進め方 

1. 監査計画:目的、対象、評価基準、実施体制、日程を決定します。 

2. 予備調査・リスク評価:規程、組織図、システム構成図、契約書、過去の障害・監査結果などを確認し、重点領域を絞り込みます。 

3. 本調査:インタビュー、文書閲覧、設定確認、ログ確認、サンプリング等により監査証拠を収集します。 

4. 評価・報告:事実、基準、原因、リスク及び改善案を整理し、経営者や監査対象部門に報告します。 

5. フォローアップ:改善計画の実施状況と、リスクが許容可能な水準まで低減したかを確認します。 

IT監査とは

IT監査は、ITに関連する監査を幅広く表す言葉です。監査目的に応じて、システム監査、情報セキュリティ監査、個人情報保護監査、委託先監査、J-SOXに関連するIT統制の評価や監査などが含まれます。 

したがって、「IT監査は監査法人だけが実施する」「IT監査はJ-SOX対応そのものである」という整理は正確ではありません。内部監査部門、内部統制評価部門、外部の専門家、監査法人などが、それぞれ異なる目的と責任のもとでITに関する評価・監査を実施します

J-SOXにおけるIT統制評価との違い

J-SOXは通称であり、金融商品取引法に基づく「財務報告に係る内部統制報告制度」を指します。上場会社の経営者は、財務報告に係る内部統制を整備・運用し、その有効性を自ら評価して内部統制報告書を作成します。監査法人は、経営者が行った評価結果を独立した立場から監査します。 

ここで重要なのは、企業の評価と監査法人の監査を分けて考えることです。統制の構築・運用・評価の責任は経営者にあり、監査法人が企業に代わってJ-SOX評価を行うわけではありません。内部監査部門や内部統制評価部門は、経営者評価を支える立場で評価手続を実施します。 

比較項目 システム監査 J-SOXにおけるIT統制評価・監査 
目的 経営目標の達成に向け、ITガバナンス、リスク管理及びITコントロールの有効性を評価し、改善につなげる。 財務報告の信頼性を確保するため、財務報告に影響するIT統制の有効性を評価・監査する。 
対象範囲 IT戦略、企画、開発、運用、セキュリティ、BCP、外部委託等から、リスクに応じて設定する。 評価範囲に含まれる業務プロセス及び財務報告に重要な影響を及ぼすシステム・IT基盤。 
実施主体 内部監査部門又は独立性を確保した外部のシステム監査人等。 経営者が評価し、内部監査部門等が評価を支援する。監査法人は経営者評価を監査する。 
主な基準 経済産業省「システム監査基準」「システム管理基準」等。 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準・実施基準」等。 
判断の軸 監査目的に応じて、有効性、効率性、信頼性、安全性、コンプライアンス等を評価する。 財務報告の虚偽表示リスクに対応する統制が、基準日現在に有効かを評価する。 

J-SOXで評価する主なIT統制 

J-SOXでは、財務報告への影響を踏まえて評価対象を決定し、ITを利用した内部統制を評価します。主な区分は次のとおりです。 

IT全社的統制 

IT全社的統制は、個別システムの運用手続ではなく、経営者のITに対する姿勢、方針、組織・責任、ITリスク管理、グループ方針の展開、報告及びモニタリングなど、組織全体のIT統制に影響を及ぼす基盤です。ITGCが個々の対象システムやIT基盤に関する統制を中心に評価するのに対し、IT全社的統制では、経営者がグループ全体のITリスクと統制状況を把握して必要な指示を行い、取締役会等が重要なリスク、不備及び改善状況を監督する仕組みを評価します。 

評価対象となるITGCの会社が連結グループの本社である場合、本社自身の統制だけでなく、重要なグループ会社に対して、共通方針や最低管理基準を定め、各社のIT環境とリスクに応じて展開しているかを確認する必要があります。ただし、すべての子会社に同一の統制を一律に求めるという意味ではありません。財務報告への重要性、システムの共通性、拠点固有のリスク等を踏まえ、対象会社と必要な統制水準を決定します。 

具体的には、グループIT方針・規程、責任者と報告経路、重要システム及び委託先の一覧、ITリスク評価、子会社からの定期報告・自己点検、例外管理、インシデントのエスカレーション、内部監査又は本社によるモニタリング、改善事項のフォローアップ等を確認します。海外子会社を含む場合は、グローバル規程の下に現地法令や運用実態を踏まえたローカル細則を整備し、本社が差異と例外を把握する仕組みも重要です。 

IT全般統制(ITGC 

業務処理統制が継続的に有効に機能するためのIT環境を支える統制です。一般に、システムの開発・保守、運用・管理、アクセス管理、外部委託に関する契約・管理などを対象とします。クラウド利用では、利用企業とサービス提供者の責任分界、SOC報告書等による委託先統制の確認、利用企業側の補完的統制も重要です。 

IT業務処理統制(ITAC 

取引の正確性、完全性、正当性などを確保するため、業務プロセスに組み込まれた統制です。入力チェック、自動計算、承認ワークフロー、インターフェース照合、例外リストのレビューなどが該当します。自動統制だけでなく、システムから出力した帳票を用いる手作業統制も含めて評価します。 

J-SOXにおけるIT統制評価の流れ 

1. 評価範囲の決定:重要な事業拠点、業務プロセス、財務諸表項目との関係を踏まえ、対象システムとIT基盤を特定します。 

2. ITリスクと統制の整理:財務報告の信頼性を損なうITリスクを識別し、対応する統制をRCM(リスク・コントロール・マトリクス)等に整理します。 

3. 整備状況評価:統制がリスクを低減できるよう適切に設計され、実施可能な状態にあるかを確認します。 

4. 運用状況評価:承認記録、ログ、チケット、設定情報等の証跡を確認し、統制が定められた期間に継続して運用されたかを評価します。 

5. 不備の識別・是正:評価担当部門は、発見した不備について事実と影響を整理し、必要に応じて是正、追加評価、代替的な対応を行います。 

6. 経営者による総合的な評価:経営者は、内部監査部門等から報告された評価結果、識別された不備、その集計・重要性及び是正状況を踏まえ、基準日現在の財務報告に係る内部統制が有効かを総合的に判断します。 

7. 内部統制報告書の作成:経営者は総合的な評価結果に基づき、評価範囲、基準日、評価手続の概要及び評価結果等を記載した内部統制報告書を作成します。 

8. 監査法人による監査:監査法人は、評価範囲、評価手続、不備の判断及び経営者の結論等を含め、経営者評価の妥当性を独立した立場から監査します。 

ここで、統制を実施する業務部門や情報システム部門による自己点検と、内部監査部門又は内部統制評価部門による評価は区別して考える必要があります。自己点検は統制の実施者が日常的に運用状況を確認する活動であり、経営者評価の基礎情報にはなりますが、それだけで客観的な評価が完結するとは限りません。内部監査部門等は、統制の運用部門から必要な独立性と客観性を確保し、経営者が定めた評価方針・計画に基づいて評価手続を実施し、その結果を経営者に報告します。 

最終的に内部統制の有効性を評価し、内部統制報告書に責任を負うのは経営者です。内部監査部門等は経営者評価を実務面から支える評価実施者であり、監査法人は経営者や内部監査部門に代わって評価を行うのではなく、その評価結果を監査する立場です。 

RCMはチェックリストではなく、リスク、統制目的、統制内容、実施者、頻度、証跡及び評価手続の関係を明確にするための文書です。RCMを整備することで、不要な統制の重複を避け、評価の一貫性を高めることができます。 

実務での使い分け 

どの取り組みを優先すべきかは、企業の課題と目的によって異なります。 

企業の状況 優先する取り組み 実務上のポイント 
上場準備中、又はJ-SOX評価を見直したい J-SOXにおけるIT統制の構築・評価 評価範囲、業務プロセス、対象システムを整合させ、RCMと証跡を整備する。監査法人とは早期に協議する。 
サイバー攻撃や情報漏えいが懸念される 情報セキュリティ監査又はテーマ型システム監査 財務報告への影響だけでなく、機密性・完全性・可用性、復旧能力、委託先を含めて評価する。 
基幹システムやクラウドを更改する プロジェクト監査及び移行後のシステム監査 要件、権限設計、変更管理、データ移行、責任分界、障害対応を段階的に確認する。 
IT投資の効果や運営体制を見直したい ITガバナンスを対象とするシステム監査 経営戦略との整合、意思決定、投資評価、人材、KPI及びリスク管理を確認する。 

システム監査とJ-SOX評価は、どちらか一方を選べばよいという関係ではありません。J-SOX評価で把握したITGCの不備をシステム監査のテーマ選定に活用したり、システム監査で把握したクラウド管理上の問題がJ-SOX対象システムにも影響しないか確認したりするなど、目的を区別した上で相互に情報を活用できます。

企業が取り組む際の3つのポイント

1. 名称ではなく目的を明確にする 

「IT監査を実施したい」という段階で、経営課題の改善、セキュリティ強化、法令対応、財務報告の信頼性確保のどれを重視するのかを明確にします。目的が曖昧なままでは、対象範囲と評価基準も定まりません。 

2. 実施主体、責任及び監督体制を整理する 

経営者、取締役会等、統制を運用する業務部門・IT部門、経営者評価を行う部門、独立した内部監査部門、外部専門家及び監査法人の役割を明確にします。経営者は方針と責任体制を定め、取締役会等は重要なITリスクと対応状況を監督します。外部専門家を活用する場合も、経営者の責任が外部へ移るわけではありません。また、評価対象となる業務の設計・運用と評価を同じ担当者が行う場合は、客観性への配慮が必要です。 

役割を定めるだけでなく、重要なITリスク、インシデント、統制不備及び改善状況が、現場から経営者・取締役会等へ適時に報告される経路を整えることが重要です。経営者の判断や指示を改善計画へ反映し、実施状況を再評価することで、ガバナンスの実効性が確保されます。 

3. リスク、統制、証跡をつなげる 

規程やチェックリストを作るだけでは、有効な管理とはいえません。どのリスクを、どの統制で低減し、誰が、いつ実施し、何を証跡として残すかを明確にします。クラウドや外部委託では、契約、責任分界、SLA、再委託、バックアップ、データ返却、SOC報告書等の確認も欠かせません。  

よくある質問(FAQ 

Q. システム監査とIT監査は別の監査ですか? 

A. 必ずしも明確に分離された用語ではありません。IT監査を広い概念、システム監査をその一領域として用いるのが分かりやすい整理ですが、実務では同義に近い意味で使われる場合もあります。依頼時には、監査の目的、対象範囲、実施主体及び評価基準を確認してください。 

Q. IT監査は監査法人が実施するものですか? 

A. IT監査全般を監査法人だけが実施するわけではありません。内部監査部門、内部統制評価部門、外部専門家なども、目的に応じてITに関する監査・評価を実施します。J-SOXでは、経営者が内部統制を評価し、監査法人がその評価結果を監査します。 

Q. J-SOX対応をしていれば、システム監査は不要ですか? 

A. 不要とはいえません。J-SOXの対象は財務報告の信頼性に関係する範囲であり、サイバーセキュリティ、個人情報保護、事業継続、IT投資の有効性など、財務報告以外の重要なITリスクを十分にカバーしない場合があります。全社的なリスク評価に基づき、必要なテーマをシステム監査で補完します。 

Q. 外部専門家にはどこまで依頼できますか? 

A. 監査計画、リスク評価、RCM作成、評価手続、監査報告、改善支援などを部分的に依頼できます。専門性が必要な領域や繁忙期にコソーシングを活用する方法も有効です。ただし、J-SOXにおける内部統制の整備・運用・評価に関する最終的な責任は経営者にあります。 

まとめ 

システム監査は、情報システム及びその管理が経営目標の達成に貢献しているかを、ITガバナンス、リスク管理及びITコントロールの観点から評価し、改善につなげる活動です。IT監査は、それらを含むIT関連監査の総称として用いられます。一方、J-SOXにおけるIT統制評価は、財務報告の信頼性確保を目的とする経営者評価の一部であり、監査法人による内部統制監査とは役割が異なります。 

IT統制は、監査対応のために規程や証跡をそろえるだけの取り組みではありません。経営者がITリスクを把握し、責任体制と管理方針を定め、各部門の運用状況を継続的に監督し、不備を改善するための経営管理の仕組みです。自社に必要な取り組みを判断する際は、用語の違いだけにとらわれず、「何のリスクを、誰の責任で、どの範囲・基準により評価し、誰が監督して改善につなげるのか」を明確にすることが出発点です。 

コントロールソリューションズ株式会社では、システム監査、情報セキュリティ監査、J-SOXにおけるIT統制の構築・評価支援など、企業の目的と状況に応じた実務支援を行っています。現在の課題や進め方にお悩みの場合は、当社の個別相談をご利用ください。