システム監査・内部統制|令和元年度 秋期 情報セキュリティマネジメント試験 午前 問38
金融庁“財務報告に係る内部統制の評価及び監査の基準(平成23年)”に基づいて,内部統制の基本的要素を,統制環境,リスクの評価と対応,統制活動,情報と伝達,モニタリング,ITへの対応の六つに分類したときに,統制活動に該当するものはどれか。
- 経営者が自らの意思としての経営方針を全社的に明示していること
- 情報システムの故障・不具合に備えて保険契約に加入しておくこと
- 内部監査部門が定期的に業務監査を実施すること
- ✓ これが正解発注業務と検収業務をそれぞれ別の者に担当させること
解説
担当を分けて相互けん制を働かせる職務分掌は統制活動です。
設問が引く財務報告に係る内部統制の評価及び監査の基準(平成23年)は、内部統制の基本的要素を、統制環境、リスクの評価と対応、統制活動、情報と伝達、モニタリング、ITへの対応の六つに分類しています。このうち統制活動は、日々の業務の手続そのものに組み込まれる方針や仕組みによって、誤りや不正が起きにくく、起きても見つかりやすいようにする要素です。発注業務と検収業務を別の者に担当させることは、一人の担当者に権限が集中しないように仕事を分ける職務分掌の典型で、業務手続に組み込まれた相互けん制ですから、統制活動に該当します。
ほかの選択肢はなぜ違うのか
- 経営者が経営方針を全社的に明示することは、組織の気風や統制に対する姿勢という土台をつくる話で、六つの基本的要素の中では統制環境に位置付けられます。業務手続に組み込むけん制ではありません。
- 故障や不具合に備えて保険契約に加入しておくことは、リスクが現実になったときの影響への備えであり、リスクの評価と対応の側の話です。日々の業務手続に組み込まれたけん制とは異なります。
- 内部監査部門が定期的に業務監査を実施することは、内部統制が有効に機能しているかを継続的に評価する活動であり、モニタリングに位置付けられます。業務そのものに組み込まれた手続ではありません。
この問題に関係する言葉
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
- 統制活動経営者の指示が確実に実行されるよう、業務に組み込む手続です。担当を分ける職務分掌や、処理結果の検証がこれにあたります。
- モニタリング活動が決めたとおり行われているかを継続して監視すること。受け入れると決めたリスクも、監視やレビューの対象から外しません。
出題当時の情報です(現在との違い)
設問が明示する平成23年の実施基準は、令和5年4月に改訂されています。正解は変わらないとみられます。
出典:令和元年度 秋期 情報セキュリティマネジメント試験 午前 問38
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)