2012年4月29日日曜日

PCの操作履歴を基に効果的な内部統制を実現 : ハミングヘッズ株式会社


この記事の掲載誌は、「日経コンピュータ」2007年6月25日号、「日経情報ストラテジー」2007年8月号、「IT pro」(掲載期間:2007年7月5日~8月6日)です。

 内部統制対応では想定されるリスクを洗い出す予防的統制に加え、業務の正当性を証明する発見的統制の取り組みが極めて重要である。このような考えの下、ハミングヘッズでは情報セキュリティ対策・内部統制ソリューション「セキュリティプラットフォーム」を提供。PCの操作履歴を網羅的に記録し、実施した業務の事実を詳細に把握することで、自社業務の正当性を証明し、効率的かつ効果的な内部統制対応を実現する。


中国 "トップ企業"

 多くの企業では今、日本版SOX法の施行に向けた内部統制対応が急ピッチで進められている。しかし、文書化やRCM(リスク・コントロール・マトリックス)の作成、システム改修などには多大な手間とコストが掛かる。限られた時間の中で、十分な対応策を講じるのは非常に困難だ。その理由として、ハミングヘッズの松澤 大之氏は「不正が発生しないことを証明する予防的統制アプローチに偏りすぎているからではないでしょうか」と指摘する。

 実際の運用では思いがけないリスクが発生する可能性もある。そのため、リスクを予見する対策を前提とした、予防的統制アプローチだけでは全社的な内部統制の仕組みを実現することは難しい。松澤氏は「予防的統制アプローチに加え、自社業務の正当性を証明する発見的統制アプローチを施すことが極めて重要です。内部統制の本来の目的もそこにあるのです」と主張する。


テキサス州ウィチタフォールズ、テキサス州の食料品店

 発見的統制を行うには、第三者から見ても明らかに正当性が証明できる客観的なデータが必要である。「それには業務上使用するPC操作の履歴を網羅的に記録することが有効でしょう」と松澤氏は述べる。

 現在、PCはビジネスの不可欠なツールとなっており、PCの操作履歴は業務の記録とイコールの関係にあるからだ。「網羅的に取得されるPCの操作履歴を活用することで『何をやったのか』を証明する、現実的な内部統制を実現できます」(松澤氏)。それを可能にするのが同社の提供する情報セキュリティ対策・内部統制ソリューション「セキュリティプラットフォーム」(以下、SeP)である。

 SePはWindows環境において「� ��のPCで」「いつ」「誰が」「何を」「どのように操作したのか」を時系列で網羅的に記録し、実施した業務の事実を詳細に把握することが可能だ。その履歴を検証し、不正につながるような行為が確認できなければ、自社の業務の正当性を証明できる。


エグゼクティブサマリーは何ですか?

 「効果的なモニタリングにより、発見的統制を強化することができるのです」と松澤氏は話す。またPCの操作履歴が網羅的に記録されていることが抑止力になり、暗黙の行動指針を形成する。「社員のモラルの向上が期待でき、予防的統制を強化することもできます」(松澤氏)。

 つまり、発見的統制、予防的統制という双方からのアプローチにより、効果的かつ充実した内部統制対応を実現できるのだ。「これにより、想定されるリスクを軽減。業務処理統制における評価範囲を絞り込むことができ、全社的な内部統制を効率的に構築することが可能になります」と松澤氏は強調する。



SePが実現する内部統制の効果

PCの操作履歴を網羅的に把握することで業務の正当性を証明する。これにより、発見的統制を実現している。さらに記録されていることが抑止力となり、社員のモラルの向上にも貢献。予防的統制も可能になり、より効果的な内部統制対応が実践できる。



These are our most popular posts:

内部統制:顧問弁護士なら湊総合法律事務所|顧問弁護士・企業法務 ...

Q.当社でも内部統制システムを検討していますが、単に社内ルールを 複雑にし、 身動きをとりづらくするだけのような気がしています。 また、社内には「形だけ整えておけ ば良いだろう」との空気もあります。 現実的で、効果的な内部統制システムがあれば、 教え ... read more

ITpro SPECIAL - SaaSが透過する「日本IT界の脆弱性」見えてきた課題 ...

スケジュールを定めた上で,重要なシステムから順番に片付けていくといった手法が 効果的でしょう」と岩永氏は考えている。 ... リスクの洗い出しでは,短時間でリスクを 把握でき,アクションに結び付けられる方法を選択することが重要」と岩永氏。具体的 ... 系のコントロールはシステムの種別によらず同様のものが適用されるはずだが,実装系 のコントロールはシステムによりメリハリをつけられるでしょう」と岩永氏は説明する。 ... 日本版SOX法で求められる内部統制の内容には,他の監査や規制と重複する部分が あります。 read more

@IT Special:「来て」「見て」「試して」内部統制対策ショーケース レポート

効果的なIT統制を実現する認証・アクセス管理と統合ログ管理」 ――RSAセキュリティ. 「時間とコスト ... 内部統制のための情報セキュリティ」 ――ソリトンシステムズ ... 合理的 にシステムを構築するには、連携対象、接続方法を吟味することも大切だ」(目黒氏)。 read more

財務省は、第一の解釈に関連した規範の実装の問題の内部統制 ...

2012年3月31日 ... 最近では、財務省は1号の解釈(以下 第1号について説明内部統制と呼ばれる)、内部 統制の企業の実装に関連する内部統制の標準的なシステム実装上の問. ... 内部統制 システムにどのように対処するか、必須との関係を導く規範の内部統制システムを把握 する方法 を説明するため ... を促進し、内部統制の構築、企業リスクの効果的な予防を 促進するための規範の内部システムの企業の実装に貢献していきます。 read more

0 件のコメント:

コメントを投稿