Junify
法令・ガイドラインとアカウント管理

IT 全般統制(ITGC)とは

用語
IT 全般統制 (あいてぃーぜんぱんとうせい)
意味
IT 全般統制とは、金融庁の実施基準で「業務処理統制が有効に機能する環境を保証するための統制活動」とされるもので、システムの開発・保守、運用・管理、アクセス管理などの安全性の確保、外部委託契約の管理が例に挙がります。

更新日 2026-09-18 用語索引

IT 全般統制(ITGC)とは、金融庁の実施基準で「業務処理統制が有効に機能する環境を保証するための統制活動」と説明されるものです。通常、複数の業務処理統制に関係する方針と手続を指します。業務処理統制とは、承認された業務がすべて正確に処理・記録されるように、システムに組み込まれた仕組みです。それが正しく働き続けるための土台となる、システムの管理を指す言葉です。

誰に関係するのか

内部統制報告制度は、金融商品取引法により上場会社を対象に、財務報告に係る内部統制を経営者が評価し、監査人が監査する制度です。2023 年 4 月 7 日の改訂版の基準と実施基準は、2024 年 4 月 1 日以後に始まる事業年度から適用されています。実施基準は、この制度の IT の統制は財務報告の信頼性を確保するためのもので、それ以外の目的の IT の統制を直接求めるものではない、と書いています。評価の対象になるのは、財務報告(決算の数字)に関わるシステムとその基盤です。

何が例に挙がっているか

実施基準は、全般統制の例として次の 4 つを挙げています。

全般統制は、業務システムを支えるハードウェア、ソフトウェア、ネットワークなどの IT 基盤を単位に作ります。

アクセス管理はどこで問われるか

実施基準は、プログラムへの不正な改ざんや不正なアクセスで全般統制が有効に働かない場合を挙げています。その場合、業務処理統制を組み込んでいてもその有効性が保証されなくなる、という説明です。そのうえで、プログラムの不正な使用や改ざんを防ぐために、システムへのアクセス管理に関して適切な対策を講じることを挙げています。業務処理統制の側にも、システムの利用に関する認証、操作範囲の限定などアクセスの管理が例として挙がっています。誰がシステムに入れるかは基盤の全般統制で、入った人が何を操作できるかは業務システムの業務処理統制で、と両方の側から見られます。

管理者用のアカウントはなぜ重点になるか

管理者用のアカウント(強い権限を持つ ID。特権 ID とも呼ばれます)は、プログラムやデータを直接変えられます。実施基準は、統制活動が自動化されていると、プログラムの不正な改ざんや不正な使用にプログラムに精通した者しか対応できない、と書いています。その結果、不正の発見が難しくなるため、適切なアクセス管理の措置に留意するよう求めています。意見書と実施基準に「特権 ID」「特権アカウント」という語はありませんが、この記述が、強い権限を誰が持ち、いつ誰が使ったかを説明できる状態を求める根拠になります。管理者用のアカウントを 1 つの ID で複数の担当者が使っている場合、システムの記録には誰が操作したかが残りません。

何を用意しておくか

実施基準の記述をもとに 3 つ、それに定期的な見直しの記録を加えて 4 つに整理すると、次のようになります。

4 つ目は実施基準に直接の文言がなく、金融庁の金融分野のガイドラインに近い記述があります。記録は、後から取り出せる形で残っている必要があります。

よくある質問

IT 全般統制は上場していない会社にも関係しますか

内部統制報告制度の対象は上場会社です。ただし、上場会社の子会社は親会社の評価の範囲に入り、上場会社から受託した業務の内部統制も委託元の評価の範囲に入ることがあります。上場準備中の会社は事前に整えます。

IT 全般統制と IT 業務処理統制はどう違いますか

業務処理統制は、承認された業務がすべて正確に処理・記録されることを確保する、システムに組み込まれた統制です。全般統制は、その業務処理統制が有効に働く環境を保証する方針と手続です。

管理者用のアカウントは何を見られますか

実施基準は、プログラムの不正な使用や改ざんを防ぐためにアクセス管理の対策を講じることを求めています。強い権限を持つ ID を誰が持ち、いつ誰が使ったかを説明できる状態が問われると読めます。

Junify の場合

人手で続けると
求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。
Junify なら
Junify は、アクセス管理のうち共有アカウントと管理者用アカウントの部分を担います。担当者がスマホで本人確認をしてから使うので、誰が・いつどのアカウントを使ったかが一人ひとり残り、一覧で出せます。パスワードは担当者に渡らず、担当を外れた人は割り当てを外すだけで入れなくなります。

参考資料

同じテーマの記事