# IT 全般統制(ITGC)とは

IT 全般統制とは、金融庁の実施基準で「業務処理統制が有効に機能する環境を保証するための統制活動」とされるもので、システムの開発・保守、運用・管理、アクセス管理などの安全性の確保、外部委託契約の管理が例に挙がります。

更新日: 2026-09-18

IT 全般統制(ITGC)とは、金融庁の実施基準で「業務処理統制が有効に機能する環境を保証するための統制活動」と説明されるものです。通常、複数の業務処理統制に関係する方針と手続を指します。業務処理統制とは、承認された業務がすべて正確に処理・記録されるように、システムに組み込まれた仕組みです。それが正しく働き続けるための土台となる、システムの管理を指す言葉です。

## 誰に関係するのか

内部統制報告制度は、金融商品取引法により上場会社を対象に、財務報告に係る内部統制を経営者が評価し、監査人が監査する制度です。2023 年 4 月 7 日の改訂版の基準と実施基準は、2024 年 4 月 1 日以後に始まる事業年度から適用されています。実施基準は、この制度の IT の統制は財務報告の信頼性を確保するためのもので、それ以外の目的の IT の統制を直接求めるものではない、と書いています。評価の対象になるのは、財務報告(決算の数字)に関わるシステムとその基盤です。

## 何が例に挙がっているか

実施基準は、全般統制の例として次の 4 つを挙げています。

- システムの開発、保守に係る管理: 新しいシステムを作る、直すときの手続
- システムの運用・管理: 日々動かすときの手続
- 内外からのアクセス管理などシステムの安全性の確保: 誰がシステムに入れるかの管理
- 外部委託に関する契約の管理: 委託先との契約とその管理

全般統制は、業務システムを支えるハードウェア、ソフトウェア、ネットワークなどの IT 基盤を単位に作ります。

## アクセス管理はどこで問われるか

実施基準は、プログラムへの不正な改ざんや不正なアクセスで全般統制が有効に働かない場合を挙げています。その場合、業務処理統制を組み込んでいてもその有効性が保証されなくなる、という説明です。そのうえで、プログラムの不正な使用や改ざんを防ぐために、システムへのアクセス管理に関して適切な対策を講じることを挙げています。業務処理統制の側にも、システムの利用に関する認証、操作範囲の限定などアクセスの管理が例として挙がっています。誰がシステムに入れるかは基盤の全般統制で、入った人が何を操作できるかは業務システムの業務処理統制で、と両方の側から見られます。

## 管理者用のアカウントはなぜ重点になるか

管理者用のアカウント(強い権限を持つ ID。特権 ID とも呼ばれます)は、プログラムやデータを直接変えられます。実施基準は、統制活動が自動化されていると、プログラムの不正な改ざんや不正な使用にプログラムに精通した者しか対応できない、と書いています。その結果、不正の発見が難しくなるため、適切なアクセス管理の措置に留意するよう求めています。意見書と実施基準に「特権 ID」「特権アカウント」という語はありませんが、この記述が、強い権限を誰が持ち、いつ誰が使ったかを説明できる状態を求める根拠になります。管理者用のアカウントを 1 つの ID で複数の担当者が使っている場合、システムの記録には誰が操作したかが残りません。

## 何を用意しておくか

実施基準の記述をもとに 3 つ、それに定期的な見直しの記録を加えて 4 つに整理すると、次のようになります。

- 誰がどのシステムにどの権限で入れるかの一覧
- 権限を付けたり外したりしたときの承認の記録
- 強い権限を使ったときの記録
- 権限が今も必要な人だけに付いているかを定期的に見直した記録

4 つ目は実施基準に直接の文言がなく、金融庁の金融分野のガイドラインに近い記述があります。記録は、後から取り出せる形で残っている必要があります。


## よくある質問

**IT 全般統制は上場していない会社にも関係しますか**

内部統制報告制度の対象は上場会社です。ただし、上場会社の子会社は親会社の評価の範囲に入り、上場会社から受託した業務の内部統制も委託元の評価の範囲に入ることがあります。上場準備中の会社は事前に整えます。

**IT 全般統制と IT 業務処理統制はどう違いますか**

業務処理統制は、承認された業務がすべて正確に処理・記録されることを確保する、システムに組み込まれた統制です。全般統制は、その業務処理統制が有効に働く環境を保証する方針と手続です。

**管理者用のアカウントは何を見られますか**

実施基準は、プログラムの不正な使用や改ざんを防ぐためにアクセス管理の対策を講じることを求めています。強い権限を持つ ID を誰が持ち、いつ誰が使ったかを説明できる状態が問われると読めます。

## 参考資料

- [金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準」(2023 年 4 月 7 日改訂)](https://www.fsa.go.jp/singi/singi_kigyou/kijun/20230407_naibutousei_kansa.pdf)
- [金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(令和 5 年 4 月 7 日)](https://www.fsa.go.jp/news/r4/sonota/20230407/1.pdf)
- [金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」(令和 6 年 10 月 4 日)](https://www.fsa.go.jp/news/r6/sonota/20241004/18.pdf)

## Junify の場合

**人手で続けると** 求められている措置を自社の運用に読み替え、アカウントの一覧・権限・記録を監査で出せる形で保ち、指針が改定されるたびに読み直すことになります。

**Junify なら** Junify は、アクセス管理のうち共有アカウントと管理者用アカウントの部分を担います。担当者がスマホで本人確認をしてから使うので、誰が・いつどのアカウントを使ったかが一人ひとり残り、一覧で出せます。パスワードは担当者に渡らず、担当を外れた人は割り当てを外すだけで入れなくなります。

Junify は、パスワードを渡さずに社内外の担当者へ仕事を任せるためのアクセス管理サービスです。担当者はスマホで本人認証し、カードをクリックするだけで必要なアカウントにログインできます。パスワードは開示されず、誰がいつどのアカウントを使ったかは個人単位で記録されます。

- [登録不要の体験デモを見る](https://www.junify.jp/bpo/try)
- [30 分デモを予約する](https://www.junify.jp/bpo/demo)

## 同じテーマの記事

- [個人情報保護法の安全管理措置をアカウント管理に当てはめる](/guides/compliance/appi-safety-measures-for-accounts): 通則編の別添が求める「アクセス制御」と「アクセス者の識別と認証」、24 条の従業者の監督、25 条の委託先の監督を、共有アカウント・退職者・委託先の 3 場面に当てはめ、用意する一覧と記録を表にします。
- [IPA「中小企業の情報セキュリティ対策ガイドライン」第 4.0 版のアカウント管理項目](/guides/compliance/ipa-sme-guideline-accounts): 第 4.0 版は、ID の発行から削除までの手続、共有 ID を使った人の特定、パスワードの保管ルール、異動・退職時の権限の変更・削除、契約終了時のアクセス権の回収を挙げます。本編・付録 3・付録 5 の当てはまる箇所を点検表にします。
- [ISO/IEC 27001:2022 のアクセス制御の管理策を SaaS に当てはめる](/guides/compliance/iso27001-access-control-for-saas): 取り上げる管理策は、5.15 アクセス制御、5.16 識別情報の管理、5.17 認証情報、5.18 アクセス権、8.2 特権的アクセス権の 5 つです。SaaS では、使える人の一覧、ID の作成と削除、パスワード、管理者権限に当たります。
