IT 全般統制(J-SOX)で管理者用アカウントについて問われること
実施基準は「内外からのアクセス管理」を IT 全般統制の例に挙げ、評価は記録の閲覧や質問で行われます。用意するのは、管理者用アカウントの一覧、権限の付与・変更・削除の記録、利用の記録、定期的な見直しの記録です。
上場会社の内部統制報告(J-SOX)で管理者用アカウント(特権 ID)について問われるのは、誰が強い権限を持ち、いつ誰が使ったかです。それを記録で説明できるかが見られます。IT 全般統制の定義と全体像は IT 全般統制(ITGC)とはにまとめています。
実施基準はアクセス管理をどこで求めているか
金融庁の実施基準(財務報告に係る内部統制の評価及び監査に関する実施基準)には、IT 全般統制の例が並んでいます。その一つが「内外からのアクセス管理などシステムの安全性の確保」です。全般統制が働かない場合の例には「プログラムに不正な改ざんや不正なアクセスが行われる」ことを挙げています。対応の例の一つが「プログラムの不正な使用、改ざん等を防止するために、システムへのアクセス管理に関して適切な対策を講じる」ことです。監査人の側も、財務報告に関連するシステムやソフトウェアについて「適切なアクセス管理等の方針を定めているか確認する」とされています。
管理者用アカウントが特に見られる理由も、実施基準の記述から読めます。統制活動が自動化されていると、プログラムの不正な改ざんや不正な使用が起きたときに困る、という記述です。「プログラムに精通した者しか対応できず、不正等の適時の発見が困難になる」とあります。そのため、適切なアクセス管理等の措置に留意するよう求めています。プログラムやデータを直接変えられるのが管理者用アカウントです。実施基準に「特権 ID」という語はありませんが、この記述が根拠になります。
評価はどのように行われるか
IT 全般統制の運用状況の評価は、業務処理統制の運用状況の評価とあわせて行うとされています。実施基準がその評価の方法として挙げるのは、関連文書の閲覧、担当者への質問、業務の観察、内部統制の実施記録の検証、自己点検の状況の検討です。証拠は原則としてサンプリング(一部を抜き出して確かめること)で入手します。担当者への質問にも答えますが、運用されていたことは記録で示すことになり、記録がなければ示せません。
IT 全般統制の運用状況の評価には、継続利用の扱いがあります。前年度の評価結果が有効で、整備状況に重要な変更がない項目は、その旨を記録すれば前年度の結果を続けて使えます。財務報告の信頼性に特に重要な影響を及ぼす項目は除きます。この場合でも「重要な変更がない」ことを示す記録は要ります。
用意しておく 4 つの資料
実施基準は、アクセス管理について具体的な資料名を挙げていません。IT 全般統制(ITGC)とはで挙げた 4 つを、管理者用アカウントに絞って書くと次のようになります。
- 管理者用アカウントの一覧。どのシステムに、どの管理者用アカウントがあり、誰が持っているかを示します。実施基準の「内外からのアクセス管理」の対象を特定する資料です。
- 権限の付与・変更・削除の記録。誰が、いつ、誰の承認で権限を得たか、外れたかを示します。「システムへのアクセス管理に関して適切な対策」が運用されている証拠になります。
- 利用の記録。管理者用アカウントを、いつ誰が使い、何をしたかを示します。「不正な使用」を発見できる状態の証拠になります。
- 定期的な見直しの記録。権限が今も必要な人だけに付いているかを、いつ誰が確かめたかを示します。運用状況の評価(実施記録の検証)に対応します。
4 つ目の見直しの記録は、実施基準に直接の文言はありません。金融庁の「金融分野におけるサイバーセキュリティに関するガイドライン」2.3.1 に近い記述があります。アカウントの定期的な棚卸し(何があるか一覧にすること)と操作履歴のレビュー、システム責任者による定期的なアクセスレビューを、基本的な対応事項に挙げています。金融機関向けの文書ですが、見直しの記録が何を指すかの目安になります。
共有の管理者アカウントで困る点
1 つの管理者用アカウントを複数の担当者が使っていると、4 つの資料のうち 2 つが埋まりません。利用の記録は、システム側にはアカウントの名前しか残らないため、「いつ誰が使ったか」の「誰」が空欄になります。権限の付与・削除の記録も、「パスワードを教えた人」「教えるのをやめた人」の記録になり、退職した人がパスワードを覚えている状態は記録に現れません。共有のまま残る管理者アカウントを、誰が使ったか残せる形にする選択肢は管理者用アカウント(特権 ID)の管理の表にまとめています。
対象になる範囲
実施基準は、IT 全般統制を、業務を管理するシステムを支える IT 基盤(ハードウェア、ソフトウェア、ネットワークなど)を単位に作るとしています。評価の対象は財務報告に関わるシステムとその基盤です。会計、販売、購買などのシステムがクラウドサービスで提供されている場合、その管理画面の管理者用アカウントも、そのシステムのアクセス管理に含まれると読めます。実施基準にクラウドや SaaS(インターネット経由で使う業務ソフト)の記述はないため、範囲は監査人と確認します。
よくある質問
実施基準に「特権 ID」という言葉はありますか
ありません。あるのは「内外からのアクセス管理」と、不正な使用の発見が難しくなるためアクセス管理に留意する、という記述です。管理者用アカウントはその中で見られます。
共有の管理者アカウントは J-SOX で禁止ですか
禁止する文言はありません。問われるのは、その権限をいつ誰が使ったかを記録で示せるかです。共有のままでは利用の記録の「誰」が埋まりません。
評価は毎年すべてやり直しますか
前年度の評価が有効で重要な変更がない項目は、その旨を記録して前年度の結果を継続利用できます。財務報告の信頼性に特に重要な項目は除きます。
監査の場で口頭で説明すれば足りますか
実施基準が挙げる方法は文書の閲覧、質問、観察、実施記録の検証です。質問は含まれますが、記録がなければ運用されていたことを示せません。
Junify の場合
- 人手で続けると
- 管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。
- Junify なら
- Junify は、4 つの資料のうち一覧(どのコンソールを誰が使えるか)と利用の記録を担います。担当者が自分のスマホで本人確認をしてから使うため、共有の管理者アカウントでも、誰が・いつ・どのコンソールに入ったかが一人ひとり残り、CSV で出せます。パスワードは担当者に渡りません。
参考資料
- 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準」(2023 年 4 月 7 日改訂)
- 金融庁「金融分野におけるサイバーセキュリティに関するガイドライン」(令和 6 年 10 月 4 日)
同じテーマの記事
-
AWS のルートユーザー・管理者アカウントを複数人で使うときの管理
AWS は、ルートユーザーを日常の作業に使わず、それにしかできない作業に限るよう勧めています。日常の管理は IAM Identity Center の個人の ID で行い、ルートユーザーは二段階認証(MFA)を付けて保管し、記録を残します。
-
SaaS の管理者用アカウントを管理する方法の比較
台帳と貸出の記録、ID 管理サービスの代わりの入力、特権 ID 管理(PAM)の製品、アクセス管理ツールの 4 つを、パスワードを知るか、記録の単位、退職時、二段階認証、ログイン後の管理、前提、向く規模の 7 つで比べます。
-
Google Workspace・Microsoft 365 の特権管理者アカウントの管理
最上位の管理者(特権管理者・グローバル管理者)を少なくし、役割に応じた管理者権限に分け、管理者に二段階認証を必須にし、緊急用のアカウントを分けます。Google と Microsoft の公式ドキュメントが勧めることの整理です。