Junify
管理者用アカウント(特権 ID)の管理

IT 全般統制(J-SOX)で管理者用アカウントについて問われること

実施基準は「内外からのアクセス管理」を IT 全般統制の例に挙げ、評価は記録の閲覧や質問で行われます。用意するのは、管理者用アカウントの一覧、権限の付与・変更・削除の記録、利用の記録、定期的な見直しの記録です。

更新日 2026-09-18

上場会社の内部統制報告(J-SOX)で管理者用アカウント(特権 ID)について問われるのは、誰が強い権限を持ち、いつ誰が使ったかです。それを記録で説明できるかが見られます。IT 全般統制の定義と全体像は IT 全般統制(ITGC)とはにまとめています。

実施基準はアクセス管理をどこで求めているか

金融庁の実施基準(財務報告に係る内部統制の評価及び監査に関する実施基準)には、IT 全般統制の例が並んでいます。その一つが「内外からのアクセス管理などシステムの安全性の確保」です。全般統制が働かない場合の例には「プログラムに不正な改ざんや不正なアクセスが行われる」ことを挙げています。対応の例の一つが「プログラムの不正な使用、改ざん等を防止するために、システムへのアクセス管理に関して適切な対策を講じる」ことです。監査人の側も、財務報告に関連するシステムやソフトウェアについて「適切なアクセス管理等の方針を定めているか確認する」とされています。

管理者用アカウントが特に見られる理由も、実施基準の記述から読めます。統制活動が自動化されていると、プログラムの不正な改ざんや不正な使用が起きたときに困る、という記述です。「プログラムに精通した者しか対応できず、不正等の適時の発見が困難になる」とあります。そのため、適切なアクセス管理等の措置に留意するよう求めています。プログラムやデータを直接変えられるのが管理者用アカウントです。実施基準に「特権 ID」という語はありませんが、この記述が根拠になります。

評価はどのように行われるか

IT 全般統制の運用状況の評価は、業務処理統制の運用状況の評価とあわせて行うとされています。実施基準がその評価の方法として挙げるのは、関連文書の閲覧、担当者への質問、業務の観察、内部統制の実施記録の検証、自己点検の状況の検討です。証拠は原則としてサンプリング(一部を抜き出して確かめること)で入手します。担当者への質問にも答えますが、運用されていたことは記録で示すことになり、記録がなければ示せません。

IT 全般統制の運用状況の評価には、継続利用の扱いがあります。前年度の評価結果が有効で、整備状況に重要な変更がない項目は、その旨を記録すれば前年度の結果を続けて使えます。財務報告の信頼性に特に重要な影響を及ぼす項目は除きます。この場合でも「重要な変更がない」ことを示す記録は要ります。

用意しておく 4 つの資料

実施基準は、アクセス管理について具体的な資料名を挙げていません。IT 全般統制(ITGC)とはで挙げた 4 つを、管理者用アカウントに絞って書くと次のようになります。

  1. 管理者用アカウントの一覧。どのシステムに、どの管理者用アカウントがあり、誰が持っているかを示します。実施基準の「内外からのアクセス管理」の対象を特定する資料です。
  2. 権限の付与・変更・削除の記録。誰が、いつ、誰の承認で権限を得たか、外れたかを示します。「システムへのアクセス管理に関して適切な対策」が運用されている証拠になります。
  3. 利用の記録。管理者用アカウントを、いつ誰が使い、何をしたかを示します。「不正な使用」を発見できる状態の証拠になります。
  4. 定期的な見直しの記録。権限が今も必要な人だけに付いているかを、いつ誰が確かめたかを示します。運用状況の評価(実施記録の検証)に対応します。

4 つ目の見直しの記録は、実施基準に直接の文言はありません。金融庁の「金融分野におけるサイバーセキュリティに関するガイドライン」2.3.1 に近い記述があります。アカウントの定期的な棚卸し(何があるか一覧にすること)と操作履歴のレビュー、システム責任者による定期的なアクセスレビューを、基本的な対応事項に挙げています。金融機関向けの文書ですが、見直しの記録が何を指すかの目安になります。

共有の管理者アカウントで困る点

1 つの管理者用アカウントを複数の担当者が使っていると、4 つの資料のうち 2 つが埋まりません。利用の記録は、システム側にはアカウントの名前しか残らないため、「いつ誰が使ったか」の「誰」が空欄になります。権限の付与・削除の記録も、「パスワードを教えた人」「教えるのをやめた人」の記録になり、退職した人がパスワードを覚えている状態は記録に現れません。共有のまま残る管理者アカウントを、誰が使ったか残せる形にする選択肢は管理者用アカウント(特権 ID)の管理の表にまとめています。

対象になる範囲

実施基準は、IT 全般統制を、業務を管理するシステムを支える IT 基盤(ハードウェア、ソフトウェア、ネットワークなど)を単位に作るとしています。評価の対象は財務報告に関わるシステムとその基盤です。会計、販売、購買などのシステムがクラウドサービスで提供されている場合、その管理画面の管理者用アカウントも、そのシステムのアクセス管理に含まれると読めます。実施基準にクラウドや SaaS(インターネット経由で使う業務ソフト)の記述はないため、範囲は監査人と確認します。

よくある質問

実施基準に「特権 ID」という言葉はありますか

ありません。あるのは「内外からのアクセス管理」と、不正な使用の発見が難しくなるためアクセス管理に留意する、という記述です。管理者用アカウントはその中で見られます。

共有の管理者アカウントは J-SOX で禁止ですか

禁止する文言はありません。問われるのは、その権限をいつ誰が使ったかを記録で示せるかです。共有のままでは利用の記録の「誰」が埋まりません。

評価は毎年すべてやり直しますか

前年度の評価が有効で重要な変更がない項目は、その旨を記録して前年度の結果を継続利用できます。財務報告の信頼性に特に重要な項目は除きます。

監査の場で口頭で説明すれば足りますか

実施基準が挙げる方法は文書の閲覧、質問、観察、実施記録の検証です。質問は含まれますが、記録がなければ運用されていたことを示せません。

Junify の場合

人手で続けると
管理者用アカウントを誰に持たせるかを申請と承認で回し、共有のまま残るものは使うたびに記録し、その記録を管理者以外が定期的に点検することになります。
Junify なら
Junify は、4 つの資料のうち一覧(どのコンソールを誰が使えるか)と利用の記録を担います。担当者が自分のスマホで本人確認をしてから使うため、共有の管理者アカウントでも、誰が・いつ・どのコンソールに入ったかが一人ひとり残り、CSV で出せます。パスワードは担当者に渡りません。

参考資料

同じテーマの記事