上場準備企業におけるJ-SOX対応実務 第八回 IT全般統制とIT業務処理統制 どこまで対応すべきかの考え方
2026年9月11日更新
上浦会計事務所
公認会計士・税理士 上浦 遼

1.はじめに
企業運営において業務のシステム化やクラウドサービスの利用が当たり前となった現在、ITへの対応はJ-SOXにおいても避けて通れない領域です。一方、J-SOXにおけるIT統制は「どこまでやれば良いのか」が非常に見えにくい領域でもあり、既にJ-SOXに取り組んでいる上場準備企業からであっても相談が多い分野です。
本稿では、IT統制の全体像を整理したうえで、対応水準の考え方と実務的な進め方を解説します。
2.J-SOXにおけるITへの対応の全体像
(1)IT全般統制(ITGC)とは
IT全般統制とは、システムに組み込まれた統制が継続的に有効に機能することを支える、システムの管理体制に関する統制です。主な領域は次のとおりです。
- アクセス管理(IDの発行・削除、権限付与、定期的な権限棚卸)
- プログラム変更管理(変更の承認、テスト、本番環境への反映の管理)
- システムの開発・導入の管理
- 運用管理(バックアップ、障害対応、ジョブ管理)
- 外部委託の管理(クラウドサービスやSaaSの利用を含みます)
(2)IT業務処理統制(ITAC)とは
IT業務処理統制とは、業務システムに組み込まれ、取引の処理を自動的(半自動的)に機能する仕組みを指します。入力チェック、自動計算・自動転記、マスタとの照合、システム間のインターフェースにおける整合性確認、例外データの抽出などが含まれます。手作業の統制に比べて一貫して機能する反面、その前提としてIT全般統制が有効であることが求められます。
とITAC(IT業務処理統制)の関係イメージ図-1024x572.png)
(3)評価対象とするシステムの決め方
評価対象は、評価対象とした業務プロセスで利用され、財務報告に関連するシステムです。会計システムに限らず、販売管理、購買管理、生産管理などのシステムも対象になり得ます。まずは業務プロセスと利用システムの対応関係を一覧化し、財務数値への影響経路を整理することから始めるのが実務的です。
3.「どこまでやれば良いか」を定めにくいIT統制
(1)基準は具体的な水準までは定めていない
実施基準は、ITへの対応の枠組みや統制の例示を示していますが、たとえばパスワードの要件、権限棚卸の頻度、ログの取得・保存の範囲といった具体的な水準までは定めていません。各社のリスクに応じて経営者が設計するものであることが背景にあるものと思われますが、しかしその結果として、IT統制は他の領域と比べても到達点、いわばゴールラインが見えにくい領域となっています。
(2)実務上は監査法人の評価手法が事実上の水準となる傾向
実務上は、監査法人がIT専門部署の評価手法(チェックリストや標準的な確認手続)に基づいて整備・運用状況を確認するため、その手法で確認される項目が事実上の到達水準として機能する傾向にあります。
これは、どこまで整備(評価)すれば良いのかという問いへの答えが、制度上の明文ではなく、監査法人の評価手法によって実質的に定まっている面があるということです。まず監査法人によってポリシーに差があり、要求される文書の水準にもばらつきがあります。
さらに、同じ論点でも監査法人やチームによって粒度が異なることもあります。
また、監査法人側のフォーマットを利用する場合、評価項目の決定検討に関する負担を軽減できる反面、監査をする側にも自身のリスクを低減するために文書化範囲が広くする動機が働くことにも注意が必要です(結果的に実施基準を非常に厳格に捉えた文書化となってしまう可能性を否定できません)。
(3)早期の目線合わせが合理的
このような特性を踏まえると、IT統制については、自社で完成形を推測して作り込むよりも、早い段階で監査法人と評価項目や確認手続の目線合わせを行うことが合理的です。目線合わせをせずに独自に整備を進めると、過剰な統制でコストや現場負荷が膨らむリスクと、監査の段階で不足を指摘されて手戻りが生じるリスクの両方を抱えることになります。
IT環境の変更(システム入替やクラウド移行)を予定している場合は、その計画も含めて早めに共有しておくことをお勧めします。
4.上場準備企業における実務対応
(1)クラウド・SaaS利用時の対応
上場準備企業では、自社でサーバーを持たず、会計や販売管理をSaaSで運用する構成が比較的多くみられます。
この場合、サービス提供者側の統制については、SOC1報告書(受託業務に係る内部統制の保証報告書)等がある場合には、これを入手し確認するのが基本的な対応となります。
報告書が提供されないサービスについては、検証のための工数が膨らむ可能性があります。代替的な確認方法や利用継続の可否も含めて、監査法人と協議しておくことが望ましいでしょう。
(2)少人数でも押さえたい基本
その実行体制がまだ小規模であったとしても、次のような基本的な統制は早期に運用を始めることをお勧めします。
- 退職者・異動者のIDの速やかな削除・変更
- 管理者権限(特権ID)の保有者の限定
- 権限の定期的な棚卸
- 設定変更やマスタ変更の記録の保存
(3)スプレッドシートの管理
システム外でExcel等により行われる集計・計算も、財務報告に影響する限りIT統制の議論と切り離せません。重要なスプレッドシートの把握、計算チェック、アクセス制限といった管理を、決算・財務プロセスの統制とあわせて整備しておく必要があります。
5.終わりに
IT統制は、基準上の明確なゴールラインが見えにくく、実務上は監査法人の評価手法が事実上の評価水準となりやすいという性格があるという点を理解しておくことが必要です。そのため、実務上は監査法人から提示されたフォーマットをIT全般統制、IT業務処理統制に利用するケースが多いでしょう。
そのような性質上、早期の目線合わせと、アクセス管理などの基本の徹底から始めることをお勧めします。最後までお読みいただきありがとうございました。
当コラムの意見にあたる部分は、個人的な見解を含んでおります点にご留意ください。
本稿と関連するテーマのコラムは以下の通りです。是非、以下の記事もご覧ください。
- 上場準備企業におけるJ-SOX対応実務 第一回 上場準備企業におけるJ-SOX対応スケジュールと全体像 | 上浦会計事務所
- 上場準備企業におけるJ-SOX対応実務 第二回 内部統制の整備状況評価の基本 上場審査を意識した統制整備とは
- 上場準備企業におけるJ-SOX対応実務 第三回 内部統制の運用状況評価の基本 上場までに運用すべき内部統制とは | 上浦会計事務所
- 上場準備企業におけるJ-SOX対応実務 第四回 全社的な内部統制の整備状況と運用状況-42項目の評価項目の例示と実務 | 上浦会計事務所
- 上場準備企業におけるJ-SOX対応実務 第五回 業務プロセス統制① 全社的な観点で評価する決算・財務報告プロセス | 上浦会計事務所
- 上場準備企業におけるJ-SOX対応実務 第六回 業務プロセス統制② 個別の業務プロセスに関する内部統制と三点セット(フローチャート、業務記述書、RCM(リスク・コントロール・マトリクス)) | 上浦会計事務所
- 上場準備企業におけるJ-SOX対応実務 第七回 業務プロセス統制③ 個別に評価する決算・財務報告プロセス
弊事務所では、新規株式公開(IPO)やM&Aに関する支援業務を幅広く提供しております。
初回ご相談時に報酬は頂いておりませんので、お気軽にお問い合わせください。
