« 2006年09月 | メイン | 2006年11月 »

2006年10月30日

ITCO for SOX 第2版 斜読5

全社評価に使う質問表が少し変更されています。
・マネジメントの目的と方向付けで考慮すべき点として5つから3つに変更。
・リスク評価管理として4つから3つへ。質問内容の一部追加。
質問数が27ポイントから24ポイントになっていますが、COBITへの
リファランスが明示されたことで全社レベルでのIT環境は把握しやすくなった
でしょう。

IT全般統制の統制目標名が2箇所ほどCOBITに合わせて変更されていますね。

抽象的な質問から全体のIT環境に対する心証を得て、財務報告に関するIT成熟度をどうしていくかは経営者の判断ということになります。

投稿者 masa : 20:18 | コメント (0) | トラックバック

2006年10月27日

ITCO for SOX 第2版9月版

IT Control Objectives for Sarbanes-Oxley 2nd Edition (9月正式版)

上記リンクからダウンロード可能です。

4月の草稿版からさらに30ページ弱増強されています。
特に:
・範囲とリスク評価にさらに焦点をあてたアプリケーション統制と
 ベンチマーク
・経験
・統制の優先順位
・ロードマップ
・COBIT4.0とのクロスリファランス
 (これ助かりますね)

また一から斜め読みするのも面倒だから、テキスト比較して相違点一覧表出してくれるプログラム使えれば良いのに。PDFじゃ駄目か...

この翻訳はあくまで斜め読みによる適当な訳であり、英語の原文に取ってかわるものではありません。

投稿者 masa : 21:19 | コメント (0) | トラックバック

2006年10月26日

ITCO for SOX 第2版 斜読4

補足資料Bには、さらに全社レベルでのIT統制指針についての統制の例とテストについての記述は大体第1版と同様ですが、統制目標(オペレーション管理)についてはエンドユーザコンピューティングとして新たに統制目標として抜き出してあります。

財務報告上リスクが高いと思われるものは、今回新たにキーコントロールマークを付けて重大な統制上の要点として例示しています。
例示数としては、以下のようなバランスになっています。

                               統制の例示数  キー・コントロール数
 ・アプリケーションソフトウェアの調達
                 または開発           7           4
 ・技術インフラの調達                     1           0
 ・方針と手続きの策定と保守                2           2
 ・アプリケーションソフトウェアと技術
      インフラの導入およびテスト            4           3
 ・変更管理                           4           3

 ・サービスレベルの定義と管理              2           0
 ・サードパーティサービスの管理             6           1
 ・システムセキュリティの保証              13           7
 ・構成管理                           5           2
 ・問題と事故の管理                     3           1
 ・データ管理                          6           2
 ・オペレーション管理                     3           1
 ・エンドユーザコンピューティング             5           5

投稿者 masa : 21:17 | コメント (0) | トラックバック

2006年10月23日

ITCO for SOX 第2版 斜読3

IT全般統制に関して、補足資料Bに全社評価に使う質問表が付いていますが、第1版に比べて大幅に「考慮すべき事項」に関する質問数が減っています。

・計画と組織
 23ポイント → 12
・情報と伝達
  9ポイント →  5
・リスク評価
  9ポイント →  4
・モニタリング
 25ポイント →  6

合計:66 → 27

経営層が、全社的な財務報告に関するIT環境を評価するにはこの程度で良いのかもしれません。
これでもNoの数が多い企業は大変だけどね。

投稿者 masa : 21:34 | コメント (0) | トラックバック

2006年10月18日

ITCO for SOX 第2版 斜読2

ロードマップの第2フェーズであるリスク評価に関しては、新たに補足資料Fとして固有リスク評価ツールが3種類提供されています。
リスク評価要因として:
 ・技術要素
 ・人的要素
 ・プロセス要素
 ・過去の経験
 ・財務報告への重大さ
ごとにリスクの大小に関して考慮すべき例が挙げられています。
これらの要因に加えて、サブシステムを通してITリスクを通しで判定する項目も付け加えられています。

もうひとつの表は、PCAOBがらみのIT統制項目と技術構造(アプリ、データベース、OS、ネットワーク、場所)との関係で推奨と任意で優先すべき項目が分かるようになっています。

あくまでトップダウン・リスクアプローチで財務報告の誤謬や虚偽につながりそうな固有リスクの高いものを判断しなさいということです。

投稿者 masa : 20:12 | コメント (0) | トラックバック

2006年10月17日

ITCO for SOX 第2版(草稿) 斜読1

第2版では補足部分がだいぶ増えているので、第1版より分かりやすくなっていると思いますが、少し斜め読みしたいと思います。
今回は:6.準備ロードマップの簡素化(従来の9ステップから6ステップへ)
コンプライアンスを成熟度に見合って企業価値を順次上げていくロードマップが書かれていますが、この各ステップに対応するプロジェクトの日数見積が補足資料Eに参考として取り上げられています。
ロードマップの各フェーズ単位で、大、中、小企業ごとに低目と高めの日数が書かれています。

例えば、SOX法対象となるのが5箇所以下、5~10アプリケーションを使っているような中堅企業では、
低めで27日、高めで55日ぐらいがステップ4の設計上、運用上の有効性評価まで概算かかると見えます。
ステップ5以降は注で記されていますが、トップマネジメントの判断で大きく変わってくるようですね。

トップダウン・リスクアプローチでリスク対象を絞り込んでいれば、ステップ3の統制の文書化まで中堅企業で35日程度。
当然各企業独自の環境によって、日数に幅が出るということで、あくまで目安値ですね。
有効性評価までの段階で不備がたくさん見つかれば、SOX対応ということでなく、戦略上BPRを視野に入れたプロセス改善にまで大きく踏み込んだ方が、コンプライアンスの持続性という経営成熟度を上げていくことが良いと思いますね。

投稿者 masa : 18:58 | コメント (0) | トラックバック

2006年10月16日

ITCO for SOX 第2版て何?

日本では、COBIT for SOX の方が通りが良いのかも。
少しエグゼクティブサマリーから抜粋:
強化された改訂ポイント:
1.SOX法に従う場合、考慮される必要のあるヒューマン・ファクターに焦点を当てている。
2.コントロールの順序付け
  キー・コントロールとすることで重要なものが分かるようにしている。
3.トップダウン・リスクアプローチの適用で評価範囲とリスク評価への焦点を強化している。
4.アプリケーション統制のガイダンスを強化している。
5.表計算ソフトへのアプローチ:ガイダンス
6.準備ロードマップの簡素化(従来の9ステップから6ステップへ)
7.企業のコンプライアンス経験の追加


日本版SOX法に関連する実施基準がどうなるか分かりませんが、これから少しの間、上記のITCO for SOX を読んでみようと思います。
翻訳については責任を持ちませんので、興味のある方は原文に当たって頂けると幸いです。

投稿者 masa : 21:21 | コメント (0) | トラックバック