J-SOXでAI利用を問われる項目一覧|IT統制の評価範囲

J-SOXでAI利用を問われる項目一覧|IT統制の評価範囲

「経理で生成AIを使い始めたところ、監査法人から内部統制の評価範囲について質問が来ました」「AIを使っているだけで評価の対象になるのでしょうか」——上場企業の経理と情報システムの担当者から、続けて出てくる問いです。この2つは別の心配に見えて、同じところで詰まっています。問いの立て方が道具の側から始まっているからです。AIを使ったかどうかが問われているのではありません。本当は、決算の数字を作る流れにその処理が入っているかどうかだけが問われています。J-SOXの基準はAIという言葉を持っていませんが、ITへの対応を内部統制の基本的な要素の1つに置き、2023年4月の改訂で外部への委託とセキュリティの記述を足しました。この記事では、評価範囲に入る条件、IT全般統制で見られる点、監査で出せる証跡の形を整理します。


カメ先生カメ先生

J-SOXはね、AIを使うと評価の対象が増えると思われがちなんだ。でも基準の側はAIという言葉を持っていなくて、見ているのは財務の報告に関わる仕組みかどうかという1点なんだよ。


カメ子カメ子

道具がAIかどうかでは決まらない、ということですか。


カメ先生カメ先生

決まらないね。同じ道具でも、売上の数字を作る流れに入っていれば対象になるし、社内の案内文の下書きだけに使っているなら対象にならない。だから最初に引く線は、道具の線ではなく処理の線なんだ。


カメ子カメ子

何を使っているかで分けるのではなく、どの処理に触っているかで分ける、という順番なんですね。


この記事のポイント
  • 評価範囲に入るかは道具では決まらない。決算の数字を作る流れに入っているかで決まる
  • IT全般統制で見られるのは開発と保守・運用管理・アクセス管理・外部委託の契約管理の4項目
  • AIに統制の判定をさせない。出力には根拠と、誰が確認したかを必ず残す

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

目次

問われているのは「AIを使ったか」ではない

基準の条文を読むと、線の引き方がはっきりします。基準は「金融商品取引法による内部統制報告制度においては、ITの統制についても、財務報告の信頼性を確保するために整備するものであり、財務報告の信頼性以外の他の目的を達成するためのITの統制の整備及び運用を直接的に求めるものではない」と書いています。財務報告の信頼性に関わらない部分は、この制度の対象ではありません

この一文が効くのは、社内の議論が「AIの利用規程を作らないと監査で指摘される」という方向に流れがちだからです。情報の管理や著作権の観点で規程が必要なのは別の話として正しいのですが、J-SOXの評価範囲の議論と、AIの利用規程の議論は、別の理由で別に進めるものです。混ぜると、対象外の道具にまで評価の手続きを作り、作業量だけが増えます。

だから最初にやるのは、社内で使っているAIの一覧を作ることではありません。決算の数字がどの処理を通って作られているかを並べ、その流れの中にAIが入っている箇所だけを拾う作業です。順番を逆にして道具の一覧から始めると、対象外のものを外す根拠を毎回作ることになり、議論が終わりません。

2023年の改訂で、ITへの対応に何が足されたか

J-SOXの基準は2023年4月7日に改訂され、2024年4月1日以後に開始する事業年度の評価と監査から適用されています。15年ぶりの改訂で、目的の記述が「財務報告の信頼性」から「報告の信頼性」に広がりました。ITへの対応についても記述が足されています。

足されたのは2点です。1つは外部への委託で、基準は「情報システムの開発・運用・保守などITに関する業務の全て又は一部を、外部組織に委託するケースもあり、かかるITの委託業務に係る統制の重要性が増している」としています。もう1つはセキュリティで、「クラウドやリモートアクセス等の様々な技術を活用するに当たっては、サイバーリスクの高まり等を踏まえ、情報システムに係るセキュリティの確保が重要である」と書かれました。生成AIの多くが外部の事業者のクラウドで動いていることを考えると、この2点がそのまま当たります

同時に見落とされやすい一文もあります。基準は、ITへの対応を基本的要素に加えたことは「組織に新たなITシステムの導入を要求したり、既存のITシステムの更新を強いるものではない」と明記しています。道具を入れることを求める制度ではないという確認です。AIを入れないと評価で不利になるという理解は、条文の側からは出てきません。

評価範囲についても改訂で扱いが変わりました。数値の基準を機械的に当てはめるのではなく、財務報告に対する影響の重要性を考えて範囲を決めることが求められる形になり、従来の売上高の3分の2といった数字は参考の値という位置づけに移りました。あわせて、整備されているかだけでなく実際に機能しているかの評価がより重く見られるようになっています。

評価範囲に入る条件を、先に切る

では、どういうときに範囲に入るのか。判定は道具ではなく処理で行います。基準は委託業務の説明の中で、財務諸表の作成の基礎となる取引の「承認、実行、計算、集計、記録又は開示事項の作成」を挙げています。この6つのどれかに関わっているかが、最初の関門です。下の条件に1つでも当たれば、範囲に入る可能性があります。

  • 決算の数字の元になる取引の、承認・実行・計算・集計・記録のどれかに関わっている
  • 出力が売上・売掛金・棚卸資産のいずれかに至る業務プロセスの中で使われている
  • 出力を人が確認せずに、そのまま次の処理へ渡している
  • 開示する書類の文章や数値の作成に関わっている
  • 上のような処理を外部の会社に委託していて、その会社の中でAIが使われている

逆に、範囲から外れやすいのは次のような使い方です。社内の案内文の下書き、会議の要約、資料の検索、決算の数字に戻らない調査の整理。ここで大事なのは、外した理由を記録に残すことです。基準は、評価の対象としなかった業務プロセスとその理由を記録しておく必要があることに留意するよう書いています。

判定で迷うのが3番目の条件です。人が確認しているかどうかで扱いが変わります。AIの出力を担当者が毎回見て、根拠の資料と突き合わせてから次に渡しているなら、統制は人の確認の側にあります。確認を飛ばして自動で流れているなら、AIの処理そのものが統制の一部になります。この違いは、実際の運用を見ないと分かりません。規程に書いてある手順ではなく、現場で毎日行われている手順で判定してください。

評価範囲の土台:重要な事業拠点と3つの勘定科目

AIの判定の前に、そもそもの評価範囲の組み方を押さえておきます。まず事業拠点を選びます。基準は、事業拠点を選ぶ指標として基本的に売上高を用い、企業の環境や事業の特性によって総資産や税引前利益といった異なる指標や追加の指標を用いることがあるとしています。金額の高い拠点から合算し、連結ベースの一定の割合に達する拠点を対象とします

その一定の割合について、基準は全社的な内部統制の評価が良好であれば連結ベースの売上高等の「おおむね3分の2程度」とする考え方があると書いています。さらに、前年度に評価範囲に入っていて結果が有効であり、整備状況に重要な変更がなく、グループ内の中核会社でないなど特に重要な拠点でないことを確認できた場合は、本年度の対象としないことができ、結果として3分の2程度を相当程度下回ることがあり得るとまで書かれています

次に業務プロセスを選びます。選んだ重要な事業拠点における「企業の事業目的に大きく関わる勘定科目に至る業務プロセス」を、原則としてすべて対象にします。一般的な事業会社では、この勘定科目は原則として売上・売掛金・棚卸資産の3つとされています。AIがどこで使われていようと、この3つに至る流れの外にあるなら、範囲の議論の入り口に立ちません。

AIの使い方を3つに分けると、問われる範囲が決まる

実務で判定しやすくするために、使い方を3つに分けます。1つ目は数字そのものを作る使い方。仕訳の候補を出す、見積りの計算をする、在庫の評価に使う。これは確実に範囲の中です。2つ目は数字を加工して見せる使い方。表への転記、集計、報告資料の作成。元のデータから正しく出ているかが問われるので、これも範囲に入ります。

3つ目は数字に触れない文章の作成です。社内の案内、議事の要約、問い合わせの下書き。これは範囲の外に置けます。ただし境目は思ったより近い場所にあります。決算の説明資料の文章を書かせている場合、開示する書類の作成に関わるので範囲に戻ってきます。3つの区分は道具の種類ではなく、出力が最終的にどこへ流れ着くかで決まります

1つ目で必ず問われるのが、責任の所在です。担当者がAIに仕訳の候補を出させ、そのまま採用した場合、最終的に誰が責任を負うのか。監査の観点から指摘されるのはここで、承認の工程と確認の義務を手順に書き込むことが求められます。AIの出力を確認なしに採用できる経路が残っていると、その1点だけで統制の設計として不十分になります。

IT全般統制の4項目で、AIのどこを見るか

範囲に入ると決まったら、次はIT全般統制です。基準はIT全般統制を「業務処理統制が有効に機能する環境を保証するための統制活動」と定義し、具体例として4項目を挙げています。システムの開発と保守に係る管理、システムの運用と管理、内外からのアクセス管理などシステムの安全性の確保、そして外部委託に関する契約の管理です。

この4項目は、AIの仕組みにもそのまま当たります。ただし見る中身が少し変わります。通常のシステムは人が変えなければ変わりませんが、AIの仕組みは事業者の側でモデルの版が切り替わることがあり、社内の誰も変更していないのに挙動が変わります。下の表で、追加で見るべき点を整理します。

IT全般統制の4項目通常のシステムで見る点AIの仕組みで追加で見る点
開発と保守に係る管理変更の申請と承認、テストの記録、本番と開発の分離モデルの版と指示文の変更履歴、事業者側の切り替えの把握
運用と管理バックアップ、処理の監視、障害の対応とその記録出力の誤りを見つけた記録と、修正して作り直した記録
アクセス管理と安全性の確保IDの発行と削除の承認、権限の最小化、特権の利用記録誰が社内のデータを渡せるか、接続用の鍵の管理と保管場所
外部委託に関する契約の管理選定の基準、責任範囲の明記、統制状況の定期評価入力したデータの保存先と保存期間、学習に使わない設定の確認

表の右列を見ると、追加されるのはデータがどこへ行き、誰が見られるかの把握と、誰も変えていないのに変わる部分の追跡の2つに集約されます。この2つを押さえれば、4項目の枠組みそのものは既存のものを流用できます。新しい枠組みを作る必要はありません。

アクセス管理:誰が社内データを渡せるか

アクセス管理で監査人から指摘されやすい点は、AIでも通常のシステムでも同じです。特権を持つIDの利用記録が残っていない、退職した人のIDが消されずに残っている、必要より広い権限が付いたままになっている。指摘の型は変わりません。要る証跡も同じで、発行の申請書、承認の記録、操作の記録、権限の棚卸しの記録です。

AIで固有に増えるのは、接続用の鍵の管理です。社内のデータをAIに渡す経路には、鍵や接続の設定が使われます。この鍵が個人の端末や共有の文書に置かれていると、誰が社内のデータを外へ出せる状態にあるかが分からなくなります。鍵の保管場所と、それを使える人の一覧を、通常のIDの棚卸しと同じ周期で確認してください。

もう1つは、AIの管理画面そのものの権限です。指示文の変更、接続先の追加、記録の保存期間の設定。これらを変えられる人は、処理の中身を変えられる立場にあるので、特権として扱います。利用者としての権限と、設定を変えられる権限を同じ枠で管理していると、棚卸しをしても実態が見えません。

  • 棚卸しで見る:利用者の一覧に、退職した人と異動した人が残っていないか
  • 棚卸しで見る:設定を変えられる権限を持つ人が、必要な人数に収まっているか
  • 棚卸しで見る:接続用の鍵が、個人の端末や共有の文書に置かれていないか
  • 棚卸しで見る:外部の協力会社に渡した権限が、期限を過ぎて残っていないか
  • 周期を決める:既存のIDの棚卸しと同じ時期に行う。別の周期にすると片方が漏れる

変更管理:モデルと指示文は黙って変わる

基準は、システムの開発や変更に際して既存のシステムとの整合性を十分に検討し、「開発・変更の過程等の記録を適切に保存する」ことを挙げています。この条文は、AIの仕組みでいちばん引っかかる部分です。社内では何も変更していないのに、事業者の側でモデルの版が切り替わることがあるからです

だから記録する対象を増やします。使っているモデルの名称と版、指示文の全文、接続先の設定、そしていつそれが変わったか。版が変わったら、範囲に入っている処理について確認をやり直します。やり直しの記録が残っていれば、変わったことそのものは問題になりません。記録が無い状態が問題になります。

ここで基準の別の記述が関わってきます。IT全般統制の運用状況の評価は、前年度の結果が有効で整備状況に重要な変更がない項目については、前年度の評価結果を継続して利用でき、結果として一定の複数会計期間内に一度の頻度で実施されることがあるとされています。ただし基準は、これを「IT環境の変化を踏まえて慎重に判断され、必要に応じて監査人と協議して行われるべきものであり、特定の年数を機械的に適用すべきものではない」としています。

この読み方は実務で効きます。AIの仕組みは版が動くので、重要な変更がないという前提を置きにくく、評価の頻度を落とす対象には向きません。既存の会計システムと同じ扱いで頻度を落とすと、監査人との協議で戻されます。最初から毎期の評価対象として設計しておくほうが、後の手戻りが少なくなります。

運用管理:誤った出力が業務に流れたときの手当て

運用と管理の項目で通常見られるのは、バックアップの取得と保管、処理の実行結果の監視、障害への対応とその記録です。AIで追加になるのは、出力が誤っていたときの検知と手当てです。仕組みは止まっていないのに、内容が間違っている状態が起こり得るためです。

この手当ての形は、基準のIT業務処理統制の例示に既に書かれています。挙げられているのは、入力情報の完全性と正確性と正当性を確保する統制、例外処理すなわちエラーの修正と再処理、マスタとなるデータの維持管理、利用に関する認証と操作範囲の限定です。誤りの修正と作り直しの手順を持つことは、AI固有の要求ではなく元からある要求です。

実務では、誤りを見つけた記録が残らないことが問題になります。担当者が出力の間違いに気づいて手で直し、記録を残さずに次へ進む。これを繰り返していると、統制が働いているのに、働いた証跡が無いという状態になります。直した件数と内容を残す欄を業務の手順に組み込んでおけば、確認が機能している証拠として使えます。

もう1つ、加工の過程を残す話があります。AIに集計や転記をさせる場合、出てきた表が元のデータから加工されずに出ているかが問われます。途中で数字が丸められたり、対象の期間がずれたりしていないか。元のデータと出力を突き合わせた記録を、定期的に残す形にしてください。

外部委託:クラウドで動くAIをどう評価するか

ここが2023年の改訂で重みが増した部分です。基準は、委託業務に情報システムの開発と運用と保守などITに関する業務を外部の専門会社に委託する場合を挙げ、「委託業務に関しては、委託者が責任を有しており、委託業務に係る内部統制についても評価の範囲に含まれる」と明記しています。外部の事業者のクラウドで動いているという理由で、範囲から外れることはありません

では、どう評価するのか。基準は2つの手段を示しています。1つはサンプリングによる検証で、委託の結果の報告書と基礎の資料の整合性を検証し、結果の一部を自社で実施して確かめる方法です。もう1つは受託した会社の評価結果の利用で、内部統制の評価結果を記載した報告書などを入手して代替の手段とする方法です。ただし基準は、その報告書が「十分な証拠を提供しているかどうかを検討しなければならない」としています。

実務では、受託した側の統制に関する第三者の保証報告書や、情報セキュリティの管理に関する認証の取得状況を確認する形が使われます。入手できない場合は自社での代替の確認に切り替えます。あわせて、契約の段階で責任の範囲と監査への協力を書き込んでおくことが効きます。使い始めてから協力を求めると、応じてもらえないことがあります。

確認の項目で、AI固有に足すものがあります。入力したデータがどこに保存され、どれだけの期間残るのか。誰がそれを見られるのか。入力した内容が学習に使われない設定になっているか。事業者が下請けに処理を出している場合、その先はどうなっているか。保存先と保存期間は、契約や仕様の文書で確かめて記録に残してください。口頭の説明は証跡になりません。

評価単位はIT基盤ごとに識別する

評価の作業量は、評価単位をどう切るかで決まります。基準は、IT全般統制はIT基盤の概要をもとに評価単位を識別すると書いています。例として挙げられているのは、自社で開発した販売と購買と物流のシステムをシステム部が管理し、会計システムは経理部が市販のパッケージを導入して管理している場合に、評価単位を「システム部」と「経理部」の2つとして識別するという形です。

この考え方をAIに当てると、判定の軸が見えてきます。既存の会計システムの中にAIの機能が組み込まれ、同じ部門が同じ規程で管理しているなら、評価単位は増えません。一方、別の部門が別の契約で入れた仕組みを、独自の設定で動かしているなら、管理する部門と運用方法が異なるので、評価単位が1つ増えます

だから把握の順番があります。基準はIT基盤について、ITに関与する組織の構成、ITに関する規程や手順書、ハードウェアの構成、基本となるソフトウェアの構成、ネットワークの構成、外部委託の状況を把握する項目として挙げています。この6項目をAIの仕組みについても埋めてみると、既存の単位に入るか、新しい単位になるかが分かります

もう1つ、基準が念を押している点を押さえておきます。「ITに係る全般統制が有効に機能していると評価されたとしても、それだけでITに係る業務処理統制も有効に機能しているという結論に至らない」。権限も変更管理もログも整っているという説明だけでは足りず、その処理が正しい数字を出しているかは別に見られます。

監査で出せる証跡の一覧

聞かれたときに答えられるかどうかは、証跡の形で決まります。評価で重視されるのは口頭の説明ではなく、申請書や承認の記録、変更の履歴といった後から確かめられる形で残っているものです。下の表は、問われる点ごとに出せる証跡を並べたものです。

問われる点出せる証跡の形残す場所を決めておくもの
誰が使えるか利用の申請書と承認の記録、権限の一覧、棚卸しの記録申請の窓口と、棚卸しの周期
何を入力し何が出たか日時と利用者と指示文と出力が組になった記録記録の保存期間と、参照できる人
版や設定が変わったかモデルの版と指示文の変更履歴、変更後の確認の記録変更を検知する担当と、確認の手順
人が確認したか確認者と確認日、確認した範囲、差し戻した件数確認を記録する欄の場所
誤りが出たときどうしたか誤りを見つけた記録、修正と作り直しの記録誤りを報告する経路
委託先はどうか契約書の責任範囲、第三者の保証報告書、確認の記録入手の時期と、入手できない場合の代替手段
範囲をどう決めたか評価範囲の決定方法と根拠の記録、対象外とした理由毎期見直す時期

表の最後の行は、基準が明確に求めているものです。経営者は、評価の範囲に関する決定方法と根拠等を適切に記録しなければならないとされています。また評価の手続きとその結果、発見した不備とその是正の措置についても、記録し保存しなければならないと書かれています。範囲を決めた理由の記録は、範囲に入れたものと同じくらい外したものについて必要です

実務で先に決めておくと楽になるのは、3行目の記録です。入力と出力の記録は、量が多くなるうえ内容に業務上の情報が含まれます。保存期間と、参照できる人の範囲を先に決めておかないと、後から絞り込めなくなります。監査で求められるのは全件の中身ではなく、必要なときに取り出せることなので、取り出す手順まで決めておけば足ります。

AIに統制の判定をさせない

評価の作業量が大きいので、統制の評価そのものをAIにやらせたいという話が必ず出ます。ここは線を引いてください。AIに統制が有効かどうかの判定をさせない。理由は2つあります。判定の根拠が追えなくなること、そして判定の仕組み自体が評価の対象に変わってしまうことです。

前者は、監査の側から見ると決定的です。自動で判断や処理を行う仕組みでは判断の根拠が不透明になり得るため、重要な判断には証跡が要ります。結論だけが残り、そこに至った過程が残らない状態は、評価の記録として成立しません。後者も実務的な問題です。判定に使った仕組みが正しく動いているかを確かめる作業が新しく発生し、抜き取りの確認だけでは足りず、判定の仕組みそのものの妥当性まで見ることになります。

では何に使えるのか。使えるのは下ごしらえです。権限の一覧から退職者のIDを抽出する、変更の履歴から確認の記録が無いものを拾う、証跡の不足を一覧にする。量を扱って候補を出すところまではAI、有効かどうかの判定は人。この線を作業の前に紙に書いておきます。

使うときは、出力に根拠を必ず書かせます。どの記録の、どの期間の、何件から出したのか。根拠の欄が埋まらない出力は評価の記録に載せません。そして人が確認する範囲を先に決めます。抽出された候補は全件を人が見る、判定は人が下す、記録には確認者の名前を残す。決めてから始めれば、途中で出てきたもっともらしい出力に流されません。

記録が無い状態そのものが不備になる

最後に、何が不備になるのかを押さえます。基準は、開示すべき重要な不備となる全社的な内部統制の不備の例をいくつか挙げていて、その中に財務報告に係るITに関する内部統制に不備があり、それが改善されずに放置されていることが入っています。放置していること自体が例示されている点が重要です。

もう1つ挙がっているのが、記録の欠落です。業務プロセスに関する記述、虚偽記載のリスクの識別、リスクに対する内部統制に関する記録などを欠いていて、取締役会または監査役等が内部統制の有効性を監督し監視し検証することができない状態。統制が実際に働いていても、記録が無ければ不備として扱われ得ます。AIを使い始めた直後に起きやすいのは、まさにこの形です。

  • 使い始めてから一覧を作っていない:どの部署がどの処理に使っているかが分からず、範囲を決められない
  • 出力の確認を担当者の判断に任せている:確認したかどうかが記録に残らず、統制の運用状況を示せない
  • 指示文を各担当者が自由に書き換えている:処理の中身が人によって違い、変更の履歴も残らない
  • 外部委託先の確認を口頭の説明で済ませている:契約書や報告書が無く、代替の確認もしていない
  • 対象外と判断した理由を残していない:翌期に同じ議論をやり直すことになり、判断の一貫性も示せない

不備の重さは金額でも測られます。基準は金額的な重要性を連結の総資産や売上高や税引前利益などに対する比率で判断するとし、連結税引前利益についてはおおむねその5%程度とすることが考えられると書いています。比率は画一的に適用せず、業種や規模や特性に応じて用いるとされているため、自社の水準は監査人との間で確認しておく必要があります。

年間の作業に落とす

ここまでの内容を、毎期回る作業の形にします。新しい制度を作るのではなく、既存の評価の作業にAIの列を足す形で組むのが現実的です。下の5工程で、監査法人から聞かれる前に答えを持っている状態になります。

STEP1
使っている場所を台帳にする

部署ごとに、何の処理にAIを使っているかを並べます。書くのは道具の名前ではなく処理の名前です。その処理がどの勘定科目に至るかまで1行で結びます。ここが埋まらないと範囲の判定ができません。

STEP2
範囲を切り、外した理由を書く

決算の数字を作る流れに入っているものだけを残します。外したものは、外した理由を1行添えて同じ台帳に残します。翌期に同じ議論を繰り返さないための記録です。

STEP3
4項目で統制を設計する

残ったものについて、開発と保守、運用と管理、アクセス管理、外部委託の契約管理の4項目を埋めます。既存の会計システムの様式を流用し、データの行き先と版の追跡の2列を足します。

STEP4
証跡の出し方を決める

問われる点ごとに、どの記録をどこから出すかを先に決めます。取り出す手順まで書いておくと、依頼を受けてから慌てません。保存期間と参照できる人の範囲もここで決めます。

STEP5
変更を追い、期末前に範囲を引き直す

モデルの版と指示文の変更を追い、変わったら確認をやり直して記録します。期末の前に台帳を見直し、期中に増えた使い方が範囲に入るかを判定します。

5工程のうち飛ばされやすいのは2番目です。外した理由を書かずに進めると、翌期の担当者が同じ検討を最初からやることになります。外した理由の記録は、評価範囲の決定の根拠として基準が求めているものでもあります。書く手間は1行で、省いた代償は1年後に来ます。

5番目も落ちやすい工程です。期中に増えた使い方は、たいてい台帳に載りません。現場が便利だと思った道具を使い始めるのは自然なことなので、止めるのではなく拾う仕組みを置きます。四半期ごとに各部署へ1問だけ聞く形でも足ります。増えていないことを確認した記録も、証跡として使えます

まとめ

J-SOXで生成AIの利用が問われるとき、判定の軸は道具ではありません。決算の数字の元になる取引の承認や実行や計算や集計や記録に関わっているか、出力が売上や売掛金や棚卸資産に至る流れの中にあるか、人が確認せずに次へ流れていないか。この条件で切れば、社内のAIの大半は範囲の外に置けます。外したものは理由を1行残してください。基準が求めている記録です。

範囲に入ったものは、IT全般統制の4項目で見ます。開発と保守、運用と管理、アクセス管理、外部委託の契約管理。枠組みは既存のもので足り、足すのは2列だけです。データがどこへ行き誰が見られるかと、誰も変えていないのに変わる部分の追跡。2023年の改訂で外部への委託とセキュリティの記述が足されたのは、まさにこの2列に当たります。評価単位はIT基盤ごとに切るので、既存の部門が既存の規程で管理しているなら単位は増えません。

そして、評価の作業をAIに任せる話が出たら線を引いてください。量を扱って候補を出すところまではAI、有効かどうかの判定は人。判定をさせると根拠が追えなくなり、判定の仕組み自体が評価の対象に変わります。出力には根拠を書かせ、確認者の名前を記録に残す。統制が働いていても記録が無ければ不備として扱われ得るので、証跡の出し方を先に決めておくことが、監査法人に聞かれたときの答えそのものになります。

※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

運営会社:株式会社デボノ

目次