「IT統制を強化しろ」と言われても、増え続けるSaaSアカウントやIT資産を前に、どこから手をつければいいのか途方に暮れていませんか?
多くの情報システム部門の担当者様が、このような悩みを抱えています。Excelでの手動管理では、退職者のアカウント削除漏れや、把握しきれないシャドーITのリスクは防ぎきれません。その管理体制、もしかしたら監査で指摘されてしまうおそれがあります。
この記事では、IT統制の基礎知識はもちろん、現代の企業が直面するSaaS管理の課題を解決し、監査にも自信を持って対応できる体制を構築するための具体的なステップを徹底解説します。
最後まで読めば、煩雑な管理業務から解放され、セキュリティとコストの両面で最適化されたIT統制を実現する道筋が見えるはずです。
まず、IT統制の基本的な考え方と、よく似た言葉である「内部統制」「ITガバナンス」との違いを整理しましょう。これらの関係性を正しく理解することが、効果的なIT統制を構築する第一歩です。
IT統制とは、一言で言うと「企業の事業活動における業務の適正性を確保するために、ITの利用をコントロールする仕組み」のことです。とくに上場企業においては、金融商品取引法(J-SOX法)によって、信頼性の高い財務報告を作成するための体制づくりが求められます。
この財務報告の多くはITシステムによって作成されるため、そのITシステムが正しく利用され、データが正確であることを保証する仕組み、それがIT統制の重要な目的です。
IT統制と内部統制の違いは、その対象範囲にあります。内部統制は、企業の健全な経営を実現するための、より広範な社内ルールや仕組み全体を指します。
内部統制には、以下の4つの目的があります。
業務の有効性および効率性
財務報告の信頼性
事業活動に関わる法令などの遵守
資産の保全
このうち、とくに「財務報告の信頼性」を確保するうえで、ITを活用した仕組みが不可欠です。つまり、IT統制は、内部統制という大きな枠組みを支える重要な要素の一つととらえると分かりやすいでしょう。
ITガバナンスもIT統制と混同されやすい言葉ですが、その目的と対象範囲が異なります。
IT統制(IT Control) | ITガバナンス(IT Governance) | |
|---|---|---|
目的 | 企業活動を適切にコントロールし、リスクを低減する(守りのIT) | IT戦略を経営戦略と結びつけ、企業価値を最大化する(攻めのIT) |
対象 | 現場の業務プロセス | 経営層・取締役会 |
具体例 | ・アクセス権限の管理 | ・IT投資の意思決定 |
簡単に言うと、ITガバナンスが「経営視点でのIT戦略」であるのに対し、IT統制は「現場視点でその戦略を正しく実行するための管理体制」と言えます。
近年、IT統制の重要性はますます高まっています。その最大の背景にあるのが、クラウドサービス、とくにSaaS(Software as a Service)の爆発的な普及です。手軽に導入できるSaaSは業務効率を飛躍的に向上させる一方で、管理が追いつかず、新たなリスクを生み出しています。
シャドーITとは、情報システム部門の許可なく、従業員が個人的に利用するツールやサービスのことです。例えば、無料のファイル転送サービスやチャットツールなどが挙げられます。会社が安全性を確認していないこれらのツールから、機密情報が漏洩するリスクは計り知れません。
従業員の退職時に、利用していたすべてのSaaSアカウントを漏れなく削除できていますか?Excel台帳での手動管理では、どうしても見落としが発生しがちです。放置されたアカウントは、元従業員や第三者による不正アクセスの温床となり、重大なセキュリティインシデントにつながるおそれがあります。
「とりあえずライセンスを付与したけれど、ほとんど使われていない」「誰が使っているかわからないけれど、毎年契約更新している」そんな無駄なコストが発生していませんか?利用実態が不透明なままライセンス費用を払い続けることは、企業の利益を圧迫する大きな要因となります。
IT統制は、その役割によって大きく3つの種類に分類されます。それぞれの内容を理解し、自社で構築すべき統制を考えていきましょう。
統制の種類 | 概要 | 具体例 |
|---|---|---|
IT全社的統制 | 組織全体に影響を与えるIT統制の基本方針やルール | ・情報セキュリティポリシーの策定 |
IT全般統制(ITGC) | すべてのITシステムが適切に開発・運用・保守されるための管理体制 | ・システムの開発・変更管理 |
IT業務処理統制(ITAC) | 個別の業務データが正しく処理されるための仕組み | ・入力データの正確性チェック |
まず組織全体の方針となる「IT全社的統制」を定め、その方針に基づきシステム全体を管理する「IT全般統制(ITGC)」を構築し、さらに個々の業務データが正しく扱われるように「IT業務処理統制(ITAC)」を整備する、という階層構造で考えると分かりやすいでしょう。
ここまでIT統制の重要性や種類について解説してきましたが、理想通りに構築するのが難しいのが現実です。ここでは、多くの情シス担当者様が直面する「3つの壁」について、現場のリアルな声をもとにお話しします。
「経費精算システムから、知らないSaaSの請求が上がってきた…」「マーケティング部が契約しているツールのようだが、担当者が退職してしまい、誰も詳細がわからない…」
このように、利用実態が不明なまま費用だけを払い続けているケースは少なくありません。一つひとつの金額は小さくても、積み重なれば大きなコストとなります。しかし、誰が使っているかわからない以上、勝手に解約することもできず、頭を抱えている担当者様は多いのではないでしょうか。
事業の拡大とともに、従業員やSaaSの数は増え続けます。入退社や部署異動のたびに発生するアカウントの棚卸し(利用状況の確認)作業は、膨大な手間と時間がかかります。従業員一人ひとりに「このツール、まだ使っていますか?」と聞いて回るのは非現実的です。その結果、棚卸しが形骸化し、使われていないアカウントや退職者アカウントが放置され、セキュリティリスクが高まってしまうのです。
SaaSの契約情報、アカウント情報、PCやスマートフォンの資産情報…。これらすべてをExcelやスプレッドシートで管理しようとすると、すぐに限界が訪れます。
「更新が面倒で、いつの間にか情報が古くなっている」「担当者しかわからない属人化した管理台帳になっている」「入退社処理のたびに、複数のシートを確認・更新する必要があり、抜け漏れが怖い」
このような状況では、効率的なIT統制どころか、日々の運用を回すだけで精一杯になってしまいます。
手動管理の限界が見えている今、IT統制を効率的に構築するためには、仕組み化とツールの活用が不可欠です。ここでは、誰でも実践できる5つのステップをご紹介します。
まず、社内で利用されているSaaSやPC、スマートフォンなどのIT資産をすべて洗い出し、一元的な管理台帳を作成します。誰が、いつから、どのSaaSのどのプランを利用しているのか、どのデバイスを誰に貸与しているのかを正確に把握することがすべての基本です。
次に、可視化した情報をもとにリスクを評価します。会社が承認していない「シャドーIT」が使われていないか、長期間利用されていない「不要アカウント」は存在しないか、退職者のアカウントが残っていないかを特定します。
リスクを特定したら、具体的な統制活動に移ります。入社時のアカウント発行や退職時のアカウント削除に関する明確なルールと運用フローを整備し、確実に実行できる体制を整えましょう。各SaaSの管理者権限を誰が持つのかも、このタイミングで整理しておくことが重要です。
IT統制は一度構築して終わりではありません。新たなSaaSの導入や従業員の入退社など、状況は常に変化します。アカウントの利用状況やシャドーITの発生を継続的に監視し、異常があればすぐに検知できる仕組みが必要です。
最後に、定期的なアカウント棚卸しを行い、ライセンスの過不足や利用状況を評価し、統制の仕組みを改善し続けます。これにより、コストとセキュリティの両面で常に最適化された状態を維持することができます。
「5つのステップは理解できたけれど、これを手動でやるのは無理…」と感じた方も多いかもしれません。ご安心ください。これらの煩雑な管理業務は、適切なツールを導入することですべて自動化できます。
SaaS管理・IT資産管理ツール「dxeco(デクセコ)」は、まさにIT統制の強化と業務効率化を両立するために開発されたツールです。
dxecoを使えば、社内のSaaS契約情報、アカウント情報、PCやスマートフォンなどのIT資産情報をすべて一つの画面で一元管理できます。Excel台帳をいくつも管理する必要はなくなり、常に最新の情報を誰もが正確に把握できるようになります。
従業員への利用状況確認(棚卸し)は、dxecoからアンケートを自動で配信できます。回答結果は自動で集計されるため、手作業でのヒアリングや集計の手間は一切かかりません。実際に、退職者処理にかかる工数を80%削減した企業様の事例もあります。
dxecoは、利用頻度が低いアカウントや退職者の削除漏れアカウントを自動で検知し、管理者にアラートで通知します。これにより、セキュリティリスクを未然に防ぎ、不要なライセンスコストの削減を自動的に行うことができます。
アカウント管理に年間200時間近くを費やしていたM&Aクラウド様。dxecoの棚卸し機能を活用することで、不要なアカウントやプランを整理し、年間約160万円ものコスト削減に成功しました。
ISMSの更新審査のたびに、台帳整理に多大な時間を費やしていたキャンサースキャン様。dxeco導入後は、管理画面を見せるだけで審査がスムーズに進むようになり、準備工数と心理的ストレスから解放されたと実感されています。
最後に、IT統制に関してよくいただく質問にお答えします。
A. 上場企業やIPO準備企業に必須であることはもちろんですが、すべての企業にとって重要です。企業規模に関わらず、SaaSの利用が当たり前になった現代において、情報漏洩やコスト増大のリスクはすべての企業に存在します。健全な事業成長のためにも、早期からの体制構築をおすすめします。A. 一般的には情報システム部門が中心となって担当しますが、経理部門や人事部門、そして各事業部門との連携が不可欠です。全社的な取り組みとして進めることが成功のカギとなります。A. 手動管理では限界のある「網羅性」「即時性」「継続性」を確保できる点が最大のメリットです。アカウントの削除漏れやシャドーITを漏れなく、リアルタイムに把握し、継続的に管理し続けることができます。これにより、担当者の業務負荷を大幅に削減し、より戦略的な業務に集中する時間を生み出します。今回は、IT統制の基本から、SaaS時代における重要性、そして効率的な構築ステップまでを解説しました。
IT統制は、監査対応のためだけの「守りの活動」ではありません。無駄なコストを削減し、セキュリティリスクから会社を守り、従業員が安心して働ける環境を整備することは、事業成長を加速させる「攻めのIT戦略」そのものです。
Excelでの手動管理に限界を感じているなら、今が仕組みを見直す絶好のタイミングです。まずは自社のSaaS利用状況を正確に把握することから始めましょう。「dxeco」は、SaaSとIT資産を一元管理し、IT統制の強化と業務効率化を同時に実現します。
無料の製品資料では、IT統制強化の具体的なヒントや、他社の成功事例を多数ご紹介しています。情報収集だけでもお気軽にご活用ください。
関連記事
ゼロトラストとは?意味や仕組み、導入事例までを網羅した完全ガイド
詳しく見る
DLPとは?情報漏洩を防ぐ仕組みとメリットをセキュリティ担当者向けに解説
詳しく見る
SSPMとは?CSPMとの違いをわかりやすく解説!SaaSセキュリティ強化の完全ガイド
詳しく見る
セキュリティ対策