KAIRO
KAIRO
10Chapter 10

SOC業務の報告

Part 3: システムおよび組織統制(SOC)業務に関する考慮事項Blueprint Area III 対応・配点 15-25%読了目安 約135分

章構成を新カリキュラムに刷新しました。旧構成との対応は移行ガイドをご覧ください。

ストーリー(冒頭プレビュー)

🦉 Episode 10: 見つけた例外は消せない

登場: 🦉 カイロウ(新人)/💼 先輩(IT監査部門)/🏢 坂上さん(クライアントのシステム運用担当)

12か月のうち1か月

訪問先は、企業のデータ保管を請け負う会社だった。対象の12か月分について、バックアップが正しく取れているかを毎月確認した記録がそろっているかを確かめている。この会社の報告書は、複数の取引先が自社の監査で参考にする予定になっているという。共有ドライブには月ごとのフォルダが12個並んでいて、大半のフォルダには担当者のサイン入りの確認シートが1枚ずつ入っていた。カイロウは一件ずつファイルを開き、記録の有無をチェックしていった。

🦉「先輩、11か月分は記録がありました。でも1か月だけ、確認した記録が見当たりません」

坂上さんが慌てて資料を探した。

🏢「すみません、その月は担当者が入院していて、代わりの者が確認したはずなんですが。記録の保存場所が違うのかもしれません」

坂上さんは共有ドライブの別のフォルダを開いてみせた。フォルダ名の付け方が他の月と少し違っていて、日付ではなく担当者の名前になっている。

🦉「フォルダの名前の付け方、この月だけ違うんですね」

🏢「代わりに確認した者が、いつもと違うやり方で保存してしまったのかもしれません」

🦉「フクロウは夜に月を見ているのに、肝心の1か月分を見逃すところでした」

カイロウは坂上さんの様子をうかがった。

🦉「11か月もちゃんとできているなら、1か月くらい記録がなくても、大きな問題ではない気がします」

先輩の一言

先輩はカイロウの手元のメモを見ながら言った。

💼「見つけた例外は、なかったことにはできないんだよ」

🦉「1か月だけなのに、無視しちゃいけないんですか」

💼「無視するかどうかじゃなくて、どう考えるかを書くのが仕事なんだ。その1か月に何があったのか、他の月にも同じことが起きていないか、確かめてから判断するんだ」

坂上さんが小さくうなずいた。窓の外では、次の面談を待つ別の担当者の姿が見えた。

🏢「今、担当者に確認を取ってみます。記録が別の場所にあるかもしれません」

坂上さんは内線で少し話してから、困った顔で戻ってきた。

🦉「何か分かりましたか」

🏢「代わりに確認した者は覚えているそうですが、どこに記録したかまでは思い出せないみたいです。見つからなかった場合は、どうなるんでしょうか」

💼「見つからなければ見つからなかったで、そのことをそのまま記録に残します」

カイロウは自分のメモに書いた「11/12」という数字を見つめた。合格ラインのような感覚で見ていた自分に気づいた。

次に知りたいこと

インプット(冒頭プレビュー)

この章の試験での位置づけ

項目内容
所属エリアArea III --- システムおよび組織統制(System and Organization Controls、SOC)業務に関する考慮事項(III-B: SOC業務の報告に固有の考慮事項)
Blueprint参照III-B: Considerations specific to reporting on a SOC engagement
エリア出題比率15〜25%(Area III全体)

⏱ 読了目安: 約135分(インプット教材のみ・個人差があります)。一度に読み切る必要はありません。キリのよいセクションで区切って進めてください。

Area IIIは「SOC業務の計画と実施」(III-A)と「SOC業務の報告」(III-B)の2グループで構成される。本章が扱うのは後半、統制のテストが終わった後にその結果をどう書面にまとめ、誰に、どこまでの強さの意見として伝えるか、という報告の手続である。


前提知識 --- この章に入る前に、分かっているとラクなこと

前提知識なぜ必要か
SOC1・SOC2・SOC3の対象範囲の違い(財務報告に関連する内部統制/信頼サービス規準(Trust Services Criteria、TSC)全般/その要約公開版)本章の「意見類型」や「利用制限」は、このどれを指しているかで結論が変わるため
Type1(統制のデザインのみ)とType2(デザイン+運用有効性)の違い報告書に記載する日付の書き方(単一日付か、期間+報告書日か)がこの区分で変わるため
信頼サービス規準(TSC)に、セキュリティ・可用性・処理の完全性・機密保持・プライバシーの5カテゴリがあることシステムの記述規準が何を基準に記述を求めているかを理解する前提になるため
証明業務(attestation engagement)は「責任者(経営者)」「実施者(practitioner)」「利用者」の三者で成り立つこと経営者の表明書がなぜ実施者ではなく経営者側の文書として作成されるのかを理解する前提になるため

1. なぜこの論点が必要か(Why)

【SOC業務の全体フロー】

契約・計画 → 統制のデザインの理解 → (Type2のみ)運用状況のテスト → 【報告】
   (前の章までで学習済み)                                        ^^^^^^^^
                                                                    ← 今ここ →

【報告】の中身: 経営者の表明書 → システムの記述 → (Type2は統制テストの結果)→ 実施者の意見

建築士が現場で行う検査そのものは、施主の目には触れない。施主の手元に届くのは、検査結果を要約した1枚の検査済証だけである。その証書の文言が不正確であれば、現場の検査がどれほど丁寧に行われていたとしても、施主は誤った情報をもとに意思決定することになる。

続きとアウトプット演習・整理ノートはISC教材(購入者限定)でご覧いただけます。

この章は購入者限定コンテンツです

Chapter 1は無料でお読みいただけます。Chapter 2以降は教材を購入するとすべてご覧いただけます。