【 ここから本文 】

ITマネジメント

ソーシャルブックマークに登録 : Yahoo!ブックマークに登録 はてなブックマークに登録 del.icio.usに登録 newsing it!に登録 Buzzurlにブックマーク livedoorクリップに登録 Slashdotにタレコむ イザ!ブックマークに登録 Twitterでつぶやく
print 印刷用ページの表示


【コラム】
SOX法のコンプライアンス──5年目の真実

ボーイングの教訓から適切な監査レベルを学び取れ

(2007年08月16日)

 SOX法(Sarbanes−Oxley Act:米国企業改革法)の制定から5年、米国の企業はすっかりこの法律に慣れたように見える。だが、実際にどこまでの監査が必要であるかについては、企業間そして監査法人間でもいまだに意見が分かれているようだ。先日のSOX法対応(会計監査/IT監査)を巡るボーイングの混乱劇も、そもそもの原因はまさにそこのところにあると言える。5年目の節目を機に、SOX法の監査レベルについてあらためて考えてみたい。

ジョン・エスペンシード
Computerworld オンライン米国版

 5年前の7月30日にSOX法(Sarbanes−Oxley Act:米国企業改革法)が制定されて以来、企業のIT部門は会計監査人や運営監査人とともに、自社のセキュリティ/プライバシー保護対策のテクニカル・インプリメンテーションが実際に意図したとおりに機能しているかどうかをチェックしなければならなくなった。企業のトップは、この監査プロセスを経ることでSOX法を順守していることを実証し、エンロン経営陣の悪夢の退陣劇を自らが体験することを免れているのだ。

 現在、ほとんどの株式公開企業は、自分たちなりのSOX法コンプライアンスの検証方法を見いだしている。そのため、近い将来、巨大な企業崩壊が起きる可能性はきわめて低いと言える。しかし、だからと言って、混乱した、わけのわからない検証方法が存在しなくなったというわけではないし、会計監査人やコンサルタントが自己の利益を追求するためのプロセスを生み出す理由を見つけられなくなったというわけでもない。

 数年前には、米国ボーイングは、コンプライアンス・プロセスを十分に理解しているように見えた。実際、同社がプロセスを改善し、それをどれだけきちんと管理できているかについて、ボーイングのコントローラー、ハリー・マクギー氏は当時次のように話していたものだ。

 「(SOX法の)厳しい規制条件に加え、社内における財務管理プロセスを徹底的に見直しテストすることによって、継続的なプロセス改善に向けた種をまき、ボーイングの将来のビジネスのあり方を変革する後押しをしている」

 そんな同社がなぜ今になって、SOX法のコンプライアンスに関してマスコミをにぎわすことになったのだろうか。

 仮にボーイングが、大半の企業と同様に、1社の監査法人に会計監査とIT監査の両方を依頼していたのであれば、監査結果が異なることはなかっただろう。

 だが、ボーイングは「複数の」監査チームとコンサルタントを雇っていた。そして、これらの間で異なる見解の監査結果が出されたため、調査をさらに続けざるをえなくなったのだ。つまり、同社の“まじめさ”が災いして、大抵の企業なら取り繕えたはずの問題がマスコミで騒がれることになってしまったわけである。

SOX法の意義

 企業による不正行為の防止あるいは摘発を目的とするSOX法の情報システムに関する条項については、「テクノロジー発展のペースに対応できるよう十分な柔軟性を持たせている」との解釈がなされている。この件に関し、サーチセキュリティ・ドットコムのデニス・ブルーワー氏は次のように説明する。

 「SOX法で求められている『会計報告に関する適切な内部統制』というのは何ともあいまいな言い回しだが、あいまいさを残しているのは、それなりの理由があってのことだ。細かい規定をあえて記さないことで、規制当局はテクノロジーの進化に伴ってコンプライアンス条件を増やせるように、“動く標的”を設定しているわけだ」

 なるほど聞こえのいい理論だが、こんな話は現実には機能しない。確かに、「不正行為の防止」という観点で見た場合には、SOX法はまずまず成功していると言えるだろう。だが、それを実現するためにSOX法監査企業はいったいどれほどのコンサルティング料金を請求しているだろうか。また、SOX法に基づく監査にどれだけの機能的な乱れが生じているだろうか。

 ある年の会計およびITの内部監査プロセスが、翌年、そしてまた次の年の新たなプロセスと統合され、その結果、必要とされる記録管理および分析作業が本来のビジネス業務を上回るようになる――そんなことになったのでは、まさに本末転倒だ。

 こうした観点から見れば、SOX法というのは、あまり有能でない者にとっては苦労ばかりを強いられる規則以外の何ものでもなく、一方、うまく立ち回るすべを知っている監査/コンサルティング・ビジネスにとっては、“おいしいことだらけ”の法律のようだ。いま振り返ってみると、ボーイングのマクギー氏が“まいた”「継続的なプロセス改善の種」は、救い難いほど楽観的で甘かったと言えそうだ。

細かすぎる数値

 断っておくが、筆者はSOX法の意図を批判しているわけではない。「あいまいな指針が望ましいという考え方」に異を唱えているだけだ。企業における技術統制――すなわちITシステムとネットワーク――が、財務管理条件をセキュリティとプライバシー・ポリシーを通じて正確に実装しているかどうかを審査するというSOX法の本来の意図は、もちろん非常に重要である。

 資産と統制を見極め、テストを行って実質的な弱点を見いだし、内部統制が機能していることを確認すれば、統制がうまく機能しているかどうかの感触は得られるはずだ。うまくいっていない場合には、文書化が必要になる。

 もっとも、これから得られるのはあくまで「感触」である。SOX法コンプライアンスのための事実上の公式団体であるPCAOB(公開会社会計監視委員会)が業界とともにコンプライアンスの審査方法/監査方法の標準化に取り組んでいるが、いまだに測定基準は統一されていない。

 PCAOBは、米国トレッドウェイ委員会組織委員会(The Committee of Sponsoring Organization of the Treadway Commission:COSO)が提唱するCOSOフレームワークを推奨しているが、実際にはITガバナンス協会(ITGI)の「COBIT(Control Objectives for Information and Related Technology)」が使われることのほうが多い。

 また、アウトソーシングされたサービスの審査には、米国公認会計士協会(AICPA)が策定した監査標準「SAS 70 Type II」や、「WebTrust」監査規準などが使われている。このように多くの規格が存在する中で、一部の監査人や査定人は今もなお、自分たちを特別視しているからか、あるいはそのほかのすべを知らないからか、独自の手法を貫いている。

 SOX法コンプライアンス・レベルを、小数点以下何ケタもの数字を並べたパーセンテージで表して報告書を作成するような監査人、査定人、あるいはコンサルタントは、いずれも勘違いをしているか、さもなければ“うそつき”である。

 資産価値、技術統制の性質および状態、そして検知した弱点が及ぼすであろう影響について、そこまで細かい数字で評価できる人なら、毎日の雨量でさえも小数点第4位まで正確に予測できるはずだ。

 それができないというのであれば、コンプライアンス・レベルに関する数字も当てにはならない。重箱の隅をつつくようなつまらない点ばかりを指摘したがる監査人には、速やかに退出していただこう。

適切な監査レベルを見極めるのは
企業幹部の仕事

 規制当局、監査人、コンサルタントの立場からすれば、SOX法は、量を増やすほどどんどん衣服をきれいにする“漂白剤”のようなものだ。

 しかし、それとは違う立場にある企業幹部であれば、自分たちのビジネスの“生地”、すなわち構造を理解し、それに見合う適切なレベルのSOX法審査を決定するべきであろう。既製の測定手法以上の、しかしビジネスを破綻させることが決してないような、適度なレベルを審査を。

 この姿勢を見事に示してみせたのが、先に紹介した報道に対するボーイングの対応ぶりだ。監査人がコンプライアンスを巡って些細な問題を1つ、2つ突きつけても、見事に無視してしまう――これこそ、正しい行為だ。特に、そのときに同社が発表した以下のコメントは注目に値する。

 「(SOX法の)順守とは、1つの誤りも許されないということではない。求められているのは、内部統制構造におけるいかなる誤りをも効果的に見極め、審査し、改善するための機構の設置だ。また、同法は、これらの誤りの重要度に基づいた適切な報告義務と、誤りを適切な期間内に改善する義務を企業に負わせている」

 しかもこのコメントを出したあと、ボーイングは、雇った監査法人の間に見られたコンプライアンス測定値の差異は深刻なレベルではなかったと、丁寧に説明している。

 査定人または監査人による分析レベルが、プロセス/技術統制に欠陥があった場合にさらされるリスク・レベルを正しく反映できるものであるのかどうか、ボーイングのような事態に陥る前に、企業は今一度確認しておくべきだろう。財務およびプロセス統制に関する監査がビジネス・パートナーから世界中のサービス・プロバイダーへと広がり始めた今日においては、このことは特に重要である。

 また、基本的なビジネス・プロセスが文書化されていない企業においては、さらに深いレベルの査定、ならびに「リピータビリティ(再現性)」と「役割」に関する話し合いがぜひとも必要である。

 しかしながら、もし前年の監査結果で投資家の資金が目標どおりに集まっており、また経営陣が従業員の401k(確定拠出型年金)プランで私腹を肥やしていないことがはっきりしているのであれば、SOX法監査人がランチを囲んでディベロッパーとファンクション・ポイント分析(FPA)について話し合う必要など、ほとんどないのだが……。

(Computerworld.jp)




関連記事

▲ページの先頭へ戻る


ホワイトペーパー

「リアルタイムLANアナライザ」とは?

ネットワーク・トラブルにまつわる諸問題を解決する「リアルタイムLANアナライザ」とは?

高いコスト・パフォーマンスと操作性――最新製品に備わる特徴と機能

キャッチアップ

IT運用管理の「今ある課題」と「解決へのアプローチ」[前編]

“システムの大規模化・複雑化”と“時代的ニーズ”にどう対応するか

IT運用管理の「今ある課題」と「解決へのアプローチ」[後編]

新たな課題への対応と運用管理ソフト市場の今後

ITガバナンス講座

「VMO」はなぜ必要か――手遅れにならないための体系的ベンダー管理

ITソーシング先との関係維持がコスト削減を成功に導く

COBITの開発元ITGI、新たな危機管理フレームワークの開発に着手

ITソーシング先との関係維持がコスト削減を成功に導く

高まるプロジェクト管理への関心、IT予算額の減少が一因

ITソーシング先との関係維持がコスト削減を成功に導く

企業のITリスク管理が進展、総合的・バランス重視の傾向に

セキュリティ技術重視の企業は減少

専門家がアドバイスするオフショアを成功に導く10の方法

自社に最適なオフショア・ベンダーを見つけだし、海外プロジェクトを円滑に進めるにはどうするべきか?

「全社横断型の戦略部門」への転換がIT部門の未来を切り開く

企業の“DNA”に沿った事業戦略をITで具現化するという「大役」を果たすためには

チェンジ・マネジメントの自動化を促進せよ

現行プロセスを見直し、効率性・管理性・監査性を再検証する

セキュリティ強化にはどの標準/フレームワークが“適役”か

COBIT/ISO 27001/ITIL/SAS 70/NIST

SOX法対策で再び注目を集めるフレームワーク「COBIT」

コスト評価、サービス・レベルなどの課題をITで解決

EVM(アーンド・バリュー・マネジメント)に乗り遅れるな!

ITプロジェクトも、いまやEVM抜きでは管理できない時代に

ITマネジメント研究

データセンター管理のキーワードは「ITIL」と「自動化」――2つの調査に見るユーザー意識の高まり

「いずれも効率的なIT環境の実現に貢献」とアナリストが指摘

IT運用管理で用心すべき「5つの隠れたコスト」

ソフトウェア製品のコスト格差/ベンダー・ロックイン/生産性低下……

データセンター内をさまよう“幽霊サーバ”を暴き出せ!

存在していないはずなのに金だけは食う、やっかいものの正体とは

電子メール・アーカイブの構築を急ぐ米国企業

「訴訟対策」にとどまらない多大なメリットに期待

大容量データ時代のバックアップ新標準「データ・デデュープ」

バックアップ容量を大幅に削減する新技術のメカニズムを知る

Vistaのセキュリティを検証する

UAC、BitLockerなど主要強化点の実用度をチェック

「体感速度」の向上に着眼したアプリケーション監視手法

エンド・ツー・エンドのボトルネック検出でビジネス損失を回避する

データセンターを“サービス指向”で管理するSOMA

SOAにならい、管理オペレーションをサービスとして実装

ITプロジェクトは「スピード最優先」の時代に

競争優位に立つために、投資の早期回収を目指せ

データ漏洩・盗難対策を“完璧”に近づける「マルチレベル暗号化」のすすめ

ライフサイクル全般にわたるデータ保護を実現する

ILMの導入で、IT運用コストを引き下げろ!

ILMを成功裏に導入するための“6つのステップ”

スパム・メールとの終わりなき戦い

急増する脅威に対して、セキュリティ担当者がとりうる防御策とは?

サーバ・コンソリデーションの「計画ステップ」と「交渉ステップ」

綿密な計画を立てたのち、ベンダーから有利な契約条件を引き出す

新たな「電子開示」規則に企業はいかに対応すべきか

ドキュメントをより適切に分類/抽出/保管する

「シン・プロビジョニング」でストレージ・リソースの“無駄づかい”を撤廃する

手付かずの容量を有効活用するためのアプローチ

適切な要求仕様を仕上げるための8つの秘訣

“曖昧さ”がコストを肥大化させる

サーバ・プロビジョニングを最適化する

新世代の「boot-from-SAN」の実力に迫る

進化する「マネージド・サービス」

「New Data Center」は企業に何をもたらすか

資産管理ソフトウェアでIT投資の最適化を図る

TCO削減に加えコンプライアンス/セキュリティ対策にも有効

ITマネジメントの課題

ITIL採用の陰に潜む“習熟度”の問題――CIOへの調査結果で明らかに

多くのCIOがスキル不足を懸念。「ITILを本格的に実践」との回答は米国で10%未満

「仮想化サーバの管理に自信が持てない」とするCIOが半数以上に

懸案事項は、セキュリティ/異種インフラ管理/システム利用の最適化

社員のアクセス管理は「無法状態」――組織の分散化が原因?

「アクセス権に関する責任の所在は特定が困難で、検討機会もない」

企業の情報漏洩対策、最大の課題は従業員の意識改革

半数以上が社外秘情報を無断で持ち出した経験アリと回答

ITマネジャーがITILの導入を躊躇する10の理由

運用効率の向上とサービス管理の強化を約束するITILに、彼らが飛びつかないのはなぜ?

企業が陥るストレージの過剰購入

リソース管理ソフトを駆使して計画的な導入を!

先進ユーザーから学ぶサーバ仮想化導入の「落とし穴」

ネット構成、ライセンス、セキュリティに細心の注意を!

ストレージ・リソース管理(SRM)ソフトは使い物になるか?!

有用なチャージバック・モデル開発など、課題が山積

企業のコンプライアンス対応はいまだ不十分

完全な自動化を実現している企業はわずか3%

ITILの効果は顕著だがROIの計測は困難

有効な評価手段を持っている企業はわずか4%

ITマネジャーを悩ます携帯ストレージ・デバイスのセキュリティ・リスク

USBドライブなどの普及で増大する情報漏洩リスクに立ち向かう

Weekly Ranking

集計期間:11/15〜11/21



Computerworld Global
米国
英国
中国
ドイツ
オーストラリア
シンガポール
その他の国