代替案のある生活:ITmediaオルタナティブ・ブログ (RSS) 代替案のある生活

ITの技術や方向性考え方について別の選択肢を追求します

« 2007年12月2日

2007年12月3日の投稿

2007年12月5日 »

「金融商品取引法」の一部分を、別名、日本版SOX法と呼んでいる。金融商品取引法は、もともと、1948年(昭和23年)にアメリカの法制度から学んで、日本で法制化した「証券取引法」がその元となっている。金融システムの世界的な大きな流れとして、米国 SOX 法を始め、イギリスやドイツ、EUなどでは、2000年ごろから、エンロンやワールドコムの事件による、企業の不正会計が元になり、投資家の保護、企業活動の透明性、などを求める法律が出来てきている。

ちなみに、SOX法と呼んでいるのは、正式な名前ではない。米国の法律が、法案を提出した議員の名前で呼ばれるからで、サーベンスさんとオクスリーさんが提出したので、その頭文字を取った。正式名は、Public Company Accounting Reform and Investor Protection Act of 2002である。

さて、日本の場合、今回の改正で重要になるのが、企業の経営者が事業年度ごとに内閣総理大臣に提出する事を義務づけられている「内部統制報告書」だ。報告書の中身は;

  1. 統制環境
  2. リスクの評価と対応
  3. 統制活動
  4. 情報と伝達
  5. モニタリング
  6. ITへの対応

という6つの基本的要素、あるいは、行動規範をどのように企業内で進捗しているか、ということだ。また、外部でその企業から独立した公認会計士や監査法人が、この内部統制報告書を証明する意味で、監査報告書を提出する。この内部統制については、財務計算に関する書類など、といった、ガイドラインや手続きが出ている。

法律なので、当然罰則があり、不正があった場合、5年以内の懲役、または、500万円以下の罰金、または両方。法人の違反行為の場合は、5億円以下の罰金だ。企業経営者は、これからはもっとたいへんだね。

さて、ITmedia なので、ITは内部統制にどう絡んでくるか。上記の6つの行動規範、それぞれに関連してくるが、ITの観点から言うと、ITは全社統制の中の、IT全般統制がITの受け持ちである。特に、IT業務処理統制が重要で、業務プロセスを的確に策定し、整備・評価・運用していく必要がある。

業務プロセスのフローをフローチャートにして「見える化」する。そしてそのプロセスについて不正のリスクを検討する。これを「文書化」と呼んでいる。まず、文書化をすることが、内部統制の第一歩。

さらに、不正を防ぐための「セキュリティ」を確率しなければならないが、セキュリティにとって重要なのが「セキュリティ・ポリシー」である。もちろんITの観点からいって、アクセス管理の仕組み(ユーザIDとパスワード)がここで重要になってくる。さらに重要なのが、必要な人が情報にアクセスし、必要のない人は情報にアクセスできないように、その人の職務によってアクセスする情報と役割を明確化することだ。

これを「職務の分掌」という。キーワードなので覚えておきましょう。この職務の分掌がちゃんとできているか、「職務分掌評価」という作業も必要だ。この場合、担当者の分掌によるアクセス権限だけでなく、と承認権限を持つものの明確化と適格性の評価も必要だ。

業務プロセスには、情報とプロセスのふたつの要素がある。情報へのアクセス権とプロセスの適格性である。情報にアクセスする権限付けが正しく出来ても、業務プロセスがいい加減であっては不正が発生する可能性を残す。たとえば、出庫命令が出る前に、倉庫から商品が出ては行けないけれど、そこがあやふやになっていては、困る。

さて、以上の事をITの対応という観点から、システム化し、実装し、運用を始めなければならない。日本では運良く、米国やヨーロッパなどの経験を学ぶ事ができる。

職務の分掌に伴う、情報への担当者のアクセス管理とアクセス権限を承認するところは「アイデンティティ管理」と呼ばれている。ユーザIDパスワードの管理は従業員の業務であり、それぞれのアプリケーションに対するアクセスを管理するのは、それぞれのアプリケーションだ。データベースには、それぞれアクセス管理をする機能が付いている。アイデンティティ管理は、その企業レベルでセキュリティ・ポリシーと職務分掌に従ったセキュリティの運用を実装・運用し、監査するためのシステムだ。

次に必要な業務プロセスの管理・運用だが、こちらは「ビジネス・プロセス管理」と呼ばれている。BPMとも呼ぶが、このBPMはSOAの中では重要な位置をしめる技術でもある。プロセスをBPELなどを使って「見える化」することができる。できれば、このBPMで作成したビジネス・プロセスのチャートと実際の業務アプリケーションが連携していて、BPM上で変更をすれば、業務プロセスが変わったり、新しい業務アプリケーションを追加したら、BPM側に反映されるのが、望ましい。

以上、「アイデンティティ管理」と「ビジネス・プロセス管理」は内部統制に関わる、中心的なソリューションだが、なんと、サン・マイクロシステムズは;

  • アイデンティティ管理=「Sun Java System Identity Manager」
  • ビジネス・プロセス管理=「Sun Java CAPS (Composite Application Platform Suite)」

と両方とも製品を持っている。

Sun Java System Identity Managerは、ガートナー社やフォレスター社といったアナリストの会社から業界のリーダーとの評価を受けている。日本でも、たぶん業界標準といえる。Sun Java CAPSは、BPMの機能とEAI の機能が精密に連携している、おそらく業界唯一の製品だ。つまり、BPMでの設定と実際の業務アプリケーションの連携が、製品によってサポートされていて、自動的にプロセスが稼働し、ログによる監査もできるのだ。たぶん他にはないんじゃないだろうか。

つまり、サンのこの2製品を使えば、内部統制のIT基盤を構築する事ができる。製品の導入よりも、どのようにこの製品を使うか、が、重要になってくる。コンサルタントの会社からSI の会社まで、多くのパートナーにも支えられている。

さて、宣伝はさておき。2009年3月から、この内部統制報告書を出さねばならないが、2009年の内部統制報告書の中身は2008年4月からの新年度の状況を報告するのだ。つまり、来年の4月から、始まってしまう。

どうするか、だが。まず、最初から全部をするのではなく、文書化を終了し、一番大切なシステムから「アイデンティティ管理」「ビジネス・プロセス管理」を一点集中して開始する事だ。おそらく、最初の年は、「重要な不備」と呼ばれる、評価に基づく改善点が出てくるので、これを次年度、その先に計画し、実行していく事だ。

内部統制は、いま、始まったばかりだが、永遠に終わらない。毎年、継続した改善が必要となる、企業の基本行動のひとつとなる。最初はなんでも大変だが、徐々になれてくるだろう。これからの経営者は、気合いと思いつきだけでは済まされない。緻密な管理と公正さ、透明性が必要とされるのだ。

古い型の経営は、あと数年で消え去ることだろう。

とおる

« 2007年12月2日

2007年12月3日の投稿

2007年12月5日 »

» このブログのTOP

» オルタナティブ・ブログTOP



プロフィール

高橋徹

高橋徹

現在サン・マイクロシステムズにて、様々なミドルウェア・ソフトウェアの販売推進・ビジネス開発を担当しています。旅行、食べ歩き、読書が趣味。

詳しいプロフィール

Special

- PR -
カレンダー
2011年3月
    1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30 31    
daitaian
Special オルタナトーク

仕事が嫌になった時、どう立ち直ったのですか?

カテゴリー
エンタープライズ・ピックアップ

news094.gif 顧客に“ワォ!”という体験を提供――ザッポスに学ぶ企業文化の確立
単に商品を届けるだけでなく、サービスを通じて“ワォ!”という驚きの体験を届けることを目指している。ザッポスのWebサイトには、顧客からの感謝と賞賛があふれており、きわめて高い顧客満足を実現している。(12/17)

news094.gif ちょっとした対話が成長を助ける――上司と部下が話すとき互いに学び合う
上司や先輩の背中を見て、仕事を学べ――。このように言う人がいるが、実際どのようにして学べばいいのだろうか。よく分からない人に、3つの事例を紹介しよう。(12/11)

news094.gif 悩んだときの、自己啓発書の触れ方
「自己啓発書は説教臭いから嫌い」という人もいるだろう。でも読めば元気になる本もあるので、一方的に否定するのはもったいない。今回は、悩んだときの自己啓発書の読み方を紹介しよう。(12/5)

news094.gif 考えるべきは得意なものは何かではなく、お客さまが高く評価するものは何か
自社製品と競合製品を比べた場合、自社製品が選ばれるのは価格や機能が主ではない。いかに顧客の価値を向上させることができるかが重要なポイントになる。(11/21)

news094.gif なんて素敵にフェイスブック
夏から秋にかけて行った「誠 ビジネスショートショート大賞」。吉岡編集長賞を受賞した作品が、山口陽平(応募時ペンネーム:修治)さんの「なんて素敵にフェイスブック」です。平安時代、塀に文章を書くことで交流していた貴族。「塀(へい)に嘯(うそぶ)く」ところから、それを「フェイスブック」と呼んだとか。(11/16)

news094.gif 部下を叱る2つのポイント
叱るのは難しい。上司だって人間だ、言いづらいことを言うのには勇気がいるもの。役割だと割り切り、叱ってはみたものの、部下がむっとしたら自分も嫌な気分になる。そんな時に気をつけたいポイントが2つある。(11/14)

news094.gif 第6回 幸せの創造こそ、ビジネスの使命
会社は何のために存在するのでしょうか。私の考えはシンプルです。人間のすべての営みは、幸せになるためのものです――。2012年11月発売予定の斉藤徹氏の新著「BE ソーシャル!」から、「はじめに」および、第1章「そして世界は透明になった」を6回に分けてお送りする。(11/8)

オルタナティブ・ブログは、専門スタッフにより、企画・構成されています。入力頂いた内容は、アイティメディアの他、オルタナティブ・ブログ、及び本記事執筆会社に提供されます。


サイトマップ | 利用規約 | プライバシーポリシー | 広告案内 | お問い合わせ