SAP セキュリティ & GRC

SAP GRC Process Control 概要:内部統制を設計・運用・評価する実務ガイド

SAP GRC Process Controlで内部統制をどのように設計し、統制テスト、証跡管理、例外対応、評価まで運用するかを実務の流れに沿って解説します。

SAP GRC Process Controlの運用ライフサイクルリスクを統制、テスト、証跡、是正、評価へつなげる流れを示すSAP GRC Process Controlの運用ライフサイクルリスクを統制、テスト、証跡、是正、評価へつなげる流れを示す対象化実行証跡化不備時評価改善リスク業務リスクと対象プロセス…統制設計目的、頻度、責任者、判定…統制テスト統制を実行し、結果を記録す…証跡レビュー証跡が対象期間と結論を裏…是正措置原因、責任者、期限、完了条…評価と報告結果を承認し、残存課題を報…CertPas オリジナル図解
リスク特定から統制設計、テスト、証跡レビュー、是正、評価へ進むSAP GRC Process Controlの6段階の流れ
目次
  1. SAP GRC Process Controlの役割
  2. 内部統制を設計する手順
  3. 統制テストと証跡を運用する
  4. 例外と不備を管理する
  5. 評価とレポートを整合させる
  6. 運用で起きやすい問題を解消する
  7. 導入後の運用チェックリスト
  8. まとめ

SAP GRC Process Controlは、業務プロセスに組み込まれた内部統制を定義し、担当者への割り当て、実行状況の確認、証跡の収集、例外の是正、評価結果の報告までを一つの運用サイクルで管理するための機能です。単に統制一覧を保存するだけでなく、誰が、いつ、何を確認し、どの証跡で結果を説明できるかを明確にします。

実務では、最初に対象業務とリスクを整理し、その後に統制、テスト、証跡、是正措置を関連付けます。画面上のステータスだけを更新する運用にすると、統制が実際に機能しているか判断しにくくなるため、業務担当者が継続して実行できる粒度まで設計することが重要です。

SAP GRC Process Controlの役割

SAP GRC Process Controlの中心は、内部統制のライフサイクル管理です。対象となる業務プロセス、リスク、統制活動、統制所有者、テスト担当者、評価結果を関連付け、定期的なレビューに耐えられる状態を維持します。

例えば、購買から支払までのプロセスでは、仕入先登録、発注、検収、請求書照合、支払承認を分けて確認します。各工程で想定されるリスクに対し、承認権限の確認、職務分掌の確認、証憑の照合などの統制を定義します。統制の目的は、取引を止めることではなく、誤りや不正を早期に検知し、適切な承認と証跡を残すことです。

SAP セキュリティとGRCの概要では、GRC全体の位置付けと、アクセス管理やリスク管理との関係を確認できます。Process Controlの設計範囲を決める際は、アクセス権限の設計そのものと、業務統制の運用を分けて整理すると責任分界が明確になります。

Process Controlの責任分担統制所有者、実行担当者、レビュー担当者、是正責任者の関係を整理するProcess Controlの責任分担統制所有者、実行担当者、レビュー担当者、是正責任者の関係を整理する割り当て結果提出不備連携改善反映統制所有者統制の設計と運用可能な状…実行担当者統制を実行し、証跡を記録す…レビュー担当結論、証跡、例外を確認す…是正責任者原因を解消し、完了を確認す…CertPas オリジナル図解
SAP GRC Process Controlで統制所有者、実行担当者、レビュー担当者、是正責任者が連携する関係図

内部統制を設計する手順

設計は、業務プロセスの棚卸しから始めます。組織、会社コード、業務領域、対象期間、利用する業務システムを明確にし、統制の対象範囲を決めます。対象範囲が曖昧なまま統制を登録すると、同じ確認を複数の担当者が行ったり、重要な業務だけが対象外になったりします。

次に、リスクと統制を一対一で機械的に対応させるのではなく、統制の目的と実行方法を記述します。統制の目的には、完全性、正確性、承認、権限、期間帰属、資産保全などの観点を含めます。実行方法には、手作業によるレビュー、自動チェック、システムレポートの確認、サンプル検証などを明記します。

統制定義には、少なくとも次の情報を含めます。

  • 統制IDと統制名
  • 対象プロセスと対象リスク
  • 統制の目的と実行頻度
  • 統制所有者と実行担当者
  • レビュー担当者と承認者
  • 必要な証跡の種類
  • 不備発生時の是正責任者
  • 有効開始日、終了日、評価期間

統制所有者は、統制が設計どおりに存在し、担当者が実行できる状態を維持する責任を持ちます。一方、実行担当者は個々の期間に確認を実施し、結果と証跡を登録します。この二つの役割を同じ人物にする場合でも、責任と作業を記録上分けておくと、レビュー時の説明が容易になります。

Process Controlのトラブルシューティング未処理タスク、証跡不足、差し戻し、繰り返す不備を確認する順番を示すProcess Controlのトラブルシューティング未処理タスク、証跡不足、差し戻し、繰り返す不備を確認する順番を示す最初に確認次に未解決なら対応検証問題を検知期間と割り当てを確認証跡と基準を確認原因を分類是正措置を設レビューして完了CertPas オリジナル図解
SAP GRC Process Controlの問題を検知し、割り当て、証跡、原因、是正、完了確認の順に調べる流れ

統制テストと証跡を運用する

統制テストでは、統制が存在するか、設計が適切か、対象期間に実際に機能したかを確認します。テスト手順は、担当者が同じ結論に到達できる具体性で記述します。「確認する」だけでは判断基準が不明なため、対象データ、サンプル数、確認項目、判定条件、証跡の保存場所まで定義します。

テスト結果は、実施日、実施者、対象期間、母集団、サンプル、結果、コメント、添付証跡と結び付けます。証跡のファイル名だけを残すのではなく、どの取引や承認を裏付ける資料なのかをコメントで説明します。添付ファイルに個人情報や機密情報が含まれる場合は、アクセス権限と保管期間を社内ルールに合わせます。

定期統制は、実行頻度と評価期間を一致させます。月次統制であれば、対象月ごとに実行結果を残し、未実施の月を後から一括で完了扱いにしない運用が必要です。四半期統制では、期間内の変更、組織変更、担当者変更をレビュー対象に含めます。

SAP GRC画面で確認する項目は、未完了タスク、期限超過、差し戻し、証跡不足、レビュー待ち、是正措置の期限です。担当者への通知だけに依存せず、管理者が定期的に未処理一覧を確認し、遅延理由と対応予定を記録します。

例外と不備を管理する

テストで不備が見つかった場合は、結果を単に否定にするのではなく、不備の内容、原因、影響範囲、発生日、検出日、暫定対応、恒久対応を記録します。同じ統制で繰り返し不備が発生する場合は、担当者の注意不足だけでなく、統制設計、マスタデータ、権限設定、業務手順、システム連携を確認します。

不備の重大度は、金額、件数、対象期間、影響を受ける会社やプロセス、検出可能性、再発可能性で評価します。重大度の基準を事前に定め、担当者ごとの主観的な判断を減らします。例外を承認して終了する場合は、承認者、期限、補完統制、再発防止策を記録します。

是正措置には、担当者と期限だけでなく、完了条件を設定します。例えば「手順を見直す」ではなく、「改訂版手順を公開し、対象者へ周知し、次回の統制テストで適用を確認する」のように記述します。完了後は、是正内容をレビューし、同じ原因が残っていないことを確認します。

SAP GRC Access Controlは、権限や職務分掌に関するリスクを扱う領域です。Process Controlで権限レビューを統制として管理する場合は、権限リスクの分析と、統制の実行・証跡管理を分担して設計します。機能の違いはSAP GRC Access Controlの概要で整理できます。

評価とレポートを整合させる

評価では、個々のテスト結果を集計するだけでなく、統制の設計、実行、証跡、例外、是正状況を一貫して確認します。統制が実行済みでも、証跡が対象期間を示していない、レビューが完了していない、是正措置が期限切れである場合は、評価結果に影響します。

管理者向けのレポートでは、次の切り口を使うと状況を把握しやすくなります。

  • 組織や会社コード別の未完了統制
  • 期限超過タスクと遅延日数
  • 不備の重大度と影響範囲
  • 是正措置の期限と進捗
  • 統制所有者別の実行状況
  • 期間別の評価結果
  • 繰り返し発生している不備

評価者は、結果を承認する前に、対象範囲、母集団、サンプル、証跡、コメント、例外処理の整合性を確認します。経営層向けには件数だけを提示するのではなく、重要なリスク、残存リスク、期限、責任者、次の判断事項を要約します。

リスク管理との接続を設計する場合は、リスクの識別や評価と、統制の実行結果を混在させないことが大切です。SAP GRC Risk Managementの概要では、リスク評価と対応管理の考え方を確認できます。Process Controlのレポートでは、統制の有効性と未解決の不備を中心に示し、リスク側の評価と相互参照できる構造にします。

運用で起きやすい問題を解消する

担当者にタスクが届かない場合

まず、対象期間、組織割当、統制所有者、実行担当者、代理担当者、通知設定を確認します。担当者が異動している場合は、ユーザーと組織の割当を更新し、既存タスクの責任者と新規タスクの責任者を分けて確認します。通知が届かない場合でも、未処理タスク一覧から作業対象を特定できる運用を用意します。

証跡を添付できない場合

ファイル形式、サイズ、権限、保管場所、対象タスクのステータスを確認します。複数の証跡を一つにまとめる場合は、目次や対象取引の一覧を先頭に置き、レビュー担当者が検証しやすい状態にします。機密情報を含む資料は、社内の情報分類とアクセス制御に従って取り扱います。

テスト結果が差し戻される場合

差し戻し理由を、証跡不足、判定基準不足、対象期間不一致、コメント不足、承認経路不備に分類します。再提出時は元の結果を上書きせず、修正内容と追加証跡を記録します。差し戻しが特定の統制に集中する場合は、統制定義の説明不足を見直します。

不備が繰り返される場合

不備の発生部署だけを指導するのではなく、業務フローの前後、入力項目、承認ルール、マスタデータ、権限、連携処理を確認します。補完統制を追加する場合は、恒久対応までの期限を決め、補完統制そのものもテスト対象に含めます。

導入後の運用チェックリスト

月次または四半期の運用では、次の順番で確認すると抜け漏れを減らせます。

  1. 対象期間と対象組織が確定していることを確認する。
  2. 統制所有者、実行担当者、レビュー担当者を確認する。
  3. 未実施、期限超過、差し戻しタスクを抽出する。
  4. テスト結果と証跡が対象期間・対象取引に対応していることを確認する。
  5. 不備の重大度、原因、影響範囲、是正期限を確認する。
  6. 期限超過の是正措置を責任者へエスカレーションする。
  7. 評価結果を承認し、重要事項を管理者向けに報告する。
  8. 次回に改善すべき統制定義、通知、権限、手順を記録する。

運用が安定した後は、統制の数を増やすことよりも、重要リスクを十分にカバーできているか、同じ証跡を重複収集していないか、担当者が実行可能な負荷になっているかを確認します。統制の自動化を進める場合も、例外時の判断者と証跡の保存方法を先に定義します。

まとめ

SAP GRC Process Controlを有効に運用するには、統制を登録することではなく、リスク、統制、担当者、テスト、証跡、例外、是正、評価を一つの流れとして管理することが重要です。統制の目的と判定基準を明確にし、対象期間に対応した証跡を残し、差し戻しや不備を改善につなげます。

導入時は、重要な業務プロセスから対象範囲を始め、責任分担と評価基準を固めたうえで段階的に拡張します。Process ControlとAccess Control、Risk Managementの役割を分けて連携させることで、内部統制の実行状況と残存リスクを説明しやすい管理基盤になります。

ブログ一覧へ戻る