ホーム › 記事 › 証跡集めを自動化すると、監査される対象が増えることがある
証跡集めを自動化すると、監査される対象が増えることがある
証跡集めを自動化しても、管理する対象は消えない。手を動かす時間は減るが、説明する責任は残る。
自分の場合、反対はされませんでした。止まったのは技術でもありません。止まるのは権限や保存先といった手続きで、しかも作った仕組み自体が新しく監査される対象になります。
別の記事で「監査対応を『面倒な作業』ではなく『自動化の対象』として見られたのは、開発をやっていたから」と書きました。そこで止まっていたので、その先を書きます。
この記事の要点
- 「手でやったほうが早い」とは言われなかった
- 止まるのは権限の取得と、どこに置くかの決定
- 実行する場所によっては、その仕組み自体が監査対象になる
- 監査人の質問は減らず、種類が変わった
- いま思うのは、もっと徹底してやればよかったということ
先に、この記事の範囲
勤務先のシステム構成、使っているツール、監査法人の名前、受けた具体的な指摘は書きません。書くのは壁の種類と反応の傾向だけです。
自分の観測と、その理由についての自分の解釈は、分けて書きます。
反対はされなかった
この記事を作るとき、「手でやったほうが早い」と言われた経験を聞くつもりで質問を用意しました。想定が外れました。
言われたことはない、という答えでした。
理由は単純で、楽になるからです。手で集めていたものが自動で集まるなら、集めていた側は困りません。
自動化の話でよく語られる「現場の抵抗」は、少なくとも自分の場合は起きませんでした。
止まるのは、手続きのほう
代わりに時間がかかったのは、次のようなことです。
- 権限 — 足りない。取得するために打ち合わせが要る
- 保存先 — 集めた証跡をどこに置くかを決める必要がある
- 実行場所 — どこで動かすかによって、扱いが変わる
どれも技術の問題ではありません。誰に話して、何を決めるかの問題です。
権限ひとつ取るにも、説明して合意を取る場が要ります。手を動かす前に、この時間が要りました。
自動化すると、監査される対象が増える
3つ目の「実行場所」が、この記事でいちばん書きたかったところです。
実行する場所によっては、その仕組み自体が監査の対象になります。
証跡を集める処理は、統制の記録を作る処理です。だからその処理が正しく動いていること自体を、説明できる必要が出てきます。
別の記事で「『動いています』では通らない」と書きました。それが、自分の作ったものに返ってきます。
- いつ動いたか
- 誰が変更できるか
- 失敗したときにどうなるか
実行する場所によっては、面倒を減らすために作ったものが新しく管理する対象になるということです。
手作業を自動化すると、作業は消えます。ただし管理の対象は消えず、置き換わります。減るのは手を動かす時間で、減らないのは説明する責任です。
監査人の質問は、減らずに変わった
自動化したあと、監査人の反応は変わりました。ただし「質問が減った」ではありません。
違う種類の質問になりました。
細かい不具合まで拾われるようになり、それを自動化で潰せているかを問われます。
理由について、自分はこう解釈しています。相手がAIを使うようになったからではないか、と。ただしこれは受ける側から見た推測で、確かめたわけではありません。
問われる内容が、そこに移りました。
いま思うこと
振り返って思うのは、ひとつだけです。
もっと徹底してやればよかった、ということです。理由までは聞けていません。
まとめ
- 「手でやったほうが早い」とは言われなかった。楽になるので反対されない
- 止まるのは技術ではなく手続き。権限の取得と、保存先の決定に時間がかかる
- 実行する場所によっては、作った仕組み自体が監査される対象になる
- 監査人の質問は減らず、種類が変わった。細かい指摘を潰せているかを問われる
- いま思うのは、もっと徹底してやればよかったということ
開発の経験は、開発チームと会話ができること、自動化用のスクリプトを書けること、そしてそれを直せることで役に立っています。
関連する記事
- セキュリティには転職ではなく、社内で手を挙げて入った
GRC にはシステムを理解している人が少ない - 非エンジニアへの説明の次に戸惑った、2つのこと
SOX/ISMSの理解と、自分の仕事の効果の測り方。捨てる習慣は特になかった - AIに記事を書かせたら、7本の記事に事実でない記述が9件入っていた
公開前のレビューで9件止まった。検査の仕組みそのものが伏せる情報を漏らした件も書いている
面談したエージェントの一覧は転職エージェントの比較にまとめています。よかった3社には紹介料が発生するリンクを置いていません。