内部統制を設定し、コンプライアンスを確保する方法を監視する。

内部統制の枠組みを設定し、専門ソフトウェアを用いた実際的な実施に関するベストプラクティス。

統制」という用語は、元々GRC(ガバナンス、リスク、コンプライアンス)分野でリスクを管理しコンプライアンスを確保するための仕組みを表すために使用されていましたが、現在では戦略的計画にも広く適用されています。

インフォグラフィック: GRCのための5つのコア内部統制要素の実施

この記事では、統制の設定とその実践的な使用に関するベストプラクティスを紹介します。

内部統制の紹介

本質的に、「コントロール」とは、リスクを管理し、コンプライアンスを確保するために使用される応答または予防メカニズムです。

例のコントロール: “従業員が会社を退職

  • アクションプラン: メールを転送する
  • アクションプラン: 顧客に通知する
  • 有効性の指標: ログインが無効 [証拠に基づく]
  • 有効性の指標: 通知された顧客の割合
  • リスク: ワークフローの中断
Automating Internal Controls with Functional Scorecards

管理の構成要素

管理には特定の構成要素があります:

  • 管理の定義
  • 管理が適切に機能することを保証するための内部メカニズム指標行動計画監視)。
  • 管理を適用した結果が報告され、学習ループの入力を提供します。
実施例

自動化の視点から見ると、管理は以下のようになります:

  • 進捗指標が整合された行動計画のように単純であるか
  • あるいは、各々が独自の指標、リスク評価、緩和計画、コンテクスト依存性、担当者を持つ階層的な管理とサブ管理のセットのように複雑であるか。

管理には特定の適用領域があり、特定の管理がいつ活性化されるべきかを定義します。

管理を戦略的計画に実装するために使用できるツールを探りましょう。

1. コントロールの定義

初期段階では、管理チームの過去の経験を適切にコントロールや正式な対応メカニズムにマッピングすることが目標です。

一般プロパティ

コントロールを識別する基本として、意味のある名前を付け、その目的を説明に記載します。以下を定義します:

  • コントロールを発動させる条件
  • コントロールの範囲
実装例

BSC Designer では:

  1. 追加しますボタンを使い、新しい項目を作成します。
  2. 名前と説明欄を通じてコントロールを識別します。
  3. クロスリンクで、関連する過去の目標、イベント、または規制要件とコントロールを関連付けます。
スコアカードで目標と指標を説明する方法
Strategy Cascading or Alignment on Practical Level

サポートドキュメント

より複雑なコントロールには、ポリシー手順書などのサポートドキュメントが必要です。関連するドキュメントへのリンクを貼るか、コントロールにアップロードしてください。
実装例

BSC Designer では:

  • 説明ダイアログからコントロールにドキュメントを追加します。
  • 施策ダイアログからコントロールのアクションプランにドキュメントを追加します。
スコアカードで目標と指標を説明する方法

カスタムプロパティ

組織は独自の管理定義基準に従い、コントロールや関連するアクションプランに特定のプロパティを含めます。
実装例

BSC Designerにおいて:

  • カスタムフィールドを通じてコントロールの必要なプロパティを定義します。
  • 新しいフィールドは、コントロール、メトリクス、および施策に利用可能になります。
How to Define Custom Fields for a KPI or Initiative on the Scorecard

所有権

ほとんどのコントロールは、何らかのレベルの人間の介入を必要とします。コントロールが自律的に動作するように設定されていても、監督は依然として重要です。
実装例
例えば、ソフトウェアの保守性コントロールは更新を自動化するかもしれませんが、更新が失敗した場合にはIT専門家がコンフリクトを解決する必要があります。BSC Designerでは:

  1. コントロールの責任者をユーザーとして追加し、その人をチームに割り当てます。
  2. 担当者フィールドを通じて、その人またはチームをコントロールの担当者として割り当てます。

担当者はコントロールに関連する通知を受け取ります。

Assign Owners for Goals, KPIs, and Initiatives to Ensure Accountability

認証 / 承認

コントロールまたは指標の定義を完了するには、正式な認証または承認が必要な場合があります。管理者は、内部統制が規制および内部要件に準拠していることを証明します。
実施例

BSC Designer において:

  • カスタムフィールドを使用して「認証状態」や「認証者」などのコントロールのプロパティを定義します。
  • コントロールを証明する際、管理チームはこれらのプロパティを更新できます。
  • 適切な認証がないコントロールを特定するためにレポートでフィルターを使用します。
How to Define Custom Fields for a KPI or Initiative on the Scorecard

スコアカードに未認証のコントロールを残しつつ無効にするには:

  1. コントロールを選択します。
  2. パフォーマンスタブに切り替えます。
  3. 生データ指標のチェックボックスを有効にします。

コントロールの整合性

コントロールは孤立して存在するものではありません。さまざまなコントロール、目標、リスク、およびイベントの間に必要なコンテキスト的なつながりを確立してください。戦略実施システムで議論されたように、コントロールは機能的なスコアカードを通じて戦略に実施されます。
実施例
BSC Designerで:

  • スコアカード間で項目をコピー&ペーストします。
  • プロンプトが表示されたら、コンテキストによる接続オプションを使用して2つの項目をリンクします。
Strategy Cascading or Alignment on Practical Level

コントロールのカタログ

繰り返し使用するコントロールのために、コントロールのライブラリを作成してください。特定のイベントの場合、ライブラリからコピーすることでコントロールを簡単に展開できます。事前定義されたテンプレートとコントロールの実装を同期させるために、プラットフォームで利用可能な同期機能を使用してください。
実装例

BSC Designerの場合:

  1. コントロール専用のスコアカードを作成してください。
  2. コントロールを整理するために階層構造を使用してください。
  3. 必要に応じて、コントロールをアクティブなスコアカードにコピーしてください。
Automating Internal Controls with Functional Scorecards

2. コントロールの定量化

有効性指標

管理のための指標を使用することで、管理をより具体的にし、異なる解釈を避けることができます。追跡する指標を定義してください:

  • 基準の順守
  • 管理の有効性
  • 行動計画の進捗
実施例

例えば、インシデント報告において:

  • 効率の指標は「インシデント報告の訓練を受けた職員の割合%」かもしれません。
  • 有効性の指標は「適切に伝達されなかったインシデントの割合%」かもしれません。

BSC Designerでは:

  • 追加」ボタンを使用して、管理項目内に指標を追加します。

全体的なパフォーマンス

コントロールの効果測定指標が定義されると、個々の指標のパフォーマンスの加重平均を使用して、コントロールの適用の総合的な効果を計算できます。
実装例

BSC Designerで:

  1. 指標を選択する
  2. パフォーマンスタブに切り替える
  3. 指標の重みを変更する

コントロールのパフォーマンス/進捗が対応する列に表示されます。

Creating an Index Indicator with Weighted Metrics

効率性指標

文脈に応じて先行指標を使用します。遅行指標とは異なり、先行指標はコントロール全体のパフォーマンスに直接貢献することはありませんが、コントロールの効率性を理解するうえで貴重な洞察を示唆します。

実装例

BSC Designer で:

  1. 指標を選択します
  2. 文脈に切り替えます
  3. 指標のタイプを先行に変更します
BSC Designerにおける先行指標と遅行指標

リスクの見積り

コントロールにはリスクの定義を含めることも、リスクリスク登録簿から整合させることもできます。

リスクの見積りは以下のいずれかとなります:

  • コントロール実行のトリガー
  • 特定のアクションコースを選択する条件
実装例

BSC Designer では:

  1. 新しい指標を作成します
  2. タイプを「リスク」に変更します
  3. リスクの可能性および影響指標を更新します
BSC Designerで目標にリスクを追加する手順

バイナリー制御

バイナリー指標の可能な状態:

  • 未割り当て – 制御の一部がまだ実行されていない
  • はい – 制御の一部が正常に実行されたことを示す
  • いいえ – 制御の一部が正常に実行されなかったことを示す
実装例

例:「新たに特定された脅威を考慮して事業継続計画を更新」がバイナリー指標で自動化できます。BSC Designerにおいて:

  1. 指標を選択する
  2. ‘一般’タブに切り替える
  3. その測定単位を「はい/いいえ」に変更する
Binary Indicators: An Example of Usage for Internal Controls

定性的管理

定性的指標は、より具体的な定量的評価がまだ開発されていない場合や、開発することが費用対効果が低い場合に管理に使用されます。

実装例

例: ポリシー管理とコミュニケーションという管理は、コンプライアンス ポリシーの伝達効果という定性的な指標で評価できます。可能な状態は以下の通りです:

  • 非常に効果的 (100): 従業員はコンプライアンス ポリシーを明確に理解しています。
  • 中程度に効果的 (60): 一部の従業員がポリシーを理解しています。
  • 効果がない (10): 従業員は一般的にポリシーを知らないです。

BSC Designerで:

  1. 指標を選択します
  2. 測定単位の隣にある編集ボタンをクリックしてカスタム測定単位を追加します
Using Qualitative and Quantitative Measurement Units on Scorecards

定量的管理

管理をより具体的にするために、定量的または数値的指標が使用されます。定量的指標については、それらのパフォーマンスの公式を定義できます。例えば、指標の現在の状態がアウトプットのパフォーマンスにどのように影響するかなどです。

実装例

例: 特定の管理の実施効果を評価するために、内部監査を行い、%のポリシー遵守を追跡します。この場合、パフォーマンスの公式は線形最大化で、目標は100%です。別の例として、検出までの平均時間という指標があり、目標を24時間とした線形最小化として設定されています。

BSC Designerの場合:

  • 「パフォーマンス」タブに切り替えて、パフォーマンス関数を定義します。
  • 「データ」タブに切り替えて、指標の現在の状態、基準、目標を定義します。
Practical Use of the Optimization Function for KPIs in BSC Designer

証拠主導型コントロール

証拠指標は、アップロードされたドキュメントや証拠の数に応じて状態が変化します。

実装例

例えば、バックアップおよび復旧テストコントロールでは、コントロールの実行が正常に行われた証拠としてテスト結果やログのアップロードが必要となる場合があります。

BSC Designer では:

  1. 指標を選択します
  2. その測定単位を証拠に変更します
  3. 指標にドキュメントをアップロードして状態を変更します

3. コントロールのための施策

アクションプラン

コントロールの実施には、特定の予防または対応アクションを遵守することが含まれます。これは、期限、予算、担当者を伴う従来のプロジェクト管理に似ています。
実施例

BSC Designerで:

  • 施策ツールを使用してコントロールにアクションプランを追加します。
  • リスクと効率性指標を施策に整合させます。
  • 施策に担当者を割り当てます。担当者はステータスが変更されると通知を受け取ります。
How to Add an Initiative to a Goal in Strategic Planning

アクションプランを追跡する

アクションプランの実行を追跡することは通常、管理の範囲に含まれます。管理に整合する指標の一つを使用して、アクションプランの進捗を追跡できます。
実施例

BSC Designer で:

  1. 管理に新しい施策を追加してください。
  2. 施策ダイアログを開いてください。
  3. ‘整合したKPI’ フィールドで進捗のKPIを選択してください。
Using KPIs to Track the Progress of an Initiative

4. 時間の経過に伴う管理の追跡

定期的なコントロール

一部のコントロールは定期的な見直しが必要です。このような見直しには、コントロールの仕組み自体と、その定期的な適用の両方が含まれます。特定のコントロールは一度だけのアクティベートで十分な場合もあります。
実装例

コントロールの仕組みの見直し例:

  • コンプライアンス・チェックリストの見直し – 年次見直し
  • ナレッジ保持率(%) – 四半期ごとの見直し

コントロールの定期的な適用例:

  • 脆弱性スキャン – 毎月の見直し/更新

一度だけ実施するコントロールの例:

  • 初期リスクアセスメント – 一度だけ更新

BSC Designerでの操作方法:

  • 指標の更新間隔設定を利用して、定期的な見直しをスケジュールします。
更新間隔でデータの一貫性を確保します

コントロールの状態を更新します

定期的なコントロールについては、そのコントロールのために定義された指標の状態を更新します。
実装例

BSC Designer で:

  1. コントロールの指標を選択します
  2. 内部カレンダーで日付を選択します
  3. 「データ」タブに切り替えます
  4. 「値」欄に新しい状態を入力します
BSC DesignerにおけるKPIの継続的監視

コントロール状態の継承

一部の指標は以前の既知の状態を継承し、他の指標は特に入力された更新のみを使用します。

実装例

例えば:

  • トレーニングを受けた従業員の割合 – これは固有の指標である可能性が高く、5月にトレーニングを受けた従業員の割合は6月も同じか増加すると想定できます。
  • 月間売上収益 – これは非固有の指標である可能性が高く、実際の月ごとの売上データを追跡することに関心があります。

BSC Designer で:

  1. 指標を選択します
  2. 値エディターボタンをクリックします
  3. 指標の継承タイプを変更します
Two Options for Inheriting Previous State of an Indicator

5. 報告の管理

ダッシュボード上のコントロール

コントロールとその状態の視覚的な表現を作成します。メトリクスの経時的な推移、リスクの状態、リスク軽減計画を追跡します。
実装例

BSC Designer では:

  1. ダッシュボードタブに切り替えます。
  2. 施策用のGanttチャート、リスクダイアグラム、コントロールとその状態を一覧表示するダイアグラムなど、関連するチャートを追加します。
BSC Designerでダッシュボードにチャートを追加します。

リスク推定のためのコントロール

コントロールの有効性を定量化する遅行指標は、リスクの可能性や影響を定量化するために使用できます。
実装例

BSC Designer では:

  • コントロールの遅行部分を、リスクレジスター内のリスクの影響やリスク推定の指標とデータで接続します。
内部統制の有効性によるリスクを特定し評価します

レポート内のコントロール

コントロールの状態やその実施結果は、関係するステークホルダーに報告することができます。
実施例

BSC Designerで:

  • ‘レポート’メニューを使用して様々なレポートを生成する
  • ‘レポート’メニューの’スケジュール’ボタンを使用して、レポートをステークホルダーに自動送信する
Report the Status of Goals and KPIs to the Stakeholders

責任

コントロールの実行結果を記録することは、責任と将来の学習にとって重要です。
実施例

BSC Designerにおいて:

  • コントロールの設計と実行に関するすべての活動が監査ログに記録されます。
  • アカウントの管理者は、メニュー > ユーザー > 監査証跡から監査ログにアクセスできます。
Accountability and Transparency with Audit Trail in Strategic Planning

コントロールを使った実用的な例

実用的な例について話し合いましょう。従業員が会社を離れるときにアクティブになるコントロールを考えてみてください。

例の構造:
GRCコントロールのライブラリの例

GRCコントロールのライブラリ構造の例。 出典: BSC DesignerでGRCコントロールのライブラリをオンラインで見る GRCコントロールのライブラリ.

Controls Library

コントロールライブラリには、人事部門があり、コントロールの一つは「社員が会社を退職した」です。

このコントロールには3つの行動計画があります:

  • メールのリダイレクト。
  • 顧客への連絡。
  • 知識移転計画。

また、2つの指標があります:

  • ログイン無効化(証拠に基づく)。
  • 通知された顧客の割合。

コントロールの定期的な見直しに使用される別の指標:

  • 知識保持率 (%)

このコントロールに対して定義されたリスク

  • リスク:ワークフローの中断
  • 緩和計画:重要な機能の文書化

イベントスコアカード

私は「HRイベント」という名前のスコアカードを持っており、関連するHRイベントが記録されています。このスコアカードはイベントタイプ別に整理されています。

コントロールを適用する

従業員が会社を離れる際に従うべき手順は以下の通りです:

  1. イベントスコアカードに新しいイベントを作成します。例:「アレックスが会社を去った。」
  2. コントロールライブラリから適切なコントロールをコピーして、イベントスコアカードに貼り付けます。
  3. コントロールの担当者は、新しいアクションプランが作成されたことについて自動的に通知されます。
  4. ログインが無効化されたことを証明する証拠(スクリーンショット)をアップロードします。
  5. 顧客に通知し、「通知された顧客の%」指標を更新します。
  6. アクションプランのステータスを「レビュー中」に更新します。

Training programセッション: 'BSC Designer for Automation of GRC Controls' はBSC Designerの継続的な学習プログラムの一部として提供されており、オンラインおよび現地でのワークショップとして利用可能です。 詳細はこちら....

さらに多くの例

コントロールの使用例は、以下の記事で見つけることができます:

GRCコントロールライブラリテンプレートを使用してください

BSC Designerは、組織が複雑な戦略を実施するのを支援します:

  1. プラットフォームで無料プランにサインアップしてください。
  2. 新規 > 新しいスコアカード > その他のテンプレートで、Scorecard Template GRCコントロールライブラリテンプレートを開始点として使用してください。
  3. 利害関係者と戦略的野心を包括的な戦略に整合させるために、戦略展開システムに従ってください。

今日から始めて、BSC Designerがどのように戦略実施を簡素化できるかをご覧ください!


以下のように引用してください: Alexis Savkín, 「内部統制を設定し、コンプライアンスを確保する方法を監視する。,」 BSC Designer, 11月 27, 2024, https://bscdesigner.com/ja/grc.htm

コメントする