変革/役割
監査に役立つプロセスマイニング
年
場所
グローバル
会社規模
あらゆる規模
免責事項
このライブラリの活用事例は、一般的なプロセス改善プロジェクトをもとにした実践ガイドです。記載の数値や成果は一般的に見込まれる内容であり、特定のお客様で確認された結果でも、将来の成果を保証するものでもありません。
監査担当者向けプロセスマイニング:実際に起きたことを確認
完了したケースのイベントデータを、承認済みのプロセスモデルと照らし合わせます。逸脱を見つけたら、該当ケースの履歴を確認し、レビュー用の証跡をエクスポートできます。分析結果は監査業務を支援するものであり、監査担当者の判断に代わるものでも、コンプライアンスを認証するものでもありません。
プロセスマイニングで得られる証跡
適合性チェックでは、記録されたプロセスの実行状況を、定義した標準と比較します。想定した経路に沿って進んだケースと、異なる経路をたどったケースがわかります。すべてのケースを手作業で再構成する代わりに、プロセスの適合性に関する証跡を使って、例外の確認に重点を置けます。
証跡は、提供されたイベントデータとプロセス標準に基づきます。記録されたアクティビティと定義済みの統制に違いがあっても、その理由がわかるわけではなく、統制の不備があったことを証明するものでもありません。分析結果の意味は、監査担当者が評価します。
プロセスマイニングによる適合性チェックの支援方法をご覧ください。
分析結果を元のケースまで追跡する方法
分析で見つかった逸脱を選び、そのケースのプロセス履歴を確認します。概要の分析結果から該当ケースの記録イベントに進み、コンテキストを踏まえてイベントの順序とタイミングを確認します。
結果を確認しやすくするため、関連するケース識別子とソース記録をエクスポートに含めます。実行状況を元の記録まで追跡できるよう、イベントデータには必要なアクティビティ記録、タイムスタンプ、ケース参照情報を含めてください。
エクスポートできる内容と、併せて保管する情報
逸脱を確認したら、監査ファイル用に分析結果と裏付けとなる証跡をエクスポートします。エクスポートしたデータは、承認済みのプロセスモデル、テスト範囲と対象期間、分析に使ったソースデータへの参照情報と併せて保管してください。
こうしたコンテキストがなければ、逸脱の一覧を適切に評価するのは困難です。ProcessMindはレビュー用の証跡を提示しますが、監査に十分かどうかは監査担当者が判断します。
例外を記録し、評価する方法
逸脱とは、記録された実行状況と、照合対象のプロセスモデルとの違いです。アクティビティの省略、想定外の順序、定義された経路からのその他の外れを示す場合があります。
例外、ケースの証跡、評価結果は、それぞれ分けて記録してください。分析は、逸脱の発見や調査に役立ちますが、例外が正当か、統制違反か、コンプライアンス上の問題かを判定するものではありません。その評価には、監査担当者の判断と組織の関連コンテキストが必要です。
適合性チェックの実施手順
- **プロセスと統制に関する確認事項を選びます。**検証する内容、対象期間、承認済みのプロセス標準を定義します。
- **イベントデータを準備します。**実行状況を元のケースまで追跡できるよう、必要なケース識別子とアクティビティ記録を含めます。
- **実行状況を標準と比較します。**適合性チェックを実行し、特定された逸脱を確認します。
- **例外を調査します。**該当するケース履歴を開き、ソース記録を確認して、評価結果を文書化します。
- **証跡をエクスポートします。**レビューに備え、分析結果、ケース参照情報、プロセスモデル、テスト範囲をまとめて保管します。
プロセスガバナンスガイドでは、プロセス標準の定義と維持の方法を説明しています。
適合性チェックの実施例
承認済みのプロセスで、支払いの前に申請、確認、承認が必要だとします。この順序をモデル化し、完了したケースのイベントデータと比較します。
記録されたアクティビティがモデルと異なるケース、たとえば承認前に支払いが記録されたケースを分析で検出できます。ケース履歴を確認し、分析結果を元の記録まで追跡します。そのうえで、この順序が統制上の例外、データの問題、承認済みのバリアントのいずれに当たるかを評価し、レビュー用に結論を文書化します。
結果はプロセスの適合性を示す証跡であり、コンプライアンスを自動判定するものではありません。
監査準備にプロセスマイニングを役立てる方法
プロセスマイニングを使うと、手作業で選んだサンプルだけに頼らず、利用可能なケース全体から逸脱を見つけられます。調査対象の絞り込み、ケース履歴に基づく証跡の整理、別の期間を対象とした同じテストの再実施に役立ちます。
確認できる範囲は、イベントデータの完全性と品質によって異なります。イベントの欠落、ケース識別子の不統一、不完全なプロセスモデルは、結果に影響することがあります。分析結果を判断材料として使う前に、データと標準を確認してください。
ISO 9001およびDORAとの関係
ISO 9001のプロセス文書化では、定義済みのプロセスモデルを、記録された実行状況を比較する標準として利用できます。分析によって、実際のケースがモデルと異なる箇所を特定できます。ただし、それだけで文書化や品質マネジメントシステムがISO 9001の要件を満たすことを示すものではありません。
DORAのオペレーショナルレジリエンスに関する証跡として、プロセスデータを使い、ICTプロセスやインシデントに関連する記録済みのアクティビティを確認できる場合があります。証跡が義務を満たすかどうかは、要件、利用可能な記録、監査担当者の評価によって異なります。プロセスマイニングはDORAへの適合性を認証するものではありません。
規制対象の業界でプロセスを分析する別の例として、ライフサイエンス業界のコンプライアンス事例をご覧ください。
結果を判断材料として使う前の確認事項
監査でエクスポートデータを使う前に、次の点を確認してください。
- プロセスモデルが、レビュー対象期間の承認済み標準を反映している。
- イベントデータが、対象範囲のケースとアクティビティを網羅している。
- ケース識別子を使って、分析結果をソース記録まで追跡できる。
- テスト範囲とデータの制約を文書化している。
- すべての逸脱を統制の不備とみなさず、例外を評価している。
まずはプロセスを1つ選び、統制に関する確認事項を明確に定義します。そのうえで、ケース単位の分析結果とエクスポートした証跡が監査の要件を満たすかを評価します。
実際のケースを使って適合性チェックを1回実施する:/freetrial
関連する活用事例
プロセスチームのためのエンタープライズアーキテクチャ
プロセスをより良く設計し、つながりのあるアーキテクチャを構築して、管理を続けましょう。
クレジットカード不要、待ち時間なしですぐにご利用いただけます。組織の業務の進め方を、明確につながるプロセス設計として可視化します。
プロセスアーキテクチャを構築し、オーナーシップと統制を定め、あらゆる階層で役割と責任を明確にします。
無料トライアルを開始して、プロセスのガバナンス、管理、継続的な改善を支える信頼できる基盤を築きましょう。