記事全体のサマリー
本文に入る前に、この記事の全体像を1枚にまとめました。先に見取り図をつかんでから読み進めていただければと思います。

2026年9月15日、IIAのThird-Party Topical Requirementが発効しました。サードパーティを対象にアシュアランス業務を行う内部監査部門は、要求事項の適用可能性を評価し、その記録を残す必要があります。
これを「委託先のサイバー対策を確認する新しいチェックリスト」と捉えると、対応を誤ります。サイバーは重要ですが、第三者管理の一部にすぎません。
内部監査にとって本当に難しいのは、17要件を読むことより、社内に散らばった母集団、責任、証跡を一つの監査設計へ組み直すことです。
ここでいう「一つのアシュアランス」は、一度の大規模監査を意味しません。複数の監査で得た証拠と結論を17要件に沿って統合し、第三者リスクのどこまでを保証でき、どこが未評価なのかを一つの全体像として示すことです。
第一弾のCybersecurityが示した共通の型
第一弾のCybersecurity Topical Requirementは、2026年2月5日に発効しました。サイバーセキュリティについて、ガバナンス、リスク管理、コントロール・プロセスの設計と実装を評価する最低限の共通ベースです。
対象には、戦略と方針、取締役会への報告、役割と能力、脅威と脆弱性のリスク評価、重大リスクのエスカレーション、インシデント対応と復旧、アクセス管理やパッチ管理、IT資産とベンダーサービスのライフサイクル管理などが含まれます。
第二弾のThird-Partyも同じ3領域の構造を使います。ただし対象は、サイバーから、契約、財務、法令遵守、業務継続、集中リスク、さらに下流の再委託先まで広がります。要求事項はガバナンス4、リスク管理4、コントロール9の計17項目です。選定、契約、オンボーディング、継続監視、オフボーディングという関係の全期間を評価します。
トピック別要求事項は、特定テーマを必ず監査計画へ入れるよう求めるものではありません。一方、リスク評価により該当テーマのアシュアランスを行う場合は適用が必須です。計画した監査の対象になった場合、監査中に対象が見つかった場合、計画外の監査を依頼された場合が該当します。各要件の適用判定を記録し、除外する場合は理由を残します。アドバイザリー業務では適用が推奨されます。

難所は、組織の境界にある
たとえば、機密データや基幹業務を扱うIT委託先が、クラウド事業者や別の再委託先を利用しているとします。契約書は法務、支払先データは調達・経理、セキュリティ審査は情報セキュリティ、SLAと障害記録は事業部門、保証報告書はIT部門が持っているかもしれません。
このとき内部監査には、少なくとも四つの判断が必要です。
- 第三者の母集団は完全か。購買先一覧だけで、再委託先や無償サービス、外部アカウントまで捉えられるか。
- 17要件のどれを、どの監査で評価するか。除外は監査範囲とリスク評価から説明できるか。
- 第2ラインのモニタリング、SOC報告書、認証、外部専門家の作業へ、どこまで依拠できるか。
- CybersecurityとThird-Partyで重なる手続を、別々に繰り返さず、一つの証拠でどう対応付けるか。
第三者一覧の整備やTPRMの運用は、第1・第2ラインの責任です。内部監査が一覧を作り、リスク評価を代行し、統制を設計すれば、後に自らの仕事を評価することになります。内部監査の役割は、母集団の完全性、リスク評価の妥当性、統制の設計と運用を独立して評価することです。
17要件を一枚の適用判定表で管理する
私なら、最初から17要件を一度の大規模監査へ詰め込みません。中央の適用判定表を一枚作り、各要件について、適用・非適用と理由、対象となる既存監査、主管部門、期待する証拠、他の保証提供者への依拠、未評価の空白を記録します。
その表を使い、契約管理は調達監査、アクセスとインシデント対応はIT監査、法令遵守はコンプライアンス監査、復旧と撤退は事業継続監査へ組み込みます。複数年にまたがる場合も、どの要件をいつ評価するかを中央で追跡します。それでも残る重大な空白だけを、サードパーティ管理の単独監査として扱います。
私は、この要求事項を適用した監査をまだ完了していません。ここで示した方法は、グローバル内部監査体制やQAIP、サプライヤー依存の高い事業を扱ってきた経験からの実務的な見立てです。適用時には、IIAの要求事項本文とユーザーガイドを基準に、各組織のリスクに合わせて判断する必要があります。
現場への三つの問い
- 第三者一覧が完全だと、どの根拠をもとに説明できますか。
- 17要件の適用判定と除外理由を、どの調書に残しますか。
- セカンドラインや外部保証への依拠範囲を、誰がどの基準で決めますか。
私はこう考える
発効日はすでに過ぎています。まず、17要件の適用判定表を作る。次に、第三者一覧の完全性を別データと照合する。第2ラインと外部保証への依拠を整理する。最後に、不足する専門能力と監査資源を明らかにする。この四つが初動です。
Third-Party Topical Requirementは、サイバー監査を広げたチェックリストではありません。組織の境界を越えて分散するリスクを、内部監査が一つのアシュアランスの全体像へ組み直せるかを問う要求事項です。
今回は以上です。
出典
- The Institute of Internal Auditors「Topical Requirements」
https://www.theiia.org/en/standards/2024-standards/topical-requirements/ - The Institute of Internal Auditors「Cybersecurity Topical Requirement」
https://www.theiia.org/en/standards/2024-standards/topical-requirements/cybersecurity - The Institute of Internal Auditors「Third-Party Topical Requirement」
https://www.theiia.org/en/standards/2024-standards/topical-requirements/third-party - The Institute of Internal Auditors「Third-Party Topical Requirement User Guide」
User Guide(PDF)

