ワークフローシステムの操作ログ取得機能は、多くの製品が「搭載」と書いていますが、何が何日残るかは製品ごとに大きく違います。承認の履歴は申請データと一緒に残っても、閲覧や削除の記録は180日で消える、承認経路を書き換えた記録はそもそも取っていない、という製品も珍しくありません。この記事では、監査証跡として残すべき操作ログの項目、電子帳簿保存法とJ-SOXが求める記録の範囲、製品標準の保存期間と税法の7年・10年のずれを埋める外部保管の方法を整理します。監査対応でログを検索・抽出する実務と、標準のログで足りない場合に作り込みへ進む判断基準も示します。
まとめ:ワークフローシステムの操作ログは承認履歴・設定変更・閲覧の3層と保存年限で決まる
操作ログは1種類ではありません。申請と承認の経緯を残す承認履歴、承認経路や権限を書き換えた設定変更ログ、誰が文書を見たか消したかを残すアクセスログの3層に分けて考えます。監査で最初に問われるのは承認履歴で、その信頼性を支えるのが設定変更ログです。
保存年限は、製品の既定値ではなく法令から決めます。法人の帳簿書類は原則7年、欠損金が出た事業年度は10年の保存が必要で、製品の監査ログが180日や1年で消えるなら、定期的に書き出して改ざんできない場所へ保管する運用が要ります。
電子帳簿保存法の電子取引データをワークフローで受け取る会社は、訂正や削除の履歴が全て残る仕組みかを選定時に確かめてください。標準のログ項目や保存期間で足りない場合、外部保管への自動出力や、基幹システムと突き合わせる監査用の抽出は作り込みの対象になります。
監査証跡として残すべき操作ログの項目:申請・承認・差し戻し・設定変更・閲覧の5種類
申請・承認・差し戻し・取消の承認履歴に必ず残す日時・操作者・操作前後の値
承認履歴は、申請1件ごとに「誰が・いつ・何をしたか」を時系列で残す記録です。監査で確認されるのは、規程どおりの承認者が、規程どおりの順序で承認したかという点なので、次の項目が欠けると証跡として使えません。
| 操作の種類 | 必ず残す項目 | 欠けたときに起きる問題 |
|---|---|---|
| 申請・再申請 | 申請者・日時・申請内容(金額など) | 差し戻し後に金額を変えたか追えない |
| 承認・却下 | 承認者・日時・承認ステップ・コメント | 規程の承認順序を守ったか示せない |
| 差し戻し・引き戻し | 操作者・日時・理由 | 同じ申請が何度往復したか分からない |
| 代理承認 | 実際の操作者と本来の承認者の両方 | 誰の権限で承認したかが曖昧になる |
| 取消・削除 | 操作者・日時・取消前の内容 | 不都合な申請を消した事実が残らない |
見落とされやすいのは代理承認です。代理人が操作した場合に本来の承認者の名前だけが残る製品では、権限のない人が承認していても記録上は区別がつきません。差し戻し後の再申請では、金額や明細を変えたかどうかを前後の値で比べられることも確認します。
承認経路・申請フォーム・権限の設定変更ログが承認記録の信頼性を左右する理由
承認履歴が完全でも、承認経路そのものを書き換えられるなら意味がありません。たとえば管理者が一時的に経路から部長を外して申請を通し、あとで経路を元に戻すと、承認履歴には「規程どおりの経路で承認された」記録だけが残ります。
この抜け道を塞ぐのが設定変更ログです。クラウド版Garoonのワークフローのログの一覧を見ると、申請の作成や処理のログとは別に、申請フォーム・申請経路・経路ステップ・アクセス権・運用管理権限・代理人の設定のそれぞれにログ種別が用意されています。選定時は、この粒度で設定変更が記録されるかを製品ごとに確かめてください。承認経路の変更を誰が承認するかという運用の設計は、大企業のワークフローシステム選定で整理した多階層の承認経路とJ-SOX統制で扱っています。職務分掌の考え方は購買管理規程と内部統制の解説が参考になります。
閲覧・ダウンロード・削除のアクセスログは承認履歴とは別の画面に残る
3層目のアクセスログは、誰が申請書や添付ファイルを開いたか、ダウンロードしたか、削除したかの記録です。人事評価や給与改定の稟議のように閲覧者を限るべき書式では、承認履歴よりこちらが問題になります。
アクセスログは、承認履歴と別の管理画面に置かれ、保存期間も別に決まっている製品が多くあります。LINE WORKSのワークフローの監査ログでは、記録される操作内容は「文書照会」と「文書の削除」で、文書タイトル・操作したメンバー・日時・サービスタイプ・フォーム名が残り、ログは180日まで保存されると書かれています(2026年10月時点)。承認の経緯は文書側に残り、閲覧と削除の記録は監査画面に180日残る、という二重構造です。
電子帳簿保存法とJ-SOXが操作ログに求める記録:訂正削除の履歴とIT全般統制の範囲
電子取引データの真実性要件で訂正削除の履歴が残るシステムと認められる条件
取引先からメールやクラウドで受け取った請求書PDFをワークフローに添付して支払申請を回す場合、その請求書は電子帳簿保存法の電子取引データです。保存には真実性の要件があり、方法の一つが、訂正や削除の履歴が残るシステムで保存することです。
国税庁の電子帳簿保存法一問一答【電子取引関係】(令和6年6月)の問35は、この要件を満たすシステムの例として、訂正や削除が物理的にできない仕様のものと、訂正・削除の内容を記録・保存し事後に検索・閲覧・出力ができるものを挙げています。クラウドサービスで利用者側が訂正削除できない、または訂正削除の履歴(ヴァージョン管理)が全て残るなら、通常は要件を満たすとも説明しています。
ワークフロー製品で確かめるのは、添付ファイルの差し替えや削除が履歴として残るかどうかです。差し替えると古いファイルが消える製品では、この方法は使えません。その場合は訂正削除の防止に関する事務処理規程を定めて運用します。規程の作り方は事務処理規程とは何かと国税庁サンプルの使い方で解説しています。
J-SOXのIT全般統制で監査人が確認する権限変更の記録とアクセス管理
上場企業と上場準備企業では、財務報告に関わる申請(支払・購買・経費・契約)を回すワークフローが、J-SOXの評価対象になります。企業会計審議会が2023年4月7日に公表した内部統制の評価及び監査の基準と実施基準の改訂(意見書)は、2024年4月1日以後に開始する事業年度から適用されています。
同じ意見書は、ITに係る全般統制の例として、システムの開発・保守、運用・管理、内外からのアクセス管理などの安全性の確保、外部委託に関する契約の管理の4つを挙げています。さらに、電子記録に変更の痕跡が残りにくい場合には、内部統制の無効化が生じても発見が遅れることがあると注意を促しています。ワークフローに当てはめると、承認経路や権限を誰がいつ変えたかの記録と、管理者IDの利用記録が監査の対象です。
J-SOXの全体像はJ-SOX(内部統制報告制度)の対象企業と2023年改訂後の実務、IT統制の位置づけは内部統制におけるITへの対応(IT統制)の解説で確認できます。
保存年限のずれと外部保管:製品標準の180日・1年と税法の7年・10年の差を埋める方法
製品ごとに異なる監査ログの保存期間を承認履歴の保存期間と分けて確認する手順
法人の帳簿書類の保存期間は、国税庁のタックスアンサーNo.5930 帳簿書類等の保存期間によると、確定申告書の提出期限の翌日から7年間で、青色申告で欠損金が生じた事業年度は10年間です(令和7年4月1日現在法令等)。電子帳簿保存法の一問一答の問40-2も、電子データは各税法の保存期間中、要件を満たしたまま確認できる状態にしておく必要があると説明しています。
一方、製品の監査ログの保存期間は短めです。Microsoftの監査ログの保持ポリシーの説明では、Microsoft 365の監査(Standard)の既定の保持期間は180日で、180日より長く(最大1年)残すにはE5ライセンス、10年残すにはさらに10年保持のアドオンが要るとされています(2026年6月更新の記載)。Microsoft 365の上でワークフローを組む会社は、この既定値のまま7年の保存を前提にしないよう注意してください。
確認の手順は次のとおりです。
- 承認履歴(申請データに付随する記録)が、申請データを消さない限り残るかを確認する
- 設定変更ログとアクセスログの保存期間を、管理者向けのヘルプで日数として確かめる
- 保存期間を延ばす設定や上位プランがあるか、その費用はいくらかを調べる
- 延ばせない期間の分は、定期的に書き出して外部へ保管する運用を決める
承認履歴は申請と一緒に残る製品が大半なので、ずれが出るのはほぼ2番目の2種類です。
定期エクスポートと改ざんを防ぐ外部保管:ハッシュ値と追記専用ストレージの組み合わせ
書き出したログを社内のファイルサーバーに置くだけでは、証跡として弱いままです。管理者がファイルを書き換えられるなら、ワークフロー側の改ざん防止の意味が薄れます。
外部保管では、改ざんできないことを仕組みで示します。月次でCSVを書き出し、ファイルごとにSHA-256などのハッシュ値を計算して別の場所に記録し、保存先には一定期間は削除も上書きもできない設定のストレージを使う、という組み合わせが現実的です。クラウドのオブジェクトストレージには、保持期間中の削除を禁じる設定を持つものがあります。
手作業の月次エクスポートは、担当者の異動で止まる失敗が起きやすい運用です。製品がAPIでログを取得できるなら、ログ収集の仕組みで自動化します。ログ収集基盤の構成はFluentdを用いた監査ログシステムのアーキテクチャ設計で詳しく扱っています。
監査対応の実務:操作ログの検索・抽出と監査人へ提出する証跡の作り方
監査で求められやすい抽出条件:期間・書式・承認者・金額でのサンプル抽出
監査人は全件を見るのではなく、条件を絞ってサンプルを抜き出し、規程どおりに承認されたかを確かめます。依頼されやすい抽出条件は、対象期間、書式(支払申請・稟議など)、承認者、金額の範囲です。たとえば「期中に決裁権限の上限近くの金額で承認された支払申請」や「承認経路が変更された直後の申請」といった条件です。
電子取引データについては、国税庁の一問一答が、取引年月日その他の日付・取引金額・取引先を検索条件に設定できることを検索要件として示しています。ワークフローの検索画面がこの3項目と期間指定で絞り込めるかどうかは、税務調査と内部監査の両方に関わる確認事項です。画面で絞り込めない製品では、CSVで全件を書き出して表計算ソフトで加工することになり、その加工の正しさを別に説明する手間が増えます。
退職者・異動者のIDと氏名を紐づけて残さないと証跡が読めなくなる失敗
7年前の承認履歴を開いたら、承認者の欄が社員番号だけで誰だか分からない。保存期間を長く取るほど、この問題に当たります。製品によっては、退職者のアカウントを削除するとログ上の名前がIDに置き換わったり、削除済みのユーザーとして表示されたりするためです。
対策は2つです。退職者のアカウントは削除せず無効化に留めること、そしてログを書き出す際に、その時点の氏名・所属・役職を一緒に記録しておくことです。異動の多い会社では、承認した時点の役職が分からないと、その人に決裁権限があったかを後から証明できません。ISO9001の文書管理でも同じ考え方で改訂履歴を残しており、ISO9001の文書管理で求められる版管理と改訂履歴の設計が参考になります。
標準ログで不足する場合の作り込み:外部出力・保管の開発範囲と見送る場面
追加開発に進む4つの条件と標準機能の設定変更で済ませるべき範囲
操作ログの不満の多くは、保存期間の延長プランか、月次の手動エクスポートで解決します。この範囲で済むなら、作り込みは過剰です。追加開発に進むのは、次のように製品の外の仕組みが絡む場合です。
- 製品の監査ログの保存期間が延ばせず、7年分を自動で外部へ保管したい
- 承認履歴と会計システムの仕訳を突き合わせ、承認のない支払を洗い出したい
- 設定変更ログのうち承認経路と権限の変更だけを抜き出し、毎月の点検に使いたい
- 独自の業務システムの中に、申請・承認とその監査ログを組み込みたい
最後の要件は、パッケージにログを足すより、ワークフローを業務システムに組み込んで最初からログの設計を持たせたほうが早い場合があります。一創のワークフローシステム開発は、承認経路と監査ログの設計を既存の業務システムに合わせて組み込む開発を扱うサービスです。ワークフロー製品の選び方の全体像はワークフローシステムとは何かを機能と選び方から整理した解説で確認できます。
全操作を記録するログ設計が監査対応を遅くする失敗と記録対象の絞り方
作り込みの際に「念のため全部残す」設計を選ぶと、監査対応はかえって遅くなります。画面を開いただけの記録や一覧の表示まで残すと、ログの件数が承認履歴の数十倍に膨らみ、必要な記録を探す検索が重くなるからです。
記録対象は、監査で問われる操作から逆算して決めます。承認履歴は全件、設定変更は全件、アクセスログは閲覧制限のある書式の閲覧・ダウンロード・削除に絞る、という線引きが目安です。一般の経費申請の閲覧まで全員分を7年残す必要は、通常ありません。逆に、給与・人事・M&Aのように閲覧者を限る書式では、閲覧の記録を承認履歴と同じ期間残す設計にします。
ワークフローシステムの操作ログでよく寄せられる質問と監査対応の答え
操作ログの取得と保存について、導入前後によく出る質問をまとめました。
操作ログと承認履歴は何が違うのですか?
承認履歴は、申請1件ごとに申請・承認・差し戻しの経緯を残す記録で、申請データに付随して残るのが一般的です。操作ログはそれより広く、承認経路や権限の設定変更、文書の閲覧・削除、ログインなど、システム上の操作全般を指します。監査では承認履歴が中心ですが、その信頼性を示すには設定変更の記録が必要です。製品によっては両者の保存期間が異なるため、別々に確認してください。
操作ログは何年保存すればよいですか?
税務の観点では、法人の帳簿書類と同じく原則7年、欠損金が生じた事業年度は10年が目安です。電子取引データとして保存する請求書などは、各税法の保存期間中、要件を満たしたまま確認できる状態が求められます。製品の監査ログが180日や1年で消える場合は、その期間内に書き出して外部へ保管する運用を決めてください。社内規程でより長い期間を定めている場合は、規程に合わせます。
クラウド型のワークフローシステムでも電子帳簿保存法に対応できますか?
対応できます。国税庁の一問一答は、クラウドサービスで利用者側が訂正削除できない、または訂正削除の履歴が全て残るなら、通常は訂正削除の履歴確保の要件を満たすと説明しています。確かめるべきは、添付ファイルの差し替えや削除が履歴として残るかどうかと、取引年月日・金額・取引先で検索できるかどうかです。どちらかが欠ける場合は、事務処理規程やタイムスタンプなど別の方法を組み合わせます。
管理者が操作ログを削除したり書き換えたりできる製品は使えませんか?
使えないわけではありませんが、そのままでは証跡としての信頼性が下がります。ログを消せる権限を持つ人を最小限に絞り、その権限の付与自体を設定変更ログに残してください。あわせて、定期的にログを書き出してハッシュ値を記録し、削除や上書きができない保存先へ保管すれば、ワークフロー側で改ざんされても差分で発見できます。J-SOXの評価対象になる会社では、この運用を監査人と事前に合意しておくと手戻りが減ります。
通知メールの送信記録も操作ログとして残すべきですか?
監査で通知の送信記録まで求められる場面は多くありません。ただ、承認が滞留した経緯を説明するときに、催促を送った日時が残っていると説明しやすくなります。通知の送信履歴が操作ログに含まれる製品なら、承認履歴と同じ期間残しておくと安心です。通知の宛先やリマインドの設計はワークフローシステムの通知機能の設計で扱っています。
関連記事
- ワークフローシステムとは?機能・クラウドとオンプレの違い・選び方と自社開発の判断基準:操作ログ以外の機能と製品選定の全体像を押さえたい場合に
- 大企業のワークフローシステム選定|多階層の承認経路・J-SOX統制・人事連携の要件:J-SOXを前提に承認経路の統制を設計する場合に
- 電子帳簿保存法とは?3区分の要件・対象書類と自社システム対応を解説:電子取引データの保存要件を全体から確認したい場合に
- 事務処理規程とは?電子帳簿保存法の真実性要件を満たす作成方法と国税庁サンプル【2026年版】:履歴が残らない製品で真実性要件を満たしたい場合に
- Fluentdを用いた監査ログシステムの基本アーキテクチャ設計と運用フローの全体像を徹底解説する完全ガイド:ログの外部保管を自前の基盤で組む場合に