ガイド

    ステーブルコイン決済の内部統制

    監査人がすでに求めている統制の枠組みを、ブロックチェーンではなく支払業務の言葉でまとめました。

    結論

    ステーブルコイン支払いの統制は、銀行送金の統制と同じく、承認、正確性、資産保全を目的とします。ただし決済は取り消せないため、発見的ではなく予防的な統制でなければなりません。具体的には、ホワイトリスト化した送金先、職務分掌、金額に応じた承認人数、送金前のスクリーニング、そしてポリシー、承認者、トランザクションハッシュをひも付ける証跡記録です。

    権限マトリクス

    各リスクを予防的コントロールとその証跡に紐づける
    リスクコントロール生成されるエビデンス
    攻撃者が用意したアドレスへの支払い取引先ごとに送金先を登録。変更時は再承認申請者、承認者、日時を記録した変更ログ
    無承認の支払い職務分掌:作成者は実行不可支払いごとに申請者と承認者を分離
    1台の端末の侵害MPC クォーラム署名(m-of-n 承認)署名セットを取引とともに保存
    制裁違反指示時点でスクリーニングし、該当時は実行をブロックハッシュより前に記録されたスクリーニング結果
    権限を超える金額金額・資産・取引先ごとの段階的な限度額決済に適用されたポリシーバージョン
    気づかぬうちの統制の弱体化ポリシー編集は管理者のみ、全クォーラムの承認が必要改ざん不可のポリシー変更履歴
    ベンダーロックイン / 事業継続性文書化された鍵エクスポート付きセルフカストディ検証済みの復旧手順

    小規模チームにおける職務分掌

    最もよく聞く反論は「4人の経理チームでは職務分掌などできない」というものです。実際には可能です。分担の基準は actionで分けます。部署単位ではありません。1名が支払いの作成と取引先台帳の管理を担当し、別の2名が署名鍵を持ち承認します。管理者はポリシーを管理しますが、支払いは作成しません。作成権限と署名鍵の過半数を同時に持つ人がいないこと。要件はこれだけです。

    • 作成者:支払いバッチを作成。実行は不可。
    • 承認者:2名以上の署名者。支払先は作成不可。
    • 管理者:ポリシーとロールを管理。変更にはクォーラムが必要です。
    • Observer:監査人とCFO向けの閲覧専用権限。

    証跡パッケージを作成中

    期末に監査人へ提出するもの
    1. 01現行のポリシー文書:限度額、承認者、クォーラム、ホワイトリスト登録済みの送金先。
    2. 02対象期間のポリシー変更ログ。各変更の申請者と承認者を示します。
    3. 03申請者、承認者、ポリシーのバージョン、スクリーニング結果、ハッシュを含む支払いのサンプルです。
    4. 04ブロックされた支払い試行の一覧。予防的統制が機能していることの証明です。
    5. 05各送金先の登録日と確認日を記録した取引先台帳。
    6. 06復旧手順と最終テスト日を含む、鍵管理に関する主要ドキュメント。
    7. 07期末におけるオンチェーン残高と帳簿の照合。

    一般的な不備

    私たちが見ている現状うまくいかない理由修正
    共有のハードウェアウォレット1台職務分掌なし、復旧手段なし、帰属情報なし個人ごとの鍵によるクォーラム署名
    週次でスクリーニング予防的ではない。支払いは決済済み指示時点で照合し、該当時はブロック
    支払いごとにアドレスを貼り付け損失の最大要因はアドレスのすり替え取引先情報でホワイトリスト登録
    チャット上での承認取引と紐づかず、偽造が容易承認は署名時に暗号学的に記録
    どの担当者でもポリシーを編集可能不正利用の前に権限を取り消せます管理者限定、クォーラム承認制のポリシー変更

    Stablerailによる統制の仕組み

    ロール、上限、承認定足数は組織単位で一度設定すれば、すべてのボールトに自動で適用されます。ポリシーを編集できるのは管理者のみで、変更には支払と同じ署名定足数が必要です。スクリーニングは実行前に行われ、各支払はポリシーのバージョン、承認者、スクリーニング結果、ハッシュとともにエクスポートされます。上記の証跡一式は手作業で集めるのではなく、自動で生成されます。

    よくある質問

    ステーブルコイン決済に監査人が求める内部統制とは

    作成者と承認者の職務分掌、金額に応じた承認定足数、許可された送金先のホワイトリスト、実行前の制裁スクリーニング証跡、復旧手段を含む文書化された鍵管理、そしてポリシーや署名者の変更をすべて記録する改ざん不能なログ。

    SOX法は暗号資産の支払いにも適用されますか?

    米国の上場企業の場合、ステーブルコイン決済に対する統制は、他の支払いプロセスと同じくICFRの対象範囲に含まれます。承認、網羅性、正確性、資産の保全という統制目標は変わらず、変わるのは証跡の形式だけです。

    小規模な財務チームに最低限必要な統制とは

    必要なのは4つです。送金先はホワイトリストに登録し、変更時は再承認すること。支払いの作成と実行を同じ人が行えないこと。実行前にスクリーニングを行うこと。鍵の使用にクォーラムを必須とすること。2名のチームであれば4つすべてを運用できます。それ未満の体制では、重要な金額を動かすべきではありません。

    オンチェーンで実行される統制をどう証明しますか?

    ポリシーのバージョン、申請者、承認者、スクリーニング結果、トランザクションハッシュを、この順にタイムスタンプを付けてひとつの記録として保存します。監査人はハッシュを独自に検証できるため、銀行明細よりも強力な証跡になります。

    統制は予防的にすべきか、発見的にすべきか

    オンチェーンの支払いは取り消せないため、予防的統制が必要です。発見的統制も照合や調査には引き続き重要ですが、事後レビューのみに頼る体制は、取り消し不能な決済手段に対しては不備と評価されます。

    支払いポリシーを変更できるのは誰にすべきか

    管理者のみです。変更には支払いと同じ署名定足数を必須にすべきです。ポリシーは組織単位のため、変更はすべてのVaultに一斉に反映されます。これを日常的な設定として扱うことが、最もよく見られる不備です。

    続きを読む

    法人向けステーブルコイン財務、カード、支払い。

    受取、承認、スクリーニング、支払い、カード決済、法定通貨への換金まで。すべての取引に監査証跡を残します。

    デモを試す