無料で情報を見る

内部監査のアドバイザリー業務|独立性を保った支援の進め方と境界線

新しい購買システムの本稼働まで半年。情報システム部の課長が内部監査室を訪ねてきました。「要件定義の段階で、統制の観点から見てもらえませんか。本稼働後に監査で指摘されて作り直すのは避けたいんです」。監査室長は前向きに受けたい気持ちと同時に、ためらいも感じます。設計に口を出した内部監査が、1年後にそのシステムを監査して公正な評価ができるのだろうか、と。

これは内部監査部門でよく起きる、架空のモデルケースです。経営の変化が速くなるほど、「問題が起きてから指摘する」より「仕組みをつくる段階で助言してほしい」という期待は高まります。一方で、支援に深く入り込みすぎると、内部監査の生命線である独立性と客観性が揺らぎます。

アドバイザリー業務は、この緊張関係の上に成り立つ仕事です。うまく設計すれば、内部監査の知見を早い段階で経営に届け、後の監査の効率も高められます。本記事では、アドバイザリー業務の定義と基準の要求事項を押さえ、どこまでが支援でどこからが経営責任なのか、その境界線を実務の手順に落とし込みます。

この記事の要点

  • グローバル内部監査基準は、アドバイザリー業務を「アシュアランスを提供せず、経営管理者の責任を負うことなく、ステークホルダーに助言を提供する業務」と定義しています
  • 目的と範囲は依頼者と共同で設定でき、リスク評価や評価規準の特定などは合意内容に応じて省略できる場合があります
  • 最大の境界線は「経営責任を負わない」ことです。設計の決定、承認、実行は経営管理者が行います
  • 以前に責任を負っていた活動については、12か月以内のアシュアランス提供で客観性が阻害されていると推定されます。アドバイザリー後のアシュアランスでは要員配置で客観性を管理します
  • アシュアランスとの配分、アシュアランス業務を置き換える依頼は、取締役会等に伝えて承認を得る対象になります

アドバイザリー業務とは:定義と成り立ち

基準における定義

IIA(内部監査人協会)の「グローバル内部監査基準」(以下 GIAS、2025年1月9日発効)は、内部監査を独立で客観的なアシュアランスとアドバイザリーのサービスとして位置付けています。用語集では、アドバイザリー業務を、内部監査人が組織のステークホルダーに助言を提供する業務であって、アシュアランスを提供したり経営管理者の責任を負ったりしないものと定義しています。業務の性質と範囲は、関係するステークホルダーとの合意に従うとされています。

用語集が挙げる例は、新しい方針・プロセス・システム・製品の設計と導入に関する助言、フォレンジック(不正調査)の業務、研修の提供、リスクと統制についての議論のファシリテーションです。なお、アドバイザリー業務はコンサルティング業務とも呼ばれると明記されています。旧基準で「コンサルティング」と呼ばれていたものが、GIAS では「アドバイザリー」という言葉に置き換わったと理解すればよいでしょう。

日本の基準での位置付け

日本内部監査協会の「内部監査基準」も、内部監査をアシュアランス業務と、特定の経営諸活動の支援を行うアドバイザリー業務の両面から定義してきました。日本の内部監査部門でも、アドバイザリー業務は例外的な仕事ではなく、内部監査の正規の業務の一つです。最新の基準の内容は同協会の公表資料で確認してください。

なぜ内部監査が助言をするのか

内部監査部門は、多くの部署を横断的に監査するため、統制の良い例と悪い例を組織内で最もよく知る立場にあります。この知見を、問題が起きた後の指摘だけに使うのはもったいない、というのがアドバイザリー業務の出発点です。システムや業務プロセスは、稼働後に直すほど費用がかさみます。設計段階で統制の視点を入れられれば、組織全体のコストは下がります。

IIA の3ラインモデルも、内部監査(第3ライン)の役割として独立・客観的なアシュアランスと助言を挙げています。3ラインモデルの考え方は3ラインモデルとはで解説しています。

アシュアランス業務との違い

何が違い、何が同じか

GIAS は、個別の基準で別段の定めがない限り、アシュアランスでもアドバイザリーでも基準に従って業務を行うことを求めています。そのうえで、いくつかの手続について、アドバイザリー業務では合意内容に応じて省略や調整ができることを定めています。主な違いを表にまとめます。

観点 アシュアランス業務 アドバイザリー業務 関連する基準
目的 規準に照らした客観的評価で信頼を高める 助言により改善を支援する 用語集
目的と範囲の設定 主に内部監査人が決定 通常、内部監査人と被監査部門の経営管理者が共同で設定 13.3
リスク評価 必要 合意内容によっては正式な文書化されたリスク評価が不要な場合がある 13.2
評価規準 最も関連する規準を特定 合意内容によっては特定が不要な場合がある 13.4
監査プログラム 内部監査人が作成 依頼したステークホルダーと協働して作成 13.6
証拠収集 発見事項を裏付ける情報を収集 合意内容によっては発見事項のための証拠収集が不要な場合がある 14.2
結論 ガバナンス・リスク管理・統制の有効性についての判断を含む 目的と範囲に整合した結論 14.5
最終報告 発見事項の重大性と優先順位、範囲の制約、有効性の結論を含む 目的、範囲、提言等、結論を含む 15.1

表から読み取れるのは、アドバイザリー業務は「手続が軽い監査」ではないという点です。目的・範囲・結論・最終報告といった骨格は共通で、変わるのは誰と一緒に決めるか、何を省略できるかです。省略できる手続も「合意内容に応じて」という条件付きで、依頼者との合意を文書で残すことが前提になります。

基準13.3の「区別せよ」という要求

基準13.3は、内部監査人が個々の業務の目的と範囲を定める際に、その業務がアシュアランスとアドバイザリーのどちらを意図しているかを考慮することを求めています。ステークホルダーの期待と基準の要求事項が、業務の種類によって異なるからです。

実務で問題になるのは、業務の途中で性質が変わるケースです。「ちょっと見てほしい」という相談として始めた支援で重要な不備が見つかり、依頼者は「監査で問題なしと言われた」と受け止める。あるいは、監査として始めた業務で改善策の設計まで引き受けてしまう。こうしたすれ違いを防ぐには、受任時に業務の種類を明示し、途中で性質が変わる場合は改めて合意し直すことが欠かせません。

独立性と客観性の境界線

最大の原則は「経営責任を負わない」

GIAS ドメインⅤの冒頭の解説は、アドバイザリー業務を行う際、内部監査人は経営管理者の責任を負わないことで客観性を維持することが期待されると述べています。助言することと、決めること・実行することの間に線を引く。これがアドバイザリー業務の境界線の中心です。

具体的に、どのような行為がどちら側に入るかを整理すると次のようになります。個々の判断は状況によって変わるため、あくまで目安として使ってください。

支援として行いやすい行為 経営責任に踏み込むおそれのある行為
設計案のリスクと統制の観点からのレビューと意見 統制の設計を内部監査人が決定する
他部署の良い実務や基準・規準の紹介 規程や手順書を内部監査人が起案し、そのまま承認させる
リスク評価ワークショップの進行(ファシリテーション) リスクの評価結果や対応方針を内部監査人が決める
選択肢とそれぞれのリスクの提示 選択肢の中から採用案を選ぶ
統制や不正リスクに関する研修 統制の実施(承認・照合など)を内部監査人が担う
移行計画のリスクについての助言 移行判定の承認者になる

案内人が地図で方向を示し、運転は旅行者自身が行っている様子を示す図
アドバイザリー業務の内部監査人は、道筋とリスクを示す案内役であり、ハンドルを握るのは経営管理者です。助言と決定の境界線を意識し続けることが、将来の監査の客観性を守ります。

基準2.2が定める3つのルール

基準2.2(客観性の保護)は、アシュアランスとアドバイザリーの関係について、次の3つを要求しています。

  1. 内部監査人は、以前に自らが責任を負っていた特定の活動の評価を控えなければならない。内部監査人が過去12か月以内に責任を負っていた活動についてアシュアランスを提供する場合、客観性は阻害されていると推定される
  2. 以前にアドバイザリー業務を行った領域でアシュアランス業務を提供する場合、内部監査部門長は、アドバイザリー業務の性質が客観性を阻害しないことを確認し、個々の客観性が管理されるように要員を配置しなければならない
  3. 内部監査人が以前に責任を負っていた活動に関するアドバイザリー業務を行う場合、業務を引き受ける前に、依頼者に対して客観性の阻害の可能性を開示しなければならない

ここでの発見は、アドバイザリー業務をしたこと自体が、その領域の監査を禁じるわけではないという点です。求められているのは、助言の性質が客観性を損なうほどのものだったかを部門長が確認し、要員の配置で管理することです。たとえば、設計段階で助言した監査人とは別の監査人をアシュアランス業務に充てる、といった対応が考えられます。

部門長が監査以外の役割を担う場合

小規模な組織では、内部監査部門長がコンプライアンスやリスク管理の責任者を兼ねることもあります。これはアドバイザリー業務とは別の問題で、基準7.1が扱っています。内部監査部門長が監査以外の役割を継続的に担う場合は、責任、業務の性質、講じた保護措置を内部監査基本規程に記載し、その領域が監査対象となるときは、取締役会に独立して報告する外部のアシュアランス提供者を利用するなどの代替手段を設けることが求められます。一時的な役割であれば、その期間中と終了後12か月間、その領域のアシュアランスは独立した第三者が提供することが求められています。

受任の判断:引き受ける前に確かめること

受任前チェックリスト

依頼を受けたら、すぐに作業を始めるのではなく、次の点を確認します。以下のチェックリストは、部門の手順書にそのまま組み込める形にしています。

確認 確認項目 確認のポイント
□ 依頼者と目的 誰が、何のために、どのような成果物を期待しているか
□ 業務の種類 アシュアランスではなくアドバイザリーであることを双方が理解しているか
□ 経営責任との境界 決定・承認・実行を依頼されていないか
□ 客観性の阻害 担当予定者が過去に当該活動に責任を負っていないか。負っていれば事前に開示したか
□ 将来の監査への影響 同じ領域を今後アシュアランスの対象とする予定か。その際の要員配置をどうするか
□ 資源と計画への影響 監査計画のどの業務に影響するか。取締役会等の承認が必要な変更に当たるか
□ 能力 必要な専門知識を部門が持っているか。不足する場合の補い方
□ 報告先 結果を誰に、どの形式で伝えるか。取締役会等への報告に含めるか

断るべき依頼、形を変えるべき依頼

チェックリストで問題が見つかった場合、選択肢は「断る」だけではありません。たとえば「新しい経費規程を作ってほしい」という依頼は、起案そのものは経営管理者に委ね、内部監査はドラフトへのリスク観点のレビューと他社事例の一般的な紹介を行う、という形に変えれば引き受けられることがあります。

一方、「監査で問題なしと言ってほしい」という保証を実質的に求める依頼は、アドバイザリーとして引き受けるべきではありません。依頼者が必要としているのが保証であれば、アシュアランス業務として計画に位置付け直すのが筋です。

進め方:合意から報告まで

業務の流れ

アドバイザリー業務の標準的な流れは次のとおりです。アシュアランス業務の手順と比べ、依頼者との合意と協働の場面が多いのが特徴です。

段階 主な作業 残す記録
1 受付 依頼内容の聞き取り、受任前チェックリストの確認 受付記録、チェックリスト
2 合意 目的、範囲、成果物、役割分担、期限、報告先の合意 合意書(業務依頼確認書)
3 計画 依頼者と協働して作業計画を作成 作業計画
4 実施 レビュー、ワークショップ、助言 作業記録、議事録
5 報告 目的と範囲に沿った結論と提言の報告 最終報告、依頼者への説明記録
6 振り返り 依頼者の満足度、将来の監査への引継ぎ事項 評価記録、監査ユニバースへの反映

GIAS 基準14.6は、業務の文書化について、十分な情報を持つ慎重な内部監査人などが作業を再現し同じ結果を導けるように記録することを求めています。アドバイザリー業務でも、何を見て、何を助言し、何を助言しなかったかを残しておくことが、後で「内部監査も関与していたのに」と言われたときの説明材料になります。

合意書の記入例

受任時の合意書には、とりわけ「内部監査が行わないこと」を明記することが重要です。以下は冒頭のモデルケースを題材にした架空の記入例です。

項目 記入例
業務名 新購買システム要件定義への統制観点の助言
依頼者 情報システム部長、購買部長
業務の種類 アドバイザリー業務(アシュアランスは提供しない)
目的 要件定義書に、職務分掌、承認、マスタ管理、ログの取得など主要な統制要件が考慮されているかについて助言する
範囲 要件定義書(第2版)の購買申請から支払依頼までの機能。データ移行とインフラは対象外
内部監査の役割 要件定義書のレビューと意見書の提出、要件定義レビュー会議への2回の出席
内部監査が行わないこと 要件の決定、設計書の承認、本稼働判定への参加、テストの実施
成果物と期限 意見書(11月末)、レビュー会議での口頭助言
客観性への配慮 担当者は本システムの過去の運用に関与していない。本稼働後の監査は別の監査人が担当する予定
報告 意見書を依頼者に提出。四半期の取締役会等への報告で実施概要を報告

システム導入の各段階で何を確かめるべきかは、システム開発・導入プロジェクトの監査で解説しています。

報告の書き方

アドバイザリー業務の最終報告は、基準15.1に従い、目的、範囲、提言や改善措置の計画(該当する場合)、結論を含めます。結論は基準14.5のとおり目的と範囲に整合させます。「要件定義書は統制上問題ない」のような保証と受け取られる表現は避け、「合意した範囲でレビューした結果、次の3点について要件の追加を検討されたい」のように、助言の範囲と内容を明確にします。

テーマ別に見るアドバイザリー業務の例

よくある依頼と支援の形

GIAS の用語集が示す例をもとに、日本企業で多い依頼と、境界線を守った支援の形を整理します。

テーマ 依頼の例 境界線を守った支援の形
システム導入 新システムの統制を見てほしい 要件・設計へのリスク観点のレビュー、統制要件のチェックリストの提供
新規事業・組織変更 新会社設立時の管理体制を相談したい 必要となる統制の一般的な枠組みの紹介、リスク洗い出しの場の進行
規程整備 規程の改定案を見てほしい ドラフトへの意見、関連法令や基準の所在の案内(起案と承認は所管部署)
リスク評価 部門のリスクを洗い出したい CSA(統制自己評価)やワークショップのファシリテーション
不正対応 不正の兆候を調べてほしい 調査の実施(事実の調査)。処分や再発防止策の決定は経営管理者
研修 管理職に内部統制を教えてほしい 研修の企画・講師

CSA のワークショップは、リスクの評価を当事者自身に行ってもらい、内部監査は進行と論点の提示に徹するため、境界線を守りやすい代表的な手法です。質問票の様式は【テンプレート】CSA 質問票で紹介しています。

年間計画での配分と取締役会への報告

アシュアランスとのバランスを決める

GIAS 基準9.3の実施上の考慮事項は、部門の手法として文書化しておくべき事項の一つに、アシュアランス業務とアドバイザリー業務のバランスの決め方を挙げています。また基準9.4は、主要なステークホルダー間でサービスの要求が競合する場合、たとえば新たなリスクにもとづく優先度の高い依頼や、計画されたアシュアランス業務をアドバイザリー業務で置き換える依頼があれば、取締役会と最高経営者に適時に伝えることを求めています。

実務的には、年間計画にアドバイザリー業務の予備枠をあらかじめ確保しておく方法がよく使われます。予備枠を超える依頼が来たときは、どのアシュアランス業務に影響するかを示して判断を仰ぎます。アドバイザリー業務が増えること自体は悪いことではありませんが、高リスク領域のアシュアランスが手薄になっていないかは、取締役会が監督すべき論点です。

アシュアランスとアドバイザリーのアイコンを載せた天秤と、それを見守る取締役会のアイコン
年間計画の中でアシュアランスとアドバイザリーの配分を決め、その均衡を取締役会が監督します。助言の需要が高まるほど、保証が手薄になっていないかを確かめる仕組みが重要になります。

取締役会への報告と品質評価

基準8.1は、取締役会と最高経営者への報告事項である内部監査の結果に、アシュアランスと並んで助言を含めています。アドバイザリー業務の実施状況と主な助言内容を定例報告に含めれば、内部監査がどのように価値を提供しているかを取締役会が把握できます。報告の組み立て方は取締役会・監査委員会への内部監査報告で解説しています。

アドバイザリー業務も基準の適用対象であるため、品質評価(内部評価・外部評価)の対象になります。合意書、作業記録、報告の記録がそろっていることが、基準への適合を示す証拠になります。品質評価の進め方は内部監査の品質評価(QAR)を参照してください。

よくある失敗と対策

失敗1:気づけば設計者になっている

レビューのつもりが、依頼者に頼られるうちに設計案を内部監査人が書くようになる。これが最も多い失敗です。合意書に「行わないこと」を明記し、作業の途中でも境界線を越えそうになったら立ち止まって依頼者と役割を確認します。

失敗2:口頭の助言だけで記録がない

気軽な相談として口頭で助言し、記録を残さないと、後で問題が起きたときに「内部監査が問題ないと言った」と受け止められかねません。短いメモでも、日付、相談者、相談内容、助言の範囲と内容を残します。

失敗3:同じ監査人がアシュアランスも担当する

設計段階で深く関与した監査人が、稼働後の監査も担当すると、自分の助言を自分で評価する自己レビューの偏りが生じます。基準2.2に従い、部門長が助言の性質を確認し、必要に応じて別の監査人を充てます。

失敗4:計画外の依頼で監査計画が崩れる

依頼を断りにくいまま受け続けると、年度末に高リスク領域の監査が未実施のまま残ります。予備枠を設け、超える場合は計画変更として取締役会等の判断を仰ぐ手順を決めておきます。

よくある質問

アドバイザリー業務の後、どれくらい期間を空ければ同じ領域を監査できますか?

基準2.2の12か月の推定は、内部監査人がその活動に「責任を負っていた」場合のルールです。アドバイザリー業務の後のアシュアランスについては、期間ではなく、部門長が助言の性質が客観性を阻害しないことを確認し、要員配置で客観性を管理することが求められています。深い関与があった場合は、別の監査人を充てるのが安全です。

不正調査はアドバイザリー業務ですか?

GIAS の用語集は、アドバイザリー業務の例としてフォレンジック業務を挙げています。ただし、調査の結果をもとにした処分や再発防止策の決定は経営管理者の責任です。調査の範囲、報告先、法務部門や外部専門家との役割分担は、事前に合意しておきます。

小規模な部門でもアドバイザリー業務に取り組むべきですか?

少人数の部門ほど、アシュアランスの計画を守ることが優先されます。そのうえで、研修や規程レビューのように工数が読みやすく、境界線を守りやすい業務から始めるのが現実的です。部門の立ち上げ段階の優先順位は内部監査部門の立ち上げ方も参考にしてください。

アドバイザリー業務の指摘は被監査部門の評価に使われますか?

アドバイザリー業務は改善の支援が目的で、依頼者と合意した範囲で助言するものです。結果の扱いや報告先は合意書で定めておきます。助言の結果が人事評価に使われると、相談そのものが減ってしまうおそれがあります。

まとめ

アドバイザリー業務は、内部監査の知見を早い段階で経営に届ける有力な手段です。その価値を保つ条件は、経営責任を負わないこと、客観性の阻害を事前に確認・開示すること、そして合意書と記録で役割を明確にすることの3つです。年間計画での配分と取締役会への報告を仕組みにしておけば、助言と保証は対立せず、互いを補い合う関係になります。

次の一歩として、本記事の受任前チェックリストと合意書の様式を、自部門の手順書に組み込んでみてください。内部監査規程にアドバイザリー業務の位置付けを書く際は【テンプレート】内部監査規程、GIAS の全体像はグローバル内部監査基準の改訂ポイントも参考になります。

アドバイザリー業務の設計や体制づくりについてのご相談は、お問い合わせからお寄せください。

参考資料

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。