無料で情報を見る

年間内部監査計画書の書き方【記入例】構成・工数配分・承認の流れ

3月の第2週、内部監査室の会議室には、付箋だらけのホワイトボードが残されていました。来期に監査したい領域が20件以上。ところが監査室のメンバーは室長を含めて3名です。「全部やるのは無理だ」と誰もが分かっていながら、何を削るかを決める物差しがなく、議論は同じところを回り続けていました(架空のモデルケース)。

締め切りは翌月の取締役会です。昨年の計画書を開くと、監査対象と実施月が並んだ1枚の表があるだけで、なぜその対象を選んだのか、何人日かかる見込みなのかは書かれていません。監査等委員から「重点テーマの選定理由を説明してほしい」と求められても、答えの材料がありませんでした。

年間内部監査計画書は、内部監査部門が1年間に「何を、なぜ、いつ、どれだけの資源で」監査するかを示し、経営と取締役会の承認を得るための文書です。本稿では、計画書に盛り込むべき項目、工数の見積もり方、記入例、承認と期中変更の手順を、実務でそのまま使える形で解説します。

この記事の要点

  • 年間内部監査計画書は、リスク評価に基づいて監査対象と資源配分を決め、取締役会等の承認を得るための文書です
  • 記載項目は「基本方針・リスク評価の概要・重点テーマ・監査対象と日程・工数・体制・予算・報告・フォローアップ・変更手続」の10項目が目安です
  • 工数は「年間の総人日 × 監査に使える割合」から逆算し、10〜15%程度の予備(臨時監査枠)を残すと期中の変化に対応できます
  • 選ばなかった高リスク領域とその理由も書くことで、取締役会が「保証されていない領域」を把握できます
  • 計画は年1回つくって終わりではなく、変更トリガーと承認手続を定めて見直します

年間内部監査計画書とは:なぜ「承認」が必要なのか

年間内部監査計画書(以下、年間計画書)は、事業年度ごとに作成する内部監査の実行計画です。個々の監査で作る「個別監査計画書」(監査目的・範囲・手続を定めるもの)とは別物で、年間計画書はその上位にある全体の設計図にあたります。多くの企業では、中期(3〜5年)の監査方針や監査ユニバースの周期表があり、それを年度ごとに具体化したものが年間計画書という位置づけです。

中期計画・年間計画・個別計画の違い

内部監査の「計画」は、時間の長さと粒度によって3層に分けて考えると整理しやすくなります。

計画の種類 期間 主な内容 主な承認・報告先
中期監査計画(監査戦略) 3〜5年 監査ユニバースの周期、体制・人材育成、監査手法の高度化の方針 取締役会・監査等委員会等
年間内部監査計画 1事業年度 当年度の監査対象、日程、工数、予算、報告 社長・取締役会・監査等委員会等
個別監査計画 1件の監査(数週間〜数か月) 監査目的、範囲、手続、担当、スケジュール 内部監査部門長(被監査部門へ通知)

グローバル内部監査基準は、年間の計画とは別に、基準9.2で内部監査の戦略(ビジョン、戦略目標、それを支える取組み)を定めることも求めています。中期計画は、この戦略を具体化する器として位置づけると、年間計画との役割分担が明確になります。例えば「3年以内にデータ分析を全監査に組み込む」という中期の目標があれば、年間計画には「今年度は経費精算と購買で全件分析を試行する」と落とし込めます。

基準が求める年間計画

IIA(内部監査人協会)の「グローバル内部監査基準」(2025年1月9日発効)は、基準9.4「内部監査計画」で、内部監査部門長に対し、組織の戦略・目標・リスクの文書化された評価に基づいて内部監査計画を策定すること、その評価を少なくとも年1回行うことを求めています。また、計画を取締役会に提示して承認を受けることや、重要な変更が生じた場合に見直し、取締役会と上級経営者に伝えることも求めています。日本内部監査協会が公表している日本語版でも、同じ趣旨が示されています。

日本企業の多くは、社内の「内部監査規程」で「内部監査部門長は年度監査計画を立案し、社長の承認を得る」と定めてきました。近年は、これに加えて取締役会や監査等委員会・監査委員会・監査役会への報告や承認を求める例が増えています。金融庁の企業会計審議会が2023年4月に公表した内部統制基準・実施基準の改訂でも、内部監査人が取締役会や監査役等に直接報告する経路を確保することの重要性が示されました。

なぜ承認が大切なのか:独立性と「保証の範囲」の共有

承認の意味は、単なる形式的な手続ではありません。一つは独立性の確保です。監査対象の選定を社長など業務執行側だけが決める仕組みでは、経営にとって都合の悪い領域が外されるおそれがあります。取締役会や監査等委員会が計画を承認することで、監査対象の選定に対する牽制が働きます。

もう一つは、「保証の範囲」を取締役会と共有することです。年間計画書に載った領域は、年度末までに内部監査による一定の保証が得られます。裏返せば、載っていない領域は保証されていません。取締役会がこの境界を知ったうえで承認することが、ガバナンス上の意味を持ちます。この視点に立つと、計画書に「今年度は監査しない高リスク領域と、その理由」を書くことの重要性が見えてきます。

年間計画書に盛り込む10項目

年間計画書の構成に法令上の決まった様式はありませんが、次の10項目を押さえておけば、経営陣・取締役会・会計監査人のいずれに対しても説明がしやすくなります。

No. 項目 記載する内容 書き方のポイント
1 基本方針 当年度の内部監査の目的、重視する視点 中期経営計画・経営課題との関係を1〜2文で示す
2 リスク評価の概要 評価の方法、主な情報源、上位リスク 詳細は別紙のリスク評価表に委ね、本文は要旨にとどめる
3 重点テーマ 当年度に特に注力する3〜5テーマ 選定理由をリスク評価と結びつけて書く
4 監査対象と日程 個別監査の一覧、実施時期、監査の種類 アシュアランス(保証)とアドバイザリー(助言)を区別する
5 工数 監査ごとの見積人日、全体の配分 臨時監査枠・フォローアップ枠を明示する
6 体制 担当者、外部専門家の活用、兼務の状況 必要な専門性(IT、海外、会計)と不足の補い方
7 予算 出張費、外部委託費、研修費、ツール費 前年度実績との比較を添える
8 報告 報告先、頻度、形式 社長・取締役会・監査等委員会への報告経路を明記
9 フォローアップ 過年度指摘の是正確認の方針 未是正事項の件数と確認時期
10 変更手続 計画変更の基準と承認手続 どの程度の変更で再承認が必要かを定める

「選ばなかった理由」を書く

10項目のうち、多くの計画書で抜けがちなのが、2と3にまたがる「リスク評価の結果、上位にありながら今年度は監査しない領域とその理由」です。例えば「基幹システム更改は影響度が高いが、プロジェクトの要件定義段階のため、今年度は助言型の関与にとどめ、来年度に移行後の保証型監査を行う」といった一文です。これがあるだけで、取締役会は「見落とされているのではなく、意図して後回しにしている」ことを理解できます。リスク評価の進め方そのものはリスクベース内部監査の始め方で詳しく解説しています。

計画書本文の記入例:基本方針と重点テーマ

項目の一覧が分かっても、実際に文章を書く段階で手が止まることは少なくありません。ここでは、冒頭の架空のモデルケース(国内製造業、海外子会社あり、内部監査室4名)を想定し、計画書の中核である「基本方針」「リスク評価の概要」「重点テーマ」の記入例を示します。自社の状況に合わせて言葉を置き換えて使ってください。

基本方針の記入例

当年度の内部監査は、中期経営計画の重点施策である「海外事業の拡大」と「基幹システムの刷新」に伴うリスクに監査資源を重点的に配分する。あわせて、財務報告に係る内部統制の独立的評価を着実に実施し、過年度の指摘事項の是正状況を確認することにより、経営及び取締役会に対して、ガバナンス・リスクマネジメント・コントロールの有効性に関する保証と改善のための助言を提供する。

基本方針は、長く書くほど焦点がぼやけます。「どの経営課題と結びついているか」「保証と助言のどちらを重視するか」の2点が読み取れれば十分です。

リスク評価の概要の記入例

監査ユニバース(本社部門12、国内拠点8、子会社5、全社横断テーマ6の計31単位)について、影響度と発生可能性の5段階評価によりリスク評価を実施した。評価に当たっては、経営会議メンバー及び部門長計15名へのインタビュー、リスク管理委員会の全社リスク評価、過年度の監査結果、内部通報の傾向、会計監査人との協議内容を参考にした。評価の結果、「最優先」区分は4単位、「優先」区分は7単位となった(詳細は別紙1)。

ここで大切なのは、評価の方法と情報源を具体的に書くことです。「リスク評価に基づき選定した」とだけ書くと、評価が本当に行われたのかを読み手が確かめられません。単位の数やインタビューの対象者数といった具体的な数字は、評価の網羅性を示す手がかりになります。

重点テーマの記入例

重点テーマ 選定理由 関与の方法 期待される成果
海外子会社の管理体制 在庫差異の拡大と、本社によるモニタリングの不足。過去に未監査 保証型(往査とリモート監査の併用) 現地の在庫管理統制と本社モニタリングの有効性の評価
基幹システム更改 影響度が大きく、移行後の是正は高コスト 助言型(プロジェクトの節目ごとに関与) 権限設計・データ移行検証への統制の組込み
生成AIの業務利用 利用の急拡大に対し、ガイドライン整備直後で運用が未確認 助言型(運用状況の調査と改善提案) 機密情報の取扱いと利用記録の管理に関する改善提案

「選定理由」と「期待される成果」を並べて書くと、取締役会が監査の価値を判断しやすくなります。反対に「最優先」区分でありながら重点テーマに入らなかった単位がある場合は、この表の下に「今年度見送る領域」として理由を添えます。

工数を見積もる:人日から逆算する

年間の総人日が監査・フォローアップ・研修・予備枠へ配分される様子を砂時計で表した図
監査に使える時間は、総人日から研修や管理業務を差し引いた残りです。まず供給量(使える人日)を確定させてから個別監査に配分すると、実行できない計画になるのを防げます。

計画倒れの最大の原因は、工数の見積もり不足です。対象を先に並べてから工数を足し上げると、ほぼ確実に人員を超えてしまいます。順序を逆にし、まず「使える人日」を確定させるのがコツです。

使える人日の計算(記入例)

内部監査室4名(うち1名は室長)の架空のモデルケースで計算してみます。

区分 計算・内容 人日
年間の総稼働日 4名 × 年間約240日 960
差し引き:休暇 4名 × 年20日 −80
差し引き:研修・資格取得 4名 × 年10日 −40
差し引き:部門管理・会議・報告準備 室長は年間の半分、他3名は年20日 −180
監査に使える人日 上記の差し引き後 660
うち予備枠(臨時監査・調査対応) 約15% 100
うちフォローアップ 過年度指摘の是正確認 50
個別監査に配分できる人日 残り 510

休暇や研修の日数は各社の実態に合わせて置き換えてください。この計算で「総稼働日の約半分しか個別監査に使えない」ことが分かると、「対象を20件に広げたい」という議論が現実的な数字に落ち着きます。

個別監査1件あたりの人日の目安

個別監査の工数は、準備(計画・事前資料の分析)、実施(往査・テスト)、報告(報告書作成・講評)の3段階に分けて見積もります。準備と報告は実施の半分程度かかることが多く、「往査5日」の監査でも、全体では10日以上を要することがあります。過去の監査の実績人日を記録しておけば、翌年以降の見積もり精度が上がります。この実績記録は、監査部門のKPIとしても使えます(参考:内部監査にBIダッシュボードを導入する方法)。

予備枠を削ってはいけない理由

予備枠は「余った時間」ではなく、期中に起きる不正の調査、経営からの特命、M&Aに伴う調査などに備える保険です。予備枠をゼロにした計画では、臨時の案件が入った瞬間に予定の監査が押し出され、年度末に未実施の監査が積み上がります。使われなかった予備枠は、下期に低リスク領域の簡易監査やデータ分析に回せばよく、無駄にはなりません。

監査スケジュール表の記入例

工数の枠が決まったら、個別監査を月ごとに配置します。次は、前節のモデルケースに対応するスケジュール表の記入例です。

No. 監査対象 種類 リスク区分 選定理由 実施時期 見積人日 担当
1 海外販売子会社A 保証(往査+リモート) 最優先 在庫差異の拡大、過去未監査 6〜7月 90 B・C+現地会計事務所
2 購買〜支払プロセス 保証 優先 前年度指摘(職務分離)の是正状況確認を兼ねる 5月 60 C・D
3 基幹システム更改プロジェクト 助言 最優先 要件定義段階。統制の組込みを早期に助言 通年(月次で関与) 50 D+外部IT専門家
4 J-SOX 運用評価(全社・業務・IT) 保証 ― 制度対応 9〜12月 140 全員
5 情報セキュリティ(アクセス管理) 保証 優先 退職者アカウントの残存リスク 10月 40 D
6 国内営業所(3拠点) 保証(書面+往査1拠点) 標準 3年周期の該当年度 11〜1月 60 B・C
7 経費精算データ分析 保証(全件分析) 標準 異常値の抽出による効率的な確認 2月 30 C
8 生成AI利用状況 助言 優先 利用ガイドライン整備後の運用確認 3月 40 B
合計 510

記入のポイント

表の「種類」列で、アシュアランス(保証)とアドバイザリー(助言)を区別しているのがポイントです。グローバル内部監査基準でも、内部監査のサービスとしてこの2種類が区別されています。助言型の関与は、後日その領域を保証型で監査するときの独立性・客観性への影響に配慮が必要なため、計画段階から明示しておくと安心です。

J-SOXの運用評価を内部監査部門が担う場合は、年間工数のかなりの割合を占めます。評価の効率化は、統制の整理(RCMの記入例)やサンプル数の見直し(サンプル数はなぜ25件なのか)によって進められます。

また、海外子会社など遠隔地の監査は、往査とリモート監査の組み合わせで工数と出張費を抑えられます。組み合わせ方は子会社・海外拠点の内部監査を参照してください。

承認と期中変更の手順

計画案の作成、協議、承認、期中見直しの4段階を流れで示した図
年間計画は、案の作成から協議・承認を経て実行に移り、期中に変化があれば見直して再び承認の流れに戻ります。変更手続を最初から定めておくことが、計画の柔軟性と統制を両立させます。

承認までのスケジュール

3月決算の会社を想定すると、次のような流れが一般的です。

  1. 1〜2月:リスク評価の実施(経営陣・部門長へのインタビュー、アンケート、データの分析)
  2. 2月下旬:計画案の作成、監査役等・会計監査人との事前協議
  3. 3月:社長(CEO)との協議、経営会議への報告
  4. 3月末〜4月:取締役会・監査等委員会等への付議と承認
  5. 4月:各部門への通知、個別監査の準備開始

監査役等や会計監査人との事前協議は、監査対象や時期の重複を避け、互いの監査結果を活用するために欠かせません。いわゆる三様監査の連携については三様監査とはで解説しています。

期中変更のルールを決めておく

期中変更について、次のような基準を監査規程や計画書に定めておくと、変更のたびに判断に迷わずに済みます。

変更の内容 手続の例
個別監査の実施月の変更(年度内) 内部監査部門長の判断。四半期報告で事後報告
予備枠の範囲内での臨時監査の追加 内部監査部門長が社長・監査等委員会に報告
計画した監査の中止・翌年度への延期 取締役会・監査等委員会等への報告と承認
予備枠を超える工数増、重点テーマの変更 計画の改訂案を作成し、再承認

特に重要なのは「中止・延期」の扱いです。予定していた監査をやめることは、その領域に対する保証を提供しないことを意味します。報告なく中止すると、取締役会は保証があると誤解したまま年度を終えることになります。

よくある失敗と対策

失敗1:前年の計画を年度だけ変えて使う

最も多いのがこのパターンです。組織・事業・リスクが変わっているのに監査対象が変わらないため、新しいリスクが計画から漏れます。対策は、計画作成の前に必ずリスク評価を更新し、前年との差分(追加・削除した監査とその理由)を計画書に記載することです。

失敗2:工数が積み上げ式で、実行不能

対象を並べてから工数を足すと、ほぼ例外なく人員を超えます。前述のとおり、使える人日を先に確定させ、その範囲で配分します。それでも足りない場合は、対象を削るか、外部専門家の活用やデータ分析の導入を検討し、その判断を承認の場で示します。

失敗3:フォローアップの工数が入っていない

過年度の指摘事項の是正確認は、計画に枠がないと後回しになり、同じ指摘が翌年も繰り返されます。フォローアップの運用は発見事項フォローアップの運用を参考に、専用の工数枠を確保してください。

失敗4:実績との比較をしない

計画は作ったものの、年度末に計画と実績の差を振り返らない例もあります。監査件数の達成率、人日の予実差、未実施の理由を年次報告にまとめることで、翌年度の見積もり精度が上がり、人員増強の必要性を示す根拠にもなります。

よくある質問

Q. 年間計画書は何ページくらいが適切ですか?

本文はA4で3〜5ページ程度、そこにリスク評価表とスケジュール表を別紙で添える構成が読みやすいでしょう。取締役会で説明する際は、重点テーマと保証の範囲、資源の制約を1枚に要約した資料を別途用意すると議論が深まります。

Q. 内部監査部門が1人しかいない場合も計画書は必要ですか?

必要です。人員が少ないほど、監査できない領域が多くなるため、何を優先し何を見送るかを承認の場で共有する意味は大きくなります。記載項目は簡略化してもかまいませんが、リスク評価の要旨、監査対象と時期、使える人日、報告経路の4点は押さえておきましょう。

Q. IPO準備中の会社はどのように計画を立てればよいですか?

上場審査では、内部監査が全部門・全子会社を一定期間内に網羅しているか、指摘と改善のサイクルが回っているかが確認されるのが一般的です。そのため、リスクに応じた濃淡をつけつつも、全部門を一巡させる計画にすることが多くなります。詳しくは上場準備企業の内部監査体制構築ロードマップを参照してください。

Q. 人員が足りない場合、外部に委託してもよいですか?

内部監査の一部を外部の専門家に委託する方法(アウトソーシング、または内部監査部門と外部が共同で行うコソーシング)は広く使われています。特にIT監査や海外拠点の監査など、社内に専門性が不足する領域で有効です。ただし、監査の結論に対する責任は内部監査部門長に残るため、委託先の独立性・専門性を確かめ、成果物をレビューする工数も計画に含めておく必要があります。

Q. 計画の承認は社長と取締役会のどちらから得るべきですか?

会社の機関設計と監査規程によります。グローバル内部監査基準は取締役会による承認を求めており、日本企業では社長の承認に加えて取締役会や監査等委員会・監査役会への報告・承認を組み合わせる例が多く見られます。どの機関が承認するかは、自社の規程と監査役等との協議を踏まえて決めてください。

まとめ:まず「使える人日」の計算から

年間内部監査計画書の質は、リスク評価との結びつき、実行可能な工数、変更への備えの3点で決まります。最初の一歩として、今年度の「監査に使える人日」を計算してみてください。その数字が、何を選び何を見送るかの議論の土台になります。そして、見送った高リスク領域も含めて取締役会と共有することが、内部監査の保証の範囲を明確にします。

計画に沿って個別監査を実施した後の報告の書き方は内部監査報告書の書き方で解説しています。なお、計画の内容や承認手続は、自社の規程や機関設計に応じて最終的に判断してください。計画書の作成や監査体制づくりの支援についてはお問い合わせからご相談いただけます。

参考資料

  • IIA(内部監査人協会)「グローバル内部監査基準」(2024年1月公表、2025年1月9日発効) https://www.theiia.org/en/standards/2024-standards/global-internal-audit-standards/
  • 一般社団法人日本内部監査協会「グローバル内部監査基準」日本語版(2024年7月公表) https://www.iiajapan.com/
  • 一般社団法人日本内部監査協会「内部監査基準」
  • 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(2023年4月) https://www.fsa.go.jp/

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。