無料で情報を見る

個別監査計画と監査プログラムの設計|手続・範囲・工数の決め方

往査の 3 日目、監査チームの若手が困った顔で戻ってきました。「購買部の課長に『それは監査の範囲外ではないですか』と言われました」。監査の目的は「購買プロセスの有効性の検証」とだけ書かれ、どの期間の、どの拠点の、どの取引までが対象なのかは、誰も文書にしていませんでした。結局、範囲を巡る説明に半日を使い、予定していたテストの一部を翌週に回すことになります。

これは多くの内部監査部門で見かける、ありふれた場面です(本記事の事例はすべて架空のモデルケースです)。個別監査の品質は、往査の現場ではなく、その前の計画段階でほぼ決まります。何を目的に、どこまでを、どの手続で、何人日かけて確かめるのか。これが言葉になっていなければ、現場の判断はぶれ、工数は膨らみ、報告書の結論も弱くなります。

本記事では、個別監査計画と監査プログラム(監査手続書)を、グローバル内部監査基準の要求と照らし合わせながら、手続・範囲・工数の決め方まで順に解説します。

この記事の要点

  • 個別監査計画は「何を・どこまで・いつ・誰が」を決める文書、監査プログラムは「どの規準で・どの手続で・誰が」確かめるかを決める文書です
  • グローバル内部監査基準は原則 13 で、個々の業務のリスク評価(13.2)、目標と範囲(13.3)、評価規準(13.4)、資源(13.5)、監査プログラム(13.6)を順に求めています
  • 範囲は「活動・拠点・プロセス・システム・対象期間」を明記し、範囲外も書くことで現場の摩擦を防げます
  • 工数は「準備・往査・取りまとめ・報告」のフェーズ別に積み上げ、予備を 10〜15% 程度持つと管理しやすくなります(目安の一例)
  • 目標・範囲・監査プログラムとその変更は、内部監査部門長の承認を受けます

個別監査計画と監査プログラム:2 つの文書の役割

なぜ 2 つに分けるのか

個別監査の計画文書は、多くの部門で「個別監査計画書(実施計画書)」と「監査プログラム(監査手続書)」の 2 つに分けて作られます。前者は監査の枠組みを決める文書で、監査先の責任者や経営者と共有します。後者は監査チームの作業指示書で、1 つひとつの手続と担当者、調書の参照先を定めます。

分ける理由は、読み手が違うからです。監査先の部門長が知りたいのは目的・範囲・日程・依頼事項であり、サンプル数や抽出方法ではありません。一方で監査チームにとっては、手続の粒度まで決まっていなければ作業に入れません。1 つの文書に両方を詰め込むと、監査先には細かすぎ、チームには粗すぎる文書になりがちです。

基準が求める計画の要素

内部監査人協会(IIA)の「グローバル内部監査基準」は、原則 13「個々の内部監査業務の計画の効果的な策定」の下に 6 つの基準を置いています。日本内部監査協会の「内部監査基準」(2014 年改訂)も 7.1.1 で、個別の内部監査について目標、範囲、時期および資源配分を含む実施計画を策定することを求めています。

基準 名称(日本語版) 主な要求 反映する文書
13.1 個々の内部監査業務におけるコミュニケーション 目標・範囲・時期を経営管理者に伝え、変更も適時に伝える 監査実施通知、個別監査計画
13.2 個々の内部監査業務におけるリスク評価 対象の理解、重要なリスクの識別、不正リスクの考慮 予備調査メモ、リスク評価表
13.3 個々の内部監査業務の目標及び範囲 目標と範囲の設定・文書化、範囲の制約への対応、部門長の承認 個別監査計画
13.4 評価規準 最も関連性の高い評価規準の識別 個別監査計画、監査プログラム
13.5 個々の内部監査業務の資源 必要な資源の種類と量の識別 個別監査計画(工数・担当)
13.6 監査プログラム 規準・作業・手法・担当者の特定、部門長の承認 監査プログラム

この表の順番は、そのまま計画作業の順番になっています。リスクを理解しないまま目標を決めることはできず、目標がなければ規準も手続も決まらないからです。

予備調査とリスク評価:対象を「理解する」段階

集める情報

基準 13.2 は、対象となる活動を理解してリスクを評価するため、次のような情報を集めることを求めています。関連する組織の戦略・目標・リスク、設定されていればリスク許容度、内部監査の計画の根拠となったリスク評価、対象活動のガバナンス・リスク管理・コントロールのプロセス、そしてそれらを評価するための枠組みやガイダンスです。

実務では、次のような資料を事前に依頼します。

資料 目的
組織図・業務分掌・人員数 責任者と職務分掌の把握
規程・マニュアル・業務フロー 「あるべき姿」の把握
取引件数・金額の推移 母集団の規模と重要性の把握
システム構成・権限一覧 IT 統制の把握
前回の監査報告・改善状況 既知の問題と改善の進捗
部門の KPI・目標 経営管理者が成果を測る物差しの把握
事故・苦情・内部通報の記録(入手可能な範囲) 顕在化したリスクの兆候

リスクを絞り込む

基準 13.2 は、重要な可能性のあるリスクの識別、不正に関連する特定のリスクの考慮、リスクの重要性の評価と優先順位付けを求めています。また、過去の業務で関連するリスクを識別済みであれば、前回のリスク評価のレビューと更新で足りるとしています。毎回ゼロから作り直す必要はない、ということです。

予備調査の終わりには、リスクを 5〜10 件程度に絞り込み、それぞれの重要度を評価しておきます。ここで絞り込んだリスクが、次の「目標と範囲」の出発点になります。年間計画でその監査を選んだ理由を確認することも忘れないようにします。監査対象の全体像と選定理由の管理は監査ユニバースの作り方で解説しています。

目標・範囲・評価規準を決める

目標は「確かめたいこと」を文で書く

基準 13.3 は、各業務の目標と範囲を設定して文書化することを求め、目標は業務の目的と達成すべき具体的な到達点を明確にすべきだとしています。「購買プロセスの有効性を検証する」だけでは、何が分かれば目標を達成したのかが分かりません。予備調査で絞り込んだリスクに対応させて、「発注先の選定が規程どおり複数見積りで行われているか」「検収と支払の職務が分離されているか」のように、確かめたいことを文で書きます。

範囲は「含むもの」と「含まないもの」を書く

基準 13.3 は、範囲として対象の活動、拠点、プロセス、システム、構成要素、対象期間などを特定することを求めています。冒頭の場面のような摩擦は、範囲外が書かれていないことから生まれます。

範囲の要素 記入例(架空の購買監査)
対象活動 原材料・間接材の購買(発注〜検収〜支払)
対象拠点 本社購買部、第一工場
対象システム 購買管理システム、会計システムの支払機能
対象期間 2026 年 4 月 1 日〜2026 年 9 月 30 日
範囲外 設備投資(別途監査予定)、海外子会社の購買、取引先の信用調査
依拠する他のアシュアランス 監査法人による J-SOX 運用評価(購買の支払承認)

また基準 13.3 は、資源の制約や人・施設・データへのアクセス制限などの「範囲の制約」を識別したら経営管理者と協議し、解決できなければ内部監査部門長が確立された手法に従って取締役会に報告することを求めています。範囲の制約は、計画段階で見つけるほど対処しやすくなります。

評価規準は「あるべき姿」の物差し

評価規準は、発見事項の「基準(あるべき姿)」になる物差しです。基準 13.4 は、取締役会や最高経営者が目標の達成を判断するための適切な規準を設けているかを評価し、適切ならそれを使い、不適切なら取締役会や最高経営者との協議を通じて適切な規準を識別することを求めています。

社内規程、業務マニュアル、法令、契約、業界のガイドラインなどが規準の候補です。規程が古い、あるいは存在しない場合は、監査人が独自に規準を作るのではなく、何を物差しにするかを事前に監査先や経営者と合意しておくことが大切です。規準が曖昧なままだと、報告書で指摘をしても「それは守るべきルールではない」と反論される原因になります。発見事項の組み立て方は内部監査報告書の書き方で解説しています。

監査手続の選び方:証拠の強さを意識する

代表的な手続

監査手続は、規準と実態を比べるための具体的な作業です。代表的な手続と、得られる証拠の特徴は次のとおりです。

手続 内容 証拠の強さの目安 向いている場面
質問 担当者・責任者へのインタビュー 弱い(単独では不十分) 業務の理解、他の手続の前段
閲覧 規程・記録・証憑を確かめる 中 承認の痕跡、文書の存在
観察 業務の実施状況をその場で見る 中(観察時点に限られる) 実地棚卸、入退室管理
再計算・再実施 監査人が自ら計算・操作を行う 強い 計算の正確性、システムの設定
分析的手続 数値の傾向・比率・異常値を分析する 対象の全体像に強い 異常な取引の抽出、母集団の把握

※証拠の強さは一般的な傾向であり、証拠の出所(外部か内部か)や入手の方法によって変わります。

証拠の十分性と適切性の考え方自体は、日本内部監査協会の内部監査基準 7.2.1 でも、十分かつ適切な監査証拠に基づく結論の形成として求められています。

質問から再実施まで、手続ごとの証拠の強さを示したピラミッド図
下層の質問から上層の再実施に向かって、得られる証拠が強くなることを示しています。質問だけで結論を出さず、閲覧や再実施を組み合わせることで、報告書の指摘が反論に耐えるものになります。

手続を組み合わせる理由

質問は最も手軽ですが、それだけで結論を出すことはできません。担当者が「必ず承認を取っています」と答えても、それを裏づける記録がなければ、監査人は事実を確かめたことになりません。そのため、質問で業務を理解し、閲覧や再実施で裏づけるという組み合わせが基本になります。

サンプリングを使う場合、グローバル内部監査基準の基準 13.6 の考慮事項は、監査プログラムにサンプリングの手法、母集団、サンプル数、結果を母集団に推定できるかを含めるべきだとしています。サンプル数の考え方は内部監査のサンプル数はなぜ25件なのかで詳しく解説しています。データ分析による全件検査が可能な場合は、サンプリングに代えることも選択肢になります。

監査プログラムの記入例

基準 13.6 が求める項目

基準 13.6 は、監査プログラムで少なくとも次の 4 点を特定することを求めています。各目標を評価するための規準、目標を達成するための作業、使用する分析的手続を含む手法とツール、各作業に割り当てる内部監査人です。あわせて、内部監査部門長が実施前に監査プログラムをレビュー・承認し、その後の変更も速やかに承認することを求めています。

考慮事項では、作業を完了した内部監査人の名前、完了日、レビューと承認の記録を書き込む場所を設けるべきだとしています。つまり、監査プログラムは計画書であると同時に、作業の進捗と完了を記録する台帳でもあるのです。

記入例(架空の購買監査)

No. リスク 評価規準 監査手続 母集団・サンプル 担当 調書番号 実施者・日付 レビュー
1 特定の取引先への不当な発注 購買規程第 12 条(100 万円以上は 3 社見積) 100 万円以上の発注を抽出し、見積書 3 通の有無と比較表を閲覧 発注データ 1,240 件のうち 100 万円以上 86 件から 25 件 担当 A B-1
2 架空発注・水増し請求 職務分掌規程(発注者と検収者の分離) 購買システムの権限一覧を入手し、発注と検収の両権限を持つ ID を抽出 権限一覧の全件 担当 B B-2
3 検収前の支払 経理規程第 30 条(検収後支払) 支払データと検収データを突合し、検収日より前の支払を抽出 支払データ全件(約 3,000 件) 担当 B B-3
4 取引先マスタの不正登録 取引先登録手続(申請・承認・反社チェック) 期間中の新規登録を抽出し、申請書・承認・確認記録を閲覧 新規登録 42 件の全件 担当 A B-4
5 規程と実務の乖離 購買規程全般 購買課長・担当者へのインタビュー、業務フローとの照合 — 主査 B-5

「合格の条件」を先に書く

記入例の各手続には、実施前に「何が確認できれば合格か」という属性を定義しておきます。例えば No.1 であれば「見積書が 3 通ある」「比較表がある」「最安値以外を選んだ場合に理由が記録されている」「承認者が規程の権限者である」の 4 属性です。属性を先に決めておかないと、テストの途中で担当者ごとに判断が分かれ、同じ証憑でも一方は合格、他方は不備と記録されることが起こります。

属性は監査プログラムの別表として作り、調書のテスト表の列見出しにそのまま使うと、計画と実施のつながりが明確になります。逸脱が出たときに、どの属性で不合格だったのかを集計できるため、報告書で原因を分析する際にも役立ちます。

手続ごとに証拠の取り方を変える

この例では、No.2 と No.3 は全件をデータで確かめ、No.1 はサンプリング、No.4 は件数が少ないため全件閲覧としています。手続ごとに証拠の取り方を変え、その理由を調書で説明できるようにしておくことが大切です。調書との対応づけは監査調書の書き方と保管ルールを参照してください。

工数の見積もり:フェーズ別に積み上げる

見積もりの考え方

基準 13.5 は、業務の計画時に目標の達成に必要な資源の種類と量を識別し、業務の性質と複雑さ、完了までの期間、財務・人的・技術的資源の適切性と十分性を考慮することを求めています。資源が不十分な場合は、内部監査部門長と協議して資源を確保することも求めています。

工数は「全体で何人日」と一括で決めるのではなく、フェーズと手続ごとに積み上げると根拠が明確になります。以下は、上記の購買監査の見積もり例です(数値は考え方を示すための一例です)。

フェーズ 主な作業 人日 構成比
準備 予備調査、リスク評価、個別監査計画・監査プログラムの作成、資料依頼 7 23%
往査・テスト インタビュー、手続 No.1〜5 の実施、データ分析 12 40%
取りまとめ 調書の完成、発見事項の整理、監査先との事実確認 6 20%
報告 講評会、報告書の作成・レビュー・発行 3 10%
予備 追加手続、範囲変更への対応 2 7%
合計 30 100%

準備・往査・取りまとめ・報告と予備の工数配分を示した帯グラフ
個別監査の工数をフェーズ別に分け、右端に予備を置いた構成を示しています。往査だけでなく準備と取りまとめに十分な時間を確保することが、指摘の質と報告の速さを両立させます。

見積もりを外さないためのコツ

見積もりが外れる原因の多くは、準備と取りまとめの過小評価です。往査の日数だけを数えて計画すると、調書の完成や監査先との事実確認に想定以上の時間がかかり、報告書の発行が遅れます。

もう一つのコツは、実績を記録して次回の見積もりに使うことです。監査ごとにフェーズ別の実績人日を記録しておくと、翌年以降は「同規模の監査は準備に何日かかったか」という根拠のある見積もりができます。年間の人日配分は年間内部監査計画書の書き方で扱っています。

承認・通知・変更管理

承認の流れ

基準 13.3 は目標と範囲とその変更を、基準 13.6 は監査プログラムとその変更を、いずれも内部監査部門長が承認することを求めています。日本内部監査協会の内部監査基準も 7.1.2 で、実施計画とその修正について内部監査部門長の承認を得ることを求めています。

段階 文書 作成 承認 共有先
計画確定 個別監査計画 主査 内部監査部門長 監査先責任者(通知時)
計画確定 監査プログラム 主査・担当者 内部監査部門長 監査チーム内
開始前 監査実施通知 主査 内部監査部門長 監査先責任者、関係役員
実施中 変更記録(範囲・手続・工数) 主査 内部監査部門長 監査先(範囲変更時)

変更は「記録して承認」する

基準 13.3 は、監査の進行中に必要があれば目標と範囲を変更できる柔軟性を持つべきだともしています。計画は変えてよいのです。問題は、変更が記録されずに現場で行われることです。範囲を広げた、手続を追加した、サンプルを増やした、という変更は、日付・理由・承認者を変更記録に残します。基準 13.1 も、目標・範囲・時期の変更を経営管理者に適時に伝えることを求めています。

アドバイザリー業務の場合

アドバイザリー業務では、目標と範囲は一般に監査先の経営管理者と共同で設定され、リスク評価や評価規準も、関係者との合意によっては正式な文書化が不要な場合があるとされています(基準 13.2、13.3、13.4 の要求事項と考慮事項)。ただし、合意した内容は書面に残すことが望まれます。日本内部監査協会の内部監査基準 7.1.5 も、アドバイザリー業務の計画について目標・範囲等の書面での同意を求めています。

よくある失敗と対策

前年の監査プログラムをそのまま使う

前年のプログラムを流用すると、その後に変わった業務やシステム、新しいリスクが反映されません。流用する場合でも、予備調査で変化点を確認し、リスク評価を更新したうえで手続を見直します。

範囲外を書かない

範囲に含むものだけを書くと、現場で「これも見るのか」という議論が起こります。範囲外の項目と、その理由(別の監査で扱う、他のアシュアランスに依拠するなど)を明記します。

手続が質問に偏る

工数が足りないと、手続が質問中心になりがちです。質問だけで結論を出せない手続には、必ず閲覧や再実施を組み合わせ、工数見積もりの段階でその時間を確保します。

承認を事後にとる

往査が始まってから計画の承認をとると、承認の意味が失われます。監査実施通知を出す前に、個別監査計画と監査プログラムの承認を済ませることを部門の手順として定めます。

よくある質問

個別監査計画と監査プログラムを 1 つの文書にしてもよいですか?

基準は文書の形式を指定していないため、小規模な監査では 1 つにまとめても問題ありません。その場合でも、監査先に共有する部分(目的・範囲・日程・依頼事項)とチーム内部の部分(手続・サンプル・担当)を章で分けておくと扱いやすくなります。

監査プログラムはどの程度詳しく書けばよいですか?

担当者が交代しても同じ作業ができる程度が目安です。母集団、抽出方法、確かめる属性(何が揃っていれば合格か)まで書いておくと、結果のばらつきを抑えられます。様式の例は【テンプレート】監査プログラム(監査手続書)で紹介しています。

監査先に監査プログラムを見せるべきですか?

目的・範囲・日程は基準 13.1 に沿って伝えますが、具体的な手続やサンプルまで事前に開示するかどうかは部門の方針によります。不正リスクを扱う手続では、事前開示が監査の有効性を損なうことがあるため、開示の範囲を慎重に判断します。

往査中に重大な問題が見つかったら計画はどうしますか?

範囲や手続の変更を検討し、変更記録を作って内部監査部門長の承認を受けます。不正の疑いなど、通常の監査の枠を超える事案であれば、社内の規程に従って報告し、調査の体制を別途検討します。

まとめ

個別監査の質は、計画段階でほぼ決まります。予備調査でリスクを理解し、目標を「確かめたいこと」の文で書き、範囲には含まないものまで明記する。評価規準を事前に合意し、証拠の強さを意識して手続を組み合わせる。そして工数をフェーズ別に積み上げ、承認と変更の記録を残す。この流れは、グローバル内部監査基準の原則 13 の順番そのものです。

次の一歩として、直近に予定している監査について、本記事の「範囲」の表と監査プログラムの記入例の列を使い、1 枚にまとめてみてください。実施後の発見事項の追跡は発見事項フォローアップの運用で扱っています。なお、手続の選択やサンプル数の最終的な判断は、自社の方針と内部監査部門長の判断によります。

監査計画や監査手続の設計についてのご相談は、お問い合わせからお寄せください。

参考資料

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。