監査委員会で、コンプライアンス部門が年次報告を読み上げます。行動規範は昨年改定済み、全従業員向けのeラーニングは受講率100%、内部通報窓口には年間十数件の通報があり、すべて対応を完了。数字だけを見れば、申し分のない体制です。ところが報告の翌月、ある事業部で数年にわたる不適切な取引が発覚しました。調べてみると、現場の担当者は研修を受けていましたし、通報窓口の存在も知っていました。
では、何が足りなかったのか。事業部の担当者たちは、目標達成の圧力のもとで「この程度なら業界の慣行だ」と考えていました。研修の事例は自分たちの取引とかけ離れており、通報しても評価に響くのではという懸念もあったといいます。本記事の事例は、実在の企業をもとにしたものではない架空のモデルケースです。
コンプライアンス体制の監査が「規程がある」「研修を実施した」の確認で終わると、このような落とし穴を見逃します。体制が存在することと、体制が機能することは別の問題だからです。本記事では、コンプライアンス体制の有効性を内部監査がどう確かめるかを、国内外の指針を手がかりに整理します。
この記事の要点
- コンプライアンス体制の監査は「存在の確認」ではなく「有効性の確認」です。米司法省の評価指針は、設計・資源・実際の機能という3つの問いで体制を評価します
- 国内では日本取引所自主規制法人の「上場会社における不祥事予防のプリンシプル」、会社法の内部統制システム、公益通報者保護法の体制整備義務が主な拠り所です
- 改正公益通報者保護法は2026年12月1日に施行され、従事者指定義務違反への命令・罰則や、通報を理由とする解雇・懲戒への刑事罰などが加わります
- 監査手続は、リスク評価との連動、規程の現場への落とし込み、研修の理解度、通報制度の信頼性、モニタリングと是正のサイクルの5点を軸にします
- 受講率や通報件数などの数字は「入口」にすぎず、インタビューや実際の取引記録で裏付けることが有効性評価の鍵です
コンプライアンス体制とは何か:法令遵守を「仕組み」として捉える
言葉の範囲を決めておく
コンプライアンスは「法令遵守」と訳されますが、実務では法令に加えて社内規程や社会的な規範まで含めて使われることが多い言葉です。監査の対象として扱う場合は、どこまでを範囲とするかを最初に決めておかないと、評価の基準がぶれます。本記事では、会社が法令・規程・倫理規範に反する行為を防ぎ、発見し、是正するための仕組み全体を「コンプライアンス体制(コンプライアンス・プログラム)」と呼びます。
会社法は、大会社である取締役会設置会社などに内部統制システムの基本方針の決定を義務づけ、会社法施行規則100条は、その内容として使用人の職務の執行が法令・定款に適合することを確保するための体制を挙げています。つまりコンプライアンス体制は、多くの会社で法令上の内部統制システムの一部として取締役会が決議している対象です。この点は会社法の内部統制システムで詳しく扱っています。
なぜ「有効性」が問われるようになったのか
コンプライアンス体制が形だけになりやすいことは、以前から指摘されてきました。日本取引所自主規制法人は2016年2月に「上場会社における不祥事対応のプリンシプル」、2018年3月に「上場会社における不祥事予防のプリンシプル」を公表しています。予防のプリンシプルは、実を伴った実態把握、使命感に裏付けられた職責の全う、双方向のコミュニケーション、不正の芽の早期発見と迅速な対処、グループ全体を貫く経営管理、サプライチェーンを展望した責任感という6つの原則で構成され、形式的な体制整備ではなく実効性を重視する姿勢を示しています。
海外では、米国司法省(DOJ)刑事局の「Evaluation of Corporate Compliance Programs」が、企業のコンプライアンス・プログラムを評価する際の問いとして、①適切に設計されているか、②十分な資源と権限を与えられ誠実に運用されているか、③実際に機能しているか、という3点を示しています。この文書は2024年9月に改訂され、AIなど新技術のリスク管理、内部通報の奨励、コンプライアンス部門のデータへのアクセスが強調されました。国際規格としては、コンプライアンス・マネジメントシステムの要求事項を定めたISO 37301:2021があります。
これらに共通するのは、「規程と研修がある」ことを評価の終点にせず、「その体制で実際に違反が防がれ、見つかり、正されているか」を問う姿勢です。内部監査の評価軸も、ここに合わせる必要があります。
国内外の指針を監査の評価基準に置き換える
評価基準の対応表
複数の指針をそのまま並べると、監査の評価基準としては使いにくくなります。そこで、体制の構成要素ごとに、どの指針が何を求めているかを対応させておくと、監査プログラムを組み立てやすくなります。
| 構成要素 | 主な拠り所 | 監査で確かめる問い |
|---|---|---|
| 経営トップの姿勢 | 不祥事予防のプリンシプル原則2、DOJ評価指針 | 経営陣の言動と評価・報酬の仕組みが一致しているか |
| リスク評価 | ISO 37301、DOJ評価指針 | 事業・地域ごとのコンプライアンス・リスクを特定し、資源配分に反映しているか |
| 規程・手続 | 会社法施行規則100条、ISO 37301 | 高リスク領域に具体的な手続があり、現場が参照できるか |
| 教育・研修 | DOJ評価指針、ISO 37301 | 対象者のリスクに合わせた内容で、理解度を測っているか |
| 内部通報 | 公益通報者保護法、同法の指針 | 通報者が保護され、通報が調査・是正につながっているか |
| モニタリング・是正 | 不祥事予防のプリンシプル原則4、ISO 37301 | 違反の兆候を発見し、原因分析と再発防止まで行っているか |
| グループ・委託先 | 不祥事予防のプリンシプル原則5・6 | 子会社や取引先まで体制が及んでいるか |
この表の「監査で確かめる問い」が、そのまま監査プログラムの監査要点になります。

改正公益通報者保護法の要点を押さえる
内部通報制度は、法令が具体的な義務を定めている数少ない構成要素です。公益通報者保護法は2020年の改正(2022年6月施行)で、常時使用する労働者が300人を超える事業者に、公益通報対応業務従事者の指定と、内部公益通報に適切に対応するための体制整備を義務づけました(300人以下は努力義務)。体制の内容は、消費者庁が公表している指針と指針の解説で具体化されています。
さらに2025年6月に改正法が公布され、2026年12月1日に施行されます。主な内容は、従事者指定義務に違反した事業者への勧告に従わない場合の命令と、命令違反への罰則の新設、公益通報対応体制の労働者等への周知義務の明示、正当な理由のない通報者探索の禁止、通報を理由とする解雇・懲戒への刑事罰の新設、通報後1年以内の解雇・懲戒は通報を理由とするものと推定する規定、保護対象へのフリーランス(特定受託業務従事者)の追加などです。施行を控えた2026年度の監査では、これらへの対応状況を確認項目に加えておくとよいでしょう。詳細は公益通報者保護法と内部通報制度の監査ポイントで扱っています。
監査手続の実際:5つの軸で有効性を確かめる
軸1:リスク評価と資源配分が連動しているか
有効なコンプライアンス体制は、全社一律ではなく、リスクの高い領域に重点を置いています。まず、コンプライアンス・リスク評価の結果(贈収賄、独占禁止法、品質・データ改ざん、労務、個人情報、取引適正化など)を入手し、その評価が事業の実態と合っているかを確認します。海外売上の比率が高い事業や、公務員との接点が多い事業、品質検査を伴う製造拠点などが高リスクとして評価されているかが一つの目安です。
次に、その評価結果が、研修の対象や内容、モニタリングの頻度、コンプライアンス部門の人員配置に反映されているかを見ます。リスク評価の結果が資源配分に反映されていない場合、評価は形式化していると考えられます。リスク評価の方法はリスクベース内部監査の始め方も参考になります。
軸2:規程が現場の判断に届いているか
行動規範や基本方針は抽象的に書かれるため、それだけでは現場の判断を助けません。高リスク領域について、贈答・接待の上限額と承認手続、代理店の選定時のデューデリジェンス、品質データの修正手続といった具体的な手続があるかを確認します。
確認の方法として有効なのは、規程と実際の取引記録の突合です。たとえば接待交際費の申請データから一定額以上の案件を抽出し、規程どおりの事前承認があったかを確かめます。規程の存在ではなく、規程が守られているかを記録で示すことができます。
軸3:研修が理解と行動につながっているか
受講率は研修が実施されたことを示すだけで、理解されたかは示しません。研修内容が対象者のリスクに合っているか(営業部門には取引の場面、製造部門には品質記録の場面など)、理解度テストや事例演習の結果を分析しているか、管理職向けに「部下から相談を受けたとき」の対応を扱っているかを確認します。
米国司法省の評価指針も、研修の効果をどう測定しているか、従業員が研修後に何を学んだかを確認しているかを問いとして挙げています。内部監査としては、研修後のアンケートやテストの結果が、次年度の研修内容の見直しに使われているかという「改善のつながり」を見るのが実務的です。
軸4:内部通報制度が信頼されているか
通報件数は多ければよい、少なければ悪いと単純には言えません。重要なのは、通報が匿名でも受け付けられるか、通報者の情報が従事者以外に漏れない仕組みになっているか、調査の結果が通報者に通知されているか、通報を契機に是正が行われているかといった、制度の信頼性を支える要素です。
監査では、通報の受付から調査・是正・通知までの記録を一定件数サンプルとして抽出し、処理期間、利益相反の排除(通報対象部門の関係者が調査に関与していないか)、是正措置の実施を確認します。従業員へのインタビューで制度の認知と信頼を尋ねることも有効です。
軸5:モニタリングと是正のサイクルが閉じているか
違反の兆候を見つける仕組みとして、コンプライアンス部門による定期点検、データ分析、自己点検(CSA)などがあります。これらの結果が集計され、違反が見つかった場合に原因分析と再発防止策まで行われているか、同種の違反が他部門で起きていないかの横展開がされているかを確認します。
とくに注目したいのは、懲戒の一貫性です。同じ種類の違反に対して、役職や業績によって処分の重さが変わっていないかは、従業員が体制を信頼するかどうかに直結します。懲戒記録を違反の類型別に並べると、一貫性の有無を事実で示せます。
見落としやすい2つの領域:トップの姿勢とグループへの広がり
経営トップの姿勢は「言葉」と「仕組み」の一致で見る
トップの姿勢(トーン・アット・ザ・トップ)は重要だと言われながら、監査の対象としては扱いにくい領域です。社長のメッセージや年頭の訓示を確認しても、それが本心かどうかは評価できません。そこで内部監査は、経営陣の発言と、会社の仕組みが同じ方向を向いているかを確かめます。
具体的には、業績目標の設定プロセスで達成可能性が検討されているか、役員や管理職の評価・報酬にコンプライアンスの要素が組み込まれているか、コンプライアンス部門長が取締役会や監査委員会に直接報告する機会を持っているか、重大な違反が起きた部門の責任者がどう処遇されたかを見ます。「コンプライアンス最優先」と語りながら、評価制度が売上目標だけで決まるなら、現場はどちらを優先すべきかを仕組みから読み取ります。冒頭のモデルケースで、目標達成の圧力が「業界の慣行」という正当化を生んだのは、まさにこの不一致です。
子会社と委託先に体制が届いているか
不祥事予防のプリンシプルは、グループ全体を貫く経営管理と、サプライチェーンを展望した責任感を原則に掲げています。親会社の体制が整っていても、買収したばかりの子会社や海外拠点、業務を委託した先で問題が起きれば、グループ全体の信頼が揺らぎます。
監査では、子会社の規程が親会社の方針と整合しているか、子会社の通報がグループの窓口に届く経路があるか、子会社の重大な違反が親会社に報告される基準が定められているかを確認します。委託先については、契約に法令遵守の条項や監査権があるか、選定時と定期の評価でコンプライアンスが評価項目に入っているかを見ます。委託先の評価の進め方は委託先管理の監査で詳しく扱っています。
有効性を測る評価表と監査調書の記入例

成熟度で評価する
コンプライアンス体制は、「有効・非有効」の二択では評価しにくい対象です。構成要素ごとに成熟度を段階で示すと、経営層にも改善の方向が伝わりやすくなります。
| 構成要素 | レベル1:形式 | レベル2:運用 | レベル3:有効 |
|---|---|---|---|
| リスク評価 | 評価表はあるが毎年同じ | 事業変化を反映して更新 | 評価結果が研修・点検・人員配置に反映 |
| 規程・手続 | 行動規範のみ | 高リスク領域に手続あり | 手続の遵守を記録で検証している |
| 研修 | 全社一律のeラーニング | 部門別の内容 | 理解度を測定し内容を改善 |
| 内部通報 | 窓口の設置のみ | 規程・従事者指定・記録あり | 通報者保護と是正の実績を検証 |
| モニタリング | 年1回のアンケート | 定期点検とデータ分析 | 原因分析・横展開・懲戒の一貫性を確認 |
評価の根拠は、各レベルの判定に使った証拠を監査調書に残しておきます。レベルは相対的な目安であり、最終的な評価は監査部門の判断として示すものです。
監査調書の記入例
| 項目 | 記入例 |
|---|---|
| 監査要点 | 接待交際費の事前承認手続が規程どおり運用されているか |
| 基準 | 贈答・接待規程第○条:1人あたり一定額超の接待は事前にコンプライアンス部門の承認を要する |
| 母集団 | 当期の接待交際費申請データ(全件) |
| 手続 | 規程の金額を超える申請を抽出し、事前承認の記録と日付を突合 |
| 結果 | 対象38件中6件で承認日が接待実施日より後。うち4件は同一営業部 |
| 原因(聞き取り) | 営業部では急な会食が多く、事後申請が慣行化。規程に事後申請の例外手続がない |
| 結論 | 事前承認手続の運用に不備あり。重要度は中(金額は小さいが慣行化) |
| 提言の方向性 | 例外手続の明文化と、事後申請の件数モニタリング |
このように、母数・例外件数・原因を記録しておくと、改善後の再監査で比較しやすくなります。重要度の付け方は指摘事項の重要度評価を参考にしてください。
よくある失敗と対策
受講率と通報件数だけで結論を出す
最も多い失敗は、コンプライアンス部門が作成したKPIをそのまま監査の結論に使うことです。受講率100%は研修が実施されたことを示すだけで、理解や行動の変化を示すものではありません。KPIは入口として扱い、取引記録やインタビューで裏付ける手続を必ず組み合わせます。
コンプライアンス部門の監査で終わる
コンプライアンス部門の業務を監査するだけでは、事業部門の現場で体制が機能しているかはわかりません。監査の範囲には、高リスクの事業部門や子会社での運用を含めることが大切です。コンプライアンス部門は2線、内部監査は3線という役割の違いを意識し、2線の活動そのものの有効性を評価します。
通報の中身に踏み込みすぎる
内部通報制度を監査する際、個別の通報内容や通報者の特定につながる情報に不必要に触れると、制度の信頼を損ない、法令上の守秘義務との関係でも問題になりえます。監査で閲覧する範囲を事前に通報窓口の責任者と合意し、必要に応じて匿名化した記録で確認します。
個別法令の網羅を目指して手が止まる
コンプライアンスの対象法令は膨大で、すべてを監査しようとすると計画が立たなくなります。体制監査では「仕組み」の有効性を中心に置き、個別法令は高リスク領域をテーマ監査として順番に取り上げるのが現実的です。
よくある質問
コンプライアンス部門と内部監査部門が同じ組織にあっても監査できますか?
同じ部門長の下にある場合、自分たちが運営する体制を自分たちで評価することになり、客観性が損なわれます。グローバル内部監査基準も、内部監査部門長が内部監査以外の役割を担う場合は独立性・客観性への影響を管理するよう求めています。兼務がある場合は、その事実を取締役会等に報告し、外部の評価者を活用するなどの対応を検討してください。
どの指針を評価基準にすればよいですか?
一つに絞る必要はありません。国内の上場会社であれば不祥事予防のプリンシプルと会社法の内部統制システムの基本方針を土台にし、海外展開の程度に応じて米国司法省の評価指針やISO 37301を参照する組み合わせが考えられます。採用した基準は監査計画書に明記しておきます。
監査で違反の疑いを見つけたらどうすればよいですか?
監査手続の途中で不正や法令違反の疑いに接した場合は、証拠の保全を優先し、社内規程に定めた報告ルート(監査委員会や監査役、コンプライアンス部門など)に速やかに報告します。調査を監査の延長で進めるかは、法務部門や外部専門家と協議して判断してください。不正の兆候については不正リスクと内部監査も参考になります。
2026年12月の改正公益通報者保護法の施行前に、何を確認すべきですか?
まず、従事者の指定が書面等で行われ、指定された本人がその旨を認識しているかを確認します。次に、内部通報規程が通報者探索の禁止や不利益取扱いの禁止、フリーランスからの通報の扱いを反映しているか、制度の周知が従業員等に届いているかを見ます。解雇・懲戒の手続に、通報との関係を確認する工程があるかも論点になります。改正の詳細と求められる対応は、消費者庁の公表資料で最新の内容を確認してください。
海外子会社のコンプライアンス体制も同じ方法で見られますか?
基本の枠組みは同じですが、現地の法令(贈収賄規制や個人情報規制など)と、現地の通報窓口の運用状況を加えて確認する必要があります。贈収賄リスクの監査は贈収賄防止法令とコンプライアンス監査で詳しく扱っています。
まとめ
コンプライアンス体制の監査で問うべきは、「規程・研修・窓口があるか」ではなく、「その体制で違反が防がれ、見つかり、正されているか」です。国内外の指針は、いずれもこの有効性の視点を共有しています。リスク評価と資源配分の連動、規程の遵守状況、研修の理解度、通報制度の信頼性、モニタリングと是正のサイクルという5つの軸で、書類の確認から記録とインタビューによる裏付けへと手続を深めていきましょう。
次の一歩として、自社のコンプライアンス部門が報告しているKPIを一覧にし、それぞれを裏付ける証拠が何かを書き出してみてください。裏付けのないKPIが、最初の監査対象になります。労務や取引適正化などの個別領域は、労働関係法令と労務監査もあわせてお読みください。
コンプライアンス体制の監査設計についてのご相談は、お問い合わせからお寄せください。
参考資料
- 日本取引所自主規制法人「上場会社における不祥事予防のプリンシプル」(2018年3月30日) https://www.jpx.co.jp/regulation/public/nlsgeu000001igbj-att/preventive-principles.pdf
- 日本取引所自主規制法人「上場会社における不祥事対応のプリンシプル」(2016年2月) https://www.jpx.co.jp/regulation/listing/principle/index.html
- 会社法(第362条)、会社法施行規則(第100条) e-Gov法令検索 https://laws.e-gov.go.jp/
- 公益通報者保護法、同法第11条第1項及び第2項の規定に基づき事業者がとるべき措置に関して、その適切かつ有効な実施を図るために必要な指針(消費者庁)
- 消費者庁「公益通報者保護法の一部を改正する法律の施行期日を定める政令」の公布について https://www.caa.go.jp/notice/entry/044428/
- U.S. Department of Justice, Criminal Division「Evaluation of Corporate Compliance Programs」(2024年9月改訂) https://www.justice.gov/criminal/criminal-fraud/compliance
- ISO 37301:2021 Compliance management systems — Requirements with guidance for use
- The Institute of Internal Auditors「Global Internal Audit Standards」 https://www.theiia.org/en/standards/



