無料で情報を見る

全社的な内部統制(ELC)の評価方法|42項目の使い方と記入例

新しい事業年度が始まって1か月。内部統制の評価を担当する部署の机の上には、前年度の全社的な内部統制のチェックシートが置かれています。42行の評価項目に「有効」が並び、証拠欄には「取締役会議事録」「倫理規程」「組織図」といった文書名が同じように書かれています。今年も日付を変えて同じ文書を集めればよいのだろうか――担当者はそう考えながらも、どこか落ち着かない気持ちで表を眺めています(本記事の事例はすべて架空のモデルケースです)。

実はこの年度、会社は海外子会社を買収し、基幹システムの入替えも予定していました。42項目の中には「組織の変更やITの開発など、財務報告に重要な影響を及ぼす可能性のある変化が発生する都度、リスクを再評価する仕組み」を問う項目があります。前年の「有効」をそのまま引き継いでよい状況ではなかったのです。

全社的な内部統制(Entity Level Controls、ELC)は、J-SOXの評価の出発点でありながら、「規程があるか」を確認するだけの作業になりがちな領域です。本記事では、実施基準に示された42の評価項目の構成と意味を整理し、証拠の集め方、記入例、不備の判断、そして評価結果を業務プロセスの評価にどう生かすかまでを解説します。

この記事の要点

  • 全社的な内部統制は企業全体に広く影響する内部統制で、J-SOXでは業務プロセスより先に評価し、その結果で業務プロセス評価の範囲と方法を調整します
  • 実施基準の「参考1」には6つの基本的要素に沿った42の評価項目の例(統制環境13、リスクの評価と対応4、統制活動7、情報と伝達6、モニタリング7、ITへの対応5)があります。あくまで例示で、加除修正が前提です
  • 評価では「規程の有無」ではなく、その仕組みが実際に機能している証拠を、質問・閲覧・観察などで確かめます
  • 取締役会・監査役等の監督がない、不備が放置されている等は、開示すべき重要な不備の例として実施基準に示されています

全社的な内部統制とは|なぜ業務プロセスより先に評価するのか

全社的な内部統制とは、企業全体に広く影響を及ぼし、企業全体を対象とする内部統制のことです。実施基準では、基本的には企業集団全体を対象とする内部統制を意味するとしたうえで、子会社や事業部に独特の歴史、慣習、組織構造などがあり別途評価することが適切な場合には、個々の子会社や事業部のみを対象とする全社的な内部統制を評価することもあるとしています。具体的には、経営者の姿勢や倫理観、取締役会と監査役等による監督、リスク評価の仕組み、職務権限の体系、内部通報制度、内部監査などが該当します。

6つの基本的要素とCOSOとの関係

J-SOXの内部統制の枠組みは、米国のトレッドウェイ委員会支援組織委員会(COSO)が1992年に公表した内部統制の統合的枠組みを基礎にしています。COSOは内部統制の構成要素として、統制環境、リスク評価、統制活動、情報と伝達、モニタリングの5つを挙げています。日本の基準はこれに「ITへの対応」を加えた6つを基本的要素としている点が特徴です。業務の多くがITに依存している実態を踏まえ、ITへの対応を独立した要素として明示したものです。

全社的な内部統制の評価項目も、この6つの基本的要素に沿って組み立てられています。つまり、42項目は思いつきのチェックリストではなく、内部統制の枠組みそのものを「全社レベルで機能しているか」という問いに翻訳したものだと言えます。

「土台」を先に確かめる理由

実施基準は、経営者がまず全社的な内部統制を評価し、その結果を踏まえて業務プロセスに係る内部統制を評価するという順序を示しています。理由は、全社的な内部統制の不備が、業務プロセスの統制にも直接または間接に広範な影響を及ぼすからです。

例えば、承認手続がどれほど丁寧に設計されていても、経営者が不当な目的で内部統制を無視できる風土があれば、その承認は形だけのものになりかねません。逆に、職務分掌や権限の体系、モニタリングが全社でしっかり機能していれば、個々の業務の統制も機能しやすくなります。全社的な内部統制は建物の土台に当たり、土台の状態を確かめずに各部屋の点検をしても、建物全体の安全性は判断できない、というのが評価順序の考え方です。

6層に積み重なった土台の上に、業務プロセスを表す歯車が並んでいる概念図
全社的な内部統制は、個々の業務プロセスの統制を下から支える土台です。土台のどの層に弱さがあるかによって、影響を受ける業務プロセスと、評価で重点を置くべき場所が変わります。

42の評価項目の全体像|6つの要素に何が問われているか

実施基準の「参考1(財務報告に係る全社的な内部統制に関する評価項目の例)」には、6つの基本的要素ごとに合計42の評価項目の例が掲げられています。要素ごとの項目数と、主な問いの内容は次のとおりです。

基本的要素 項目数 主な問いの内容(要旨)
統制環境 13 財務報告の基本方針、経営理念・倫理規程、会計方針と見積りの決定過程、取締役会・監査役等の監督、監査役等と内部監査人・監査人の連携、組織構造、役割分担、人材の確保と能力の見直し、権限と責任の委任、研修、勤務評価
リスクの評価と対応 4 リスク評価の仕組み、内外の要因の考慮、変化の都度の再評価、不正リスクの動機・原因・背景を踏まえた評価
統制活動 7 方針と手続、職務分掌、責任と説明義務の帰属、職務規程と業務手順、誠実な実施、検出された誤謬等への対応、統制活動の定期的な検証
情報と伝達 6 方針・指示の伝達、会計情報のシステムへの伝達、重要情報の経営者への伝達、経営者・取締役会・監査役等の情報共有、内部通報など独立した伝達経路、外部からの情報の利用
モニタリング 7 日常的モニタリング、独立的評価の範囲と頻度、実施責任者の能力、結果の受領と検討、内外の情報の検討と是正、不備の報告、重要な不備の経営者・取締役会等への伝達
ITへの対応 5 IT戦略・計画、IT環境の理解、手作業とITの利用領域の判断、ITの利用で生じる新たなリスクの考慮、IT全般統制・業務処理統制の方針と手続

項目数の偏りが示すもの

統制環境だけで13項目と、全体の約3分の1を占めています。この偏りは、内部統制の有効性が最終的には「人と組織の姿勢」に左右されるという考え方を反映しています。規程や手続は統制活動として7項目に集約されている一方で、それを動かす経営者の姿勢、監督の仕組み、人材と評価の仕組みに多くの項目が割かれています。評価の工数も、書類が揃いやすい統制活動ではなく、統制環境とモニタリングに重点を置くのが理にかなっています。

「例」であり、加除修正が前提

参考1には、全社的な内部統制の形態は企業の置かれた環境や特性等によって異なるため、必ずしもこの例によらない場合があること、またこの例による場合でも適宜加除修正がありうることが注記されています。42項目をそのまま使うこと自体は問題ありませんが、自社にとって重要なリスク、例えば海外子会社の管理、M&A後の統合、特定の取引先への依存などを、項目の追加や細分化で反映させることが期待されています。42という数字は目標ではなく、出発点です。

評価の進め方|範囲・単位・手続を決める

全社的な内部統制の評価は、「どの範囲を」「どの単位で」「どの手続で」評価するかを先に決めることから始まります。

評価範囲:原則として全ての事業拠点

業務プロセスの評価範囲は売上高などの重要性で絞り込みますが、全社的な内部統制は、原則として全ての事業拠点について全社的な観点で評価します。ただし、財務報告に対する影響の重要性が僅少である事業拠点について、その重要性を勘案して評価対象としないことは妨げられていません。実施基準は例として、売上高で全体の95%に入らないような連結子会社を僅少なものとして評価の対象から外す取扱いを挙げていますが、同時に、その判断は経営者が必要に応じて監査人と協議して行うべきものであり、特定の比率を機械的に適用すべきものではないとも明記しています。

評価単位:企業集団全体か、子会社・事業部ごとか

評価単位は、基本的には企業集団全体です。ただし、グループ内に独自の歴史や組織構造を持つ子会社がある場合は、その子会社単位で全社的な内部統制を評価することもあります。例えば、買収したばかりで親会社の規程や内部通報制度がまだ導入されていない海外子会社は、グループ共通の評価だけでは実態を捉えきれない可能性があります。グループ会社の監査の進め方は「子会社・海外拠点の内部監査」も参考になります。

評価手続とスケジュール

実施基準は、全社的な内部統制の評価にあたっては、評価対象となる内部統制全体を適切に理解・分析したうえで、必要に応じて関係者への質問や記録の検証などの手続を実施するとしています。評価結果が業務プロセスの評価範囲に影響するため、期の早い段階で整備状況を評価しておくことが重要です。

時期(3月決算の例) 作業 ポイント
4〜6月 評価項目の見直し(加除修正)、評価単位の決定 買収・組織変更・システム変更を反映
6〜8月 整備状況の評価(質問・規程の閲覧) 結果を業務プロセスの評価範囲に反映
9〜12月 運用状況の評価(議事録・記録の検証、観察) 期中の会議体・通報対応などを確認
1〜3月 期末までの変化の確認、不備の集計 改善済みか、期末日時点で判断
4〜5月 評価結果の取りまとめ、経営者への報告 内部統制報告書の作成へ

評価シートの記入例|「規程がある」で終わらせない

42項目の評価で最も多い問題は、証拠欄に規程や組織図の名称を書いて「有効」とするだけで終わることです。規程があることは整備状況の一部を示すにすぎず、それが実際に機能しているかどうか、つまり運用状況の証拠にはなりません。

記入例:評価シート(抜粋)

以下は、評価シートの記入例です。「整備状況」には仕組みの内容を、「運用状況の証拠」には期中にその仕組みが実際に動いたことを示す記録を書きます。

要素 評価項目(要旨) 整備状況 運用状況の証拠と手続 結果
統制環境 取締役会及び監査役等は、財務報告とその内部統制に関し経営者を適切に監督・監視する責任を理解し、実行しているか 取締役会規程で決算承認と内部統制報告の付議を定めている 取締役会議事録(四半期決算承認・内部統制評価計画の報告)を閲覧し、質疑の記録を確認。監査役へ運用状況を質問 有効
統制環境 経営者は、問題があっても指摘しにくい等の組織構造や慣行がある場合に、適切な改善を図っているか 従業員意識調査を年1回実施し、結果を経営会議に報告 意識調査の結果報告資料と、経営会議での改善策の決定記録を閲覧 有効
リスクの評価と対応 組織の変更やITの開発など、重要な影響を及ぼす変化が発生する都度、リスクを再評価しているか リスク管理規程で重要な変化時の再評価を定める 子会社買収および基幹システム入替え時のリスク評価記録を要求したが、システム入替えについて記録がなかった 不備(改善中)
情報と伝達 内部通報の仕組みなど、通常の報告経路から独立した伝達経路が利用できるように設定されているか 社外窓口を含む内部通報制度を設置 通報受付件数と対応記録の報告(監査役等への報告を含む)を閲覧。海外子会社への周知状況を質問 有効(海外子会社は周知不足を指摘)
モニタリング 内部統制に係る開示すべき重要な不備等に関する情報は、経営者、取締役会、監査役等に適切に伝達されているか 内部監査規程で監査結果の社長・取締役会・監査役への報告を定める 内部監査報告書の配付先と、取締役会への報告議事録を閲覧 有効
ITへの対応 ITを用いて統制活動を整備する際に、ITを利用することにより生じる新たなリスクが考慮されているか システム導入規程でリスク評価を要求 基幹システム入替えプロジェクトの要件定義書・移行計画を閲覧。移行時のデータ検証計画を確認 有効

証拠を集める4つの手続

全社的な内部統制の証拠は、業務プロセスのように「伝票をサンプル抽出して承認印を確認する」形では集めにくいものです。次の4つの手続を組み合わせるのが一般的です。

手続 内容 向いている項目
質問 経営者、取締役、監査役等、部門責任者へのインタビュー 経営者の姿勢、組織風土、リスク認識
閲覧 議事録、規程、報告書、研修記録などの確認 監督、情報伝達、モニタリング
観察 会議への陪席、業務の現場の確認 会議体の実効性、情報共有の実態
再実施・照合 権限表と実際の承認者の照合、研修受講記録と対象者名簿の照合 権限の委任、研修、勤務評価

質問だけで結論を出すことは避け、閲覧や照合で裏付けを取ることが大切です。インタビューの記録は、誰に、いつ、何を聞き、どう裏付けたかが分かる形で残します。記録の残し方は「監査調書の書き方と保管ルール」が参考になります。

評価結果の使い方|業務プロセス評価の範囲と方法を調整する

全社的な内部統制の評価は、それ自体で完結するものではありません。実施基準は、その結果を踏まえて業務プロセスに係る内部統制の評価の範囲、方法等を決定するとしています。ここに、先に評価する最大の意味があります。

良好と注意の間を指す大きなダイヤルと、それに応じて大きさが変わる書類の束を示した概念図
全社的な内部統制の評価結果は、業務プロセス評価の範囲と深さを調整するダイヤルとして働きます。結果が良好なら手続を簡素化でき、良好でなければ範囲の拡大や手続の追加が必要になります。

良好な場合と、良好でない場合

全社的な内部統制の評価結果 業務プロセス評価への影響(実施基準の例示)
有効・良好 サンプリングの範囲を縮小するなど簡易な評価手続をとる/重要性等を勘案して評価範囲の一部を一定の複数会計期間ごとに評価する/重要な事業拠点の選定で、例えば連結売上高等の「おおむね3分の2程度」という考え方をとりうる
良好でない項目がある 影響を受ける業務プロセスについて評価範囲の拡大や評価手続の追加が必要/良好でない項目に関連する事業拠点を評価範囲に含める

また実施基準は、全社的な内部統制の評価項目(財務報告の信頼性に特に重要な影響を及ぼす項目を除く)のうち、前年度の評価結果が有効で、かつ前年度の整備状況と重要な変更がない項目については、その旨を記録することで前年度の運用状況の評価結果を継続して利用できるとしています。冒頭の場面のように買収やシステム入替えがあった年は、まさに「重要な変更」を確認すべき年であり、機械的な継続利用は適切ではありません。

開示すべき重要な不備となる全社的な内部統制の不備の例

実施基準は、全社的な内部統制に不備がある場合、内部統制の有効性に重要な影響を及ぼす可能性が高いとし、開示すべき重要な不備となる全社的な内部統制の不備の例として、次のものを挙げています。

記号 例示(要旨)
a 経営者が財務報告の信頼性に関するリスクの評価と対応を実施していない
b 取締役会又は監査役等が財務報告の信頼性を確保するための内部統制の整備及び運用を監督、監視、検証していない
c 財務報告に係る内部統制の有効性を評価する責任部署が明確でない
d 財務報告に係るITに関する内部統制に不備があり、改善されずに放置されている
e 業務プロセスの記述やリスクと統制の記録など整備状況に関する記録を欠き、取締役会又は監査役等が有効性を監督、監視、検証できない
f 経営者や取締役会、監査役等に報告された全社的な内部統制の不備が合理的な期間内に改善されない

これらはあくまで例示であり、実際の判断は個別の状況に応じて経営者が行い、監査人が検討します。ただ、eの例は業務プロセスの文書化(いわゆる3点セット)が全社的な内部統制の評価にも関わることを示しており、fの例は「不備を見つけた後の対応」自体が評価対象になることを示しています。文書化の進め方は「J-SOX3点セットの作り方」、ITの統制は「ITACとITGCの違い」を参照してください。

よくある失敗と対策

失敗1:前年のシートを日付だけ変えて使う

前年度の結果の継続利用は、重要な変更がないことを確かめて記録することが前提です。組織変更、M&A、経営者の交代、システム入替え、重大な不正の発覚などがあった年は、関連する項目を改めて評価します。対策として、評価項目ごとに「今年の変化の有無」を確認する欄をシートに設けておくと、機械的な継続を防げます。

失敗2:規程の存在だけで「有効」とする

規程があっても、使われていなければ統制は機能していません。整備状況と運用状況を分けて記録し、運用状況の欄には期中の具体的な記録(議事録の日付、通報の対応件数、研修の受講率など)を書くことをルールにしましょう。

失敗3:経営者や取締役へのインタビューを省く

統制環境の多くの項目は、経営者や取締役会の姿勢を問うものです。部門担当者への質問と規程の閲覧だけでは、肝心の「経営者の姿勢」を評価したことになりません。評価の独立性にも配慮しつつ、経営者、社外取締役、監査役等へのインタビューを評価計画に組み込みます。三様監査の連携については「三様監査とは」も参考になります。

失敗4:不正リスクの項目を形式的に済ませる

リスクの評価と対応の4項目のうち1つは、不正の動機・原因・背景を踏まえたリスク評価を問うものです。「不正防止規程あり」で済ませず、どの部門のどの取引に、どのような動機や機会があると考えたのか、その検討の記録を確認しましょう。不正リスクの捉え方は「不正リスクと内部監査」で解説しています。

よくある質問

Q1. 42項目はすべて評価しなければなりませんか?

42項目は実施基準に示された「例」であり、必ずしもこの例によらない場合があり、加除修正もありうるとされています。自社の状況に照らして不要な項目を省き、必要な項目を追加することができます。ただし、項目を省く場合は、その理由を記録し、監査人とも事前に協議しておくことをおすすめします。

Q2. 小規模な会社でも同じように評価するのですか?

実施基準は、組織構造が相対的に簡易な場合には全社的な内部統制の重要性が高くなることがあるとしています。経営者が業務に直接関与する小規模な会社では、業務プロセスの統制よりも、経営者自身の姿勢や取締役会・監査役等の監督がより重要になるということです。評価の方法は、既存の記録を活用するなど効率的に工夫できます。金融庁の中堅・中小上場企業向けの事例集も参考になります。

Q3. 内部監査部門が評価を担当してもよいですか?

多くの会社で、内部監査部門または内部統制の評価を担う専任部署が評価を実施しています。一方で、モニタリングの項目には内部監査自体の機能が含まれるため、内部監査部門が自らの活動を評価する形にならないよう、該当項目は別の担当者がレビューするなどの工夫が考えられます。3ラインの考え方は「3ラインモデルとは」で整理しています。

Q4. 2023年の基準改訂で全社的な内部統制の評価は変わりましたか?

2023年4月に改訂された基準・実施基準(2024年4月1日以後開始する事業年度から適用)では、評価範囲の決定において長期間評価範囲外としてきた拠点やプロセスを含める必要性の検討が求められたほか、経営者による内部統制の無視・無効化への対策として、取締役会による監督や内部監査人から取締役会及び監査役等への報告経路の確保などが明記されました。改訂の全体像は「J-SOX改訂のポイント」をご覧ください。

まとめ|42項目は「土台の健康診断」

全社的な内部統制の評価は、業務プロセスの評価範囲と方法を決める起点です。42の評価項目は6つの基本的要素を全社レベルの問いに翻訳したものであり、統制環境に重みが置かれていることからも分かるように、「人と組織の姿勢」を確かめることが中心になります。自社の変化を反映して項目を見直し、規程の有無ではなく運用の証拠を集め、その結果を業務プロセスの評価に反映させてください。

次の一歩として、前年度の評価シートに「今年の変化の有無」の列を追加し、42項目のうち見直しが必要なものを洗い出してみましょう。評価範囲とRCMの関係は「RCMの記入例と5つの観点」、文書化全体は「J-SOX3点セットの作り方」が参考になります。

全社的な内部統制の評価設計や運用のご相談は、お問い合わせからどうぞ。

参考資料

  • 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準」(2023年4月7日改訂) https://www.fsa.go.jp/news/r4/sonota/20230407/20230407.html
  • 同 実施基準「参考1 財務報告に係る全社的な内部統制に関する評価項目の例」
  • 金融庁「内部統制報告制度に関するQ&A」「内部統制報告制度に関する事例集」(2023年8月改訂) https://www.fsa.go.jp/news/r5/sonota/20230831-2/20230831-2.html
  • COSO(トレッドウェイ委員会支援組織委員会)「Internal Control – Integrated Framework」
  • 日本公認会計士協会 財務報告内部統制監査基準報告書第1号「財務報告に係る内部統制の監査」

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。