年度末の取締役会を 2 週間後に控えた夕方、内部監査室長は、発見事項の管理台帳をフィルタで絞り込んでいました。期限を過ぎたまま「対応中」となっている項目が思ったより多く、中には 1 年以上前の重要度「高」の指摘も混じっています。
担当部門に電話をかけると、返ってきたのは「それはもう対応済みです」という答えでした。ところが、何をどう変えたのかを示す資料を求めると、返信は翌週になっても届きません。台帳の「完了」と、現場の「たぶん終わった」は、同じ意味ではなかったのです。
これは特定の会社の出来事ではなく、多くの組織で見られる状況をもとにした架空のモデルケースです。監査報告書を出した時点では、リスクはまだ何も減っていません。リスクが実際に下がったことを確かめるまでが内部監査の仕事であり、その仕組みがフォローアップです。
本記事では、是正期限の決め方、追跡台帳の設計、確認手続の選び方、期限超過時のエスカレーション、経営への報告までを、テンプレート付きで解説します。
この記事の要点
- グローバル内部監査基準 15.2 は、進捗の問い合わせ、リスク・ベースのフォローアップ評価、追跡システムの更新を含む確立された方法で、改善措置の実施を確認することを求めている
- 改善を実施する責任は経営管理者にあり、内部監査の役割は「実施されたこと」と「リスクが下がったこと」の確認
- 確認手続は重要度に応じて、問い合わせ・証跡確認・再テストを使い分ける
- 期限超過は理由を文書化して部門長と協議し、許容度を超えるリスクの受容は最高経営者、さらに取締役会へエスカレーションする
- 経営への報告は件数の一覧ではなく、重要度別の期限内完了率や長期未完了項目に焦点を当てる
フォローアップとは何か──なぜ「報告して終わり」では足りないのか
フォローアップとは、監査で指摘した発見事項について、経営管理者が約束した改善措置を実施したか、その結果リスクが許容できる水準まで下がったかを、内部監査部門が継続的に確かめる活動です。
日本内部監査協会の「内部監査基準」(2014 年改訂)は、内部監査部門長が、指摘事項と勧告について対象部門がいかなる是正措置を講じたかを継続的にモニタリングするフォローアップ・プロセスを構築し維持すること(8.5.1)、是正が困難な場合には原因を確認し、阻害要因の除去などの具体的な方策を提言すること(8.5.2)を求めています。
IIA の「グローバル内部監査基準」(2025 年 1 月 9 日発効)は、原則 15 に「個々の内部監査業務の結果のコミュニケーション及び改善措置の計画のモニタリング」を掲げ、基準 15.2「改善のための提言又は改善措置の計画の実施の確認」で、次の 3 点を含む確立された方法に従うよう求めています。
- 改善措置の計画の実施の進捗状況を問い合わせること
- リスク・ベースの方法を用いてフォローアップ評価を実施すること
- 追跡システム上で経営管理者の改善措置の状況を更新すること
さらに、これらの手続をどの程度行うかは、発見事項の重大性を考慮して決めなければならないとしています。2017 年版の国際基準でも「進捗状況のモニタリング」として同趣旨の要求はありましたが、新基準では追跡システムの更新や重大性に応じた手続の濃淡が要求事項として明記されました。
「直すのは誰か」をはっきりさせる
フォローアップで最初に押さえるべきは、改善の責任の所在です。基準 14.4 は、内部監査人は発見事項への対応について経営管理者と協力しなければならないが、改善措置を実施する責任は経営管理者にある、と明言しています。
これは単なる役割分担の話ではありません。内部監査部門が改善策の実行まで引き受けると、次の監査で自分が作った仕組みを自分で評価することになり、客観性が損なわれます。内部監査はあくまで「確認する側」に立ち、経営管理者が自ら決めた計画を、自ら実行するように促すのが基本です。
J-SOX では「期末日」という締め切りがある
財務報告に係る内部統制(J-SOX)の評価では、フォローアップの時間軸が制度上決まっています。金融庁の実施基準は、開示すべき重要な不備が発見されても、評価時点である期末日までに是正されていれば内部統制は有効と認められるとしています(Ⅱ.3.(5))。そのため、不備を是正する前提で、期末日まで一定の期間を確保した評価計画を作ることが適切だとも述べています。J-SOX 関連の発見事項は、期末日から逆算して、是正後の運用状況を確かめる期間まで含めた期限を設定する必要があります。制度の最新の改訂内容は J-SOX 改訂のポイントで整理しています。
是正期限の決め方──重要度と実行可能性の両立
基準 15.1 は、最終的なコミュニケーションに、発見事項への対応に責任を負う個人と、改善措置を完了すべき予定日を明記することを求めています。フォローアップは、この「責任者」と「予定日」がそろって初めて成り立ちます。報告書での書き方は内部監査報告書の書き方を参照してください。
期限は誰が決めるのか
改善措置の計画と期限は、原則として経営管理者が提示します。内部監査人は、その計画が根本原因に対応しているか、期限がリスクの大きさに見合っているかを評価します。基準 14.4 の実施上の考慮事項は、提言や改善措置の計画について、実現可能性と合理性を経営管理者と検討し、費用対効果やリスク許容度に照らして十分かを判断すべきだとしています。
監査部門が一方的に「3 か月以内」と決めると、システム改修のように物理的に間に合わない計画が生まれ、形だけの「完了報告」を誘発します。逆に、経営管理者に任せきりにすると、重要な指摘ほど期限が先送りされがちです。重要度ごとの期限の目安を部門の方針として示し、それを超える場合は理由と暫定措置を求める、という運用が現実的です。
| 重要度 | 期限の目安(自社で設定する例) | 目安を超える場合に求めるもの |
|---|---|---|
| 高 | 3 か月以内 | 理由、暫定的な代替統制、担当役員の承認 |
| 中 | 6 か月以内 | 理由、中間マイルストーン |
| 低 | 12 か月以内または次回監査まで | 理由 |
改善措置計画書のテンプレート
期限だけでなく、「何ができたら完了か」を事前に合意しておくことが、後の確認をスムーズにします。
| 項目 | 記入例(架空のモデルケース) |
|---|---|
| 発見事項番号 | 2026-購買-01(重要度:高) |
| 根本原因 | 購買システムで承認前に発注書を出力できる設定になっている |
| 改善措置 | 承認完了を発注書出力の条件とする設定変更 |
| 暫定措置 | 設定変更までの間、承認遅延一覧を月次で抽出し購買課長が確認 |
| 完了の判定基準 | 本番環境で設定が有効になり、未承認の発注書が出力できないことを確認できる状態 |
| 提出する証跡 | 設定変更の申請・承認記録、本番環境の設定画面、テスト結果 |
| 責任者 | 購買部長 |
| 中間マイルストーン | 2026 年 10 月末:要件確定、11 月末:テスト完了 |
| 完了予定日 | 2026 年 12 月 31 日 |
「完了の判定基準」と「提出する証跡」の 2 行があるだけで、冒頭のモデルケースのような「対応済みです」「資料がありません」というやり取りは大幅に減ります。
追跡台帳の設計──ステータスを「完了」と「検証済み」に分ける
基準 15.2 の実施上の考慮事項は、ソフトウェア、スプレッドシート、システムなどで改善措置の実施を追跡し、未完了や期限超過を示すことで、取締役会や最高経営者とのコミュニケーションに役立てられるとしています。専用の監査ツールがなくても、スプレッドシートで十分に始められます。

ステータス定義のテンプレート
最も重要なのは、経営管理者が「完了した」と報告した状態と、内部監査が「確認した」状態を別のステータスにすることです。これを 1 つの「完了」にまとめると、台帳上の完了率と実際のリスク低減がずれていきます。
| ステータス | 定義 | 更新する人 |
|---|---|---|
| 未着手 | 改善措置計画は合意済みだが、実施が始まっていない | 内部監査 |
| 対応中 | 改善措置を実施中で、期限内 | 内部監査(経営管理者の報告にもとづく) |
| 完了報告済 | 経営管理者から完了の報告と証跡を受領し、検証待ち | 内部監査 |
| クローズ(検証済) | 内部監査が完了の判定基準を満たすことを確認した | 内部監査 |
| 期限超過 | 完了予定日を過ぎても完了報告がない | 内部監査 |
| リスク受容 | 経営層が改善措置を行わずにリスクを受け入れる判断を正式に行った | 内部監査(判断の記録を添付) |
台帳に持たせる列
台帳の列は多すぎると更新されなくなります。最低限、発見事項番号、監査名、表題、重要度、責任者、当初の完了予定日、変更後の完了予定日と変更理由、ステータス、最終確認日、確認方法、証跡の保存場所(調書番号)があれば運用できます。
特に「当初の予定日」と「変更後の予定日」を別の列にしておくことを勧めます。期限を上書きしてしまうと、何度延期されたかが見えなくなり、期限内完了率が実態よりよく見えてしまうからです。証跡の保存場所は、監査調書の書き方で紹介したインデックス体系の G 区分(フォローアップ)に合わせると、調書との対応がとれます。
確認のタイミングと頻度を決めておく
台帳を作っても、いつ誰が更新するかが決まっていなければ、情報はすぐに古くなります。例えば、月初に監査担当者が期限の近い項目と期限超過の項目を抽出して責任者に問い合わせ、四半期ごとに全件の状況を更新して内部監査部門長に報告する、といったサイクルを手順書に定めておきます。
フォローアップを誰が行うかも決めておきましょう。元の監査を担当した監査人が確認すると経緯を理解しているため効率的ですが、重要度「高」の再テストは別の監査人が行う、あるいは監査責任者がレビューする、といった工夫で客観性を補えます。フォローアップの結果は、元の発見事項と同じ調書番号の体系で記録し、報告書から改善の確認までを一続きにたどれるようにします。
確認手続の選び方──問い合わせ・証跡確認・再テスト
基準 15.2 は、フォローアップ評価をリスク・ベースで行い、手続の程度は発見事項の重大性を考慮して決めることを求めています。すべての項目を再監査する必要はありませんが、重要な項目を問い合わせだけで閉じることもできません。
| 確認方法 | 内容 | 向いている発見事項 | 限界 |
|---|---|---|---|
| 問い合わせ | 責任者に進捗と完了を確認し、回答を記録 | 重要度「低」、文書の軽微な修正 | 回答者の自己申告にとどまる |
| 証跡確認 | 改訂後の規程、設定画面、会議記録などを入手して確認 | 重要度「中」、仕組みの導入を確かめれば足りるもの | 導入後に運用されているかは分からない |
| 再テスト | 改善後の一定期間を対象に、サンプルや全件で運用状況を検証 | 重要度「高」、J-SOX の不備、繰り返し発生した指摘 | 工数と、運用実績が積み上がるまでの待ち時間がかかる |
「導入された」と「機能している」は違う
証跡確認と再テストの違いは、統制の整備と運用の違いに対応しています。承認ルールを定めた規程が改訂されたことは、証跡確認で分かります。しかし、そのルールが毎回守られているかは、改訂後の取引を検証しなければ分かりません。
再テストを行う場合は、改善後に十分な件数の取引が発生するまで待つ必要があります。日次の統制なら数週間で足りることもありますが、四半期ごとの統制なら、少なくとも 1 回か 2 回の実施を待たなければ検証できません。サンプル数の考え方はサンプル数 25 件の根拠とサンプル数計算ツールを参照してください。システムで抽出できるデータであれば、全件を対象にした継続的モニタリングで確認する方法もあります。
代替の改善措置を認めるとき
経営管理者が当初とは別の方法で改善したいと申し出ることもあります。基準 15.2 の実施上の考慮事項は、内部監査人が代替計画を当初計画と同等以上に満足できると判断した場合には、その代替計画の進捗を完了まで追跡すべきだとしています。代替措置を認める際は、根本原因に対応しているかを改めて評価し、判断の理由を調書に残します。
期限超過とリスク受容──エスカレーションの設計
基準 15.2 は、経営管理者が設定された完了期日どおりに改善措置を進めていない場合、内部監査人が経営管理者から説明を受けて文書化し、内部監査部門長と協議しなければならないとしています。そのうえで内部監査部門長は、最高経営者が行動の遅れや不作為によって、リスク許容度を超えるリスクを受容したかどうかを判断する責任を負います。
基準 11.5「リスクの受容についてのコミュニケーション」は、許容度を超えるリスクを経営管理者が受容していると結論づけた場合、内部監査部門長はその問題を最高経営者と協議し、解決されなければ取締役会に報告しなければならないと定めています。日本内部監査協会の基準 8.5.3 も、最高経営者との協議と、未解決の場合の取締役会および監査役(会)または監査委員会への伝達を求めています。リスクを解決すること自体は内部監査部門長の責任ではない、と基準 11.5 が明記している点も重要です。
エスカレーションの段階表(例)
| 段階 | きっかけの例 | 対応者 | 対応内容 |
|---|---|---|---|
| 1 | 期限の 1 か月前 | 監査担当者 | 責任者に進捗を問い合わせ、見通しを確認 |
| 2 | 期限超過 | 監査責任者 | 遅延理由と新しい予定日を文書で入手し、部門長と協議 |
| 3 | 重要度「高」が期限超過、または 2 回目の延期 | 内部監査部門長 | 担当役員・最高経営者と協議し、暫定措置を要請 |
| 4 | 許容度を超えるリスクを受容していると判断 | 内部監査部門長 | 取締役会・監査役(会)等へ報告 |
リスク受容を記録する項目
経営層が改善を見送る判断をすること自体は、経営の権限の範囲です。問題は、その判断が記録されず、いつの間にか「対応中」のまま放置されることです。基準 11.5 の実施上の考慮事項は、手法の中に、リスクの内容、懸念の理由、経営管理者が提言を実施しない理由、リスクの受容に責任を負う個人の氏名、協議の日付を記録する手続を含めるべきだとしています。台帳の「リスク受容」ステータスには、これらを記録した文書を必ず添付します。
経営への報告──取締役会・監査役に何を見せるか
基準 15.2 の「適合していることの証拠の例」には、取締役会と最高経営者向けに作成された改善措置の状況報告書が挙げられています。コーポレートガバナンス・コードも、2021 年改訂で補充原則 4-13③ として加えられ、2026 年 7 月の改訂で原則 4-14 の解釈指針に移された記載で、内部監査部門が取締役会や監査役会に直接報告する仕組みの構築などを求めており、フォローアップの状況は取締役会・監査役への報告の定番の議題になっています。監査役・会計監査人との連携は三様監査の解説も参考にしてください。

経営報告の様式テンプレート
| 区分 | 指標・内容 | 見せ方の工夫 |
|---|---|---|
| 全体像 | 重要度別の未完了件数(前回報告からの増減) | 高・中・低の積み上げ棒グラフ |
| 規律 | 重要度別の期限内完了率 | 当初の予定日を基準に算出し、延期を完了扱いにしない |
| 長期未完了 | 期限超過 90 日以上の項目の一覧(表題・責任部門・遅延理由) | 重要度「高」は個別に記載 |
| リスク受容 | 期間中にリスク受容と判断された項目と判断者 | 基準 11.5 の記録項目を要約 |
| 傾向 | 同じ根本原因による指摘の再発状況 | 部門横断で共通する原因をコメント |
件数の一覧だけを並べると、取締役会では「多いのか少ないのか」が判断できません。重要度別の期限内完了率や長期未完了項目に絞り、必要に応じて責任部門の役員に説明を求める形にすると、報告が議論につながります。KPI の設計や可視化の方法は BI ダッシュボードの導入で詳しく扱っています。
フォローアップの状況は、次年度の監査計画にも反映させます。改善が遅れている領域や同じ原因の指摘が繰り返される領域は、リスク評価を引き上げる根拠になります(年間内部監査計画書の書き方も参照)。
よくある失敗と対策
失敗 1:自己申告だけでクローズする
経営管理者の「対応済み」という回答だけでクローズすると、台帳の完了率は上がっても、リスクは下がっていないかもしれません。重要度「中」以上は証跡の入手を必須にし、「完了報告済」と「クローズ(検証済)」を分けて管理します。
失敗 2:期限を上書きして延期を隠す
期限を変更するたびに台帳の予定日を書き換えると、延期の履歴が消え、期限内完了率が実態より高く見えます。当初の予定日は固定し、変更後の予定日と理由を別に記録します。
失敗 3:フォローアップの工数を計画に入れていない
年間監査計画を新規の監査だけで埋めると、フォローアップは「空いた時間にやる作業」になり、後回しにされます。再テストが必要な重要項目の数を見積もり、年間計画の工数に組み込んでおきます。
失敗 4:原因に対応しない改善でクローズする
「関係者に注意喚起した」「研修を実施した」だけで閉じた指摘は、担当者が替わると再発しがちです。改善措置の内容が根本原因に対応しているかを、計画の段階と検証の段階の両方で確かめます。
よくある質問
Q1. すべての発見事項で再監査が必要ですか?
必要ありません。基準 15.2 は手続の程度を発見事項の重大性に応じて決めることを求めており、実施上の考慮事項も、完了した改善措置の検証はリスクの重大性に応じて選択的に行ってよいとしています。重要度「低」は問い合わせと簡単な証跡確認で足りる場合が多いでしょう。
Q2. 被監査部門から期限延長を求められたら、どう対応すればよいですか?
延長の理由、新しい予定日、それまでの暫定措置を文書で求め、内部監査部門長と協議します。重要度「高」の項目であれば、担当役員の承認も得ておくと、後の経営報告で経緯を説明しやすくなります。延長の履歴は台帳に残します。
Q3. 組織変更で責任部門がなくなった場合はどうしますか?
業務を引き継いだ部門の長を新しい責任者として指名してもらい、改善措置計画を引き継ぐことを確認します。責任者が空白のままになるのが最も危険です。引き継ぎの経緯は台帳と調書に記録してください。
Q4. 経営層がリスクを受容した項目は台帳から削除してよいですか?
削除せず、「リスク受容」のステータスで判断の記録とともに残すことを勧めます。事業環境が変わればリスクの大きさも変わるため、次回のリスク評価や監査計画で再検討する材料になります。
Q5. 追跡台帳は専用ツールで管理すべきですか?
件数が少ないうちはスプレッドシートで十分です。基準 15.2 の実施上の考慮事項も、ソフトウェア、スプレッドシート、システムのいずれかで追跡できればよいとしています。発見事項が年間で数十件を超える、被監査部門に直接入力してもらいたい、期限前の自動通知が欲しい、といった段階になったら、専用ツールの導入を検討するとよいでしょう。どちらの場合も、更新履歴が残る形で管理することが大切です。
まとめ
フォローアップは、監査報告書の「後始末」ではなく、監査の成果を実際のリスク低減に変える工程です。責任者と完了予定日を報告書で明確にし、完了の判定基準を事前に合意し、台帳で「完了報告」と「検証済み」を分け、重要度に応じて確認手続を選ぶ。期限を過ぎた項目は理由を記録して段階的にエスカレーションし、取締役会には重要度別の傾向を示す。これが基準 15.2 の求める「確立された方法」の具体像です。
まずは現在の管理台帳のステータスを見直し、本記事の定義表とエスカレーションの段階表を部門の手順書に取り込むところから始めてみてください。期限の目安や報告の頻度は、自社のリスク許容度と取締役会の要請に合わせて最終的に自社で判断してください。
フォローアップの仕組みづくりや経営報告の様式の見直しについてのご相談は、お問い合わせからお寄せください。
参考資料
- The Institute of Internal Auditors「Global Internal Audit Standards」(原則 15、基準 11.5、14.4、15.1、15.2) https://www.theiia.org/en/standards/2024-standards/global-internal-audit-standards/
- 一般社団法人日本内部監査協会「グローバル内部監査基準」(日本語版)公表のお知らせ https://www.iiajapan.com/leg/iia/info/2024/20240705_global_ia_std.html
- 一般社団法人日本内部監査協会「内部監査基準」(2014 年改訂)第 8 章第 5 節 https://www.iiajapan.com/leg/guide/
- 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(2023 年 4 月 7 日) https://www.fsa.go.jp/news/r4/sonota/20230407/20230407.html
- 株式会社東京証券取引所「コーポレートガバナンス・コード」(2026 年 7 月 21 日改訂)
- 金融庁「コーポレートガバナンス・コード(2026 年改訂版)の確定について」(2026 年 7 月 21 日) https://www.fsa.go.jp/news/r7/singi/20260721.html



