月曜の朝 9 時、ある上場企業の内部監査室。室長のもとには、先週までに終わった購買プロセス監査の調書が 40 ファイル、子会社 3 社から届いた自己点検の回答票、そして翌月の取締役会に出す年次報告の骨子づくりが待っています。スタッフは 4 人。うち 1 人は往査で不在です。
調書のレビューには 1 ファイルあたり 20 分はかかります。「テスト結果の結論と証跡が一致しているか」「サンプルの抽出方法が書かれているか」を目で追い、赤字を入れて差し戻す。そうしているうちに午前が終わり、報告書のドラフトは夜に回ります。これは特定の会社の話ではなく、多くの内部監査部門で見かける「よくある月曜日」のモデルケースです。
このとき、生成 AI に「この調書を、決められた観点でチェックして論点を挙げて」と頼めたらどうでしょうか。実は、多くの部門ですでに試行が始まっています。一方で「AI が書いた指摘を、そのまま監査結果として出してよいのか」という不安も同じだけ聞かれます。本記事は、生成 AI が内部監査の仕事をどう変え、どこは変えないのかを、工程ごとに具体的に整理します。
この記事の要点
- 生成 AI が得意なのは「文章の型をそろえる」「大量のテキストから論点を拾う」作業で、事実の保証や監査判断そのものではありません
- 効果が出やすいのは、調書レビューの一次チェック、報告書ドラフト、リスク情報の要約・分類の 3 領域です
- どの工程でも「AI が下書き、人が確認・判断・署名」という役割分担を明文化し、確認の証跡を残すことが前提です
- 導入は、機密区分とツールの利用ルールを決めてから、小さな業務で効果と誤りの傾向を測る順に進めます
生成AIとは何か|なぜ監査の仕事と「相性がよく、危うい」のか
生成AIの仕組みを 3 行で
生成 AI(ここでは主に大規模言語モデル、LLM)は、膨大な文章を学習し、「この文脈の次に来そうな語」を確率的に選び続けることで文章を作ります。つまり、正しいから書くのではなく、もっともらしいから書く仕組みです。この性質が、監査との相性を「よくも悪くも」決めています。
監査の仕事の大半は文章です。監査計画書、監査プログラム、調書、発見事項、報告書、フォローアップの記録。どれも決まった構成(型)があり、同じ観点で何度も書き直されます。型のある文章を大量に扱う仕事は、LLM が最も力を発揮する領域です。
一方で、監査の価値は「事実に基づいて意見を述べる」ことにあります。LLM は、存在しない規程の条番号や、証跡にない数字をもっともらしく書くことがあります(ハルシネーション)。相性がよい部分と危うい部分が、同じ文章の中に同居している。これが生成 AI 活用の難しさの出発点です。
監査のIT活用の系譜で見る位置づけ
内部監査のテクノロジー活用には段階があります。1990 年代以降に広がった CAAT(コンピュータ利用監査技法)は、会計データなどの構造化データを全件で分析する技術でした。2010 年代には RPA による定型作業の自動化や、BI ダッシュボードによる継続的モニタリングが加わりました。
生成 AI が新しいのは、議事録、契約書、メール、規程、調書といった**非構造化データ(文章)**を扱える点です。これまで「人が読むしかなかった」情報に、機械が一次的な整理をかけられるようになりました。データ分析監査の考え方は データ分析監査(CAAT)入門 で、継続的な監視は 継続的監査・継続的モニタリングの始め方 で解説しています。生成 AI はそれらを置き換えるのではなく、文章の領域に分析の手を広げるものと捉えると整理しやすくなります。
基準・ガイドラインは活用をどう位置づけているか
IIA(内部監査人協会)の「グローバル内部監査基準」(2025 年 1 月 9 日発効)は、原則 10「資源を管理する」の中に基準 10.3「技術的資源」を置き、内部監査部門長が監査の実施を支えるテクノロジーの確保に努めることを求めています。テクノロジー活用は「やってもよい」ではなく、部門運営の一部として検討すべき事項になっています。
国内では、総務省・経済産業省の「AI 事業者ガイドライン」が 2026 年 3 月 31 日に第 1.2 版へ改定されました。このガイドラインは事業者を AI 開発者・AI 提供者・AI 利用者に分け、それぞれに望ましい取り組みを示しています。業務で生成 AI サービスを使う内部監査部門は「AI 利用者」にあたります。第 1.2 版では、AI の出力を過信してしまう「自動化バイアス」などのリスク記載が拡充されました。監査人が AI の出力を検証せずに受け入れることは、まさにこのリスクの典型です。
監査プロセスのどこで使えるか|工程別の活用マップ
生成 AI の用途を考えるときは、「AI に何ができるか」ではなく「監査のどの工程の、どの作業が詰まっているか」から逆算するのが近道です。次の表は、監査の 4 工程ごとに代表的な用途と、人が必ず担うべき部分を整理したものです。

| 工程 | 生成AIの主な用途 | 効果が出やすい理由 | 人が担う部分 |
|---|---|---|---|
| 計画 | 前年報告書・リスク登録簿・経営会議議事録の要約、監査テーマ候補の列挙 | 読む量が多く、要約の型が決まっている | テーマの選定、優先順位、リソース配分 |
| 計画 | 監査プログラム(テスト手続)の叩き台作成 | 統制目的から手続を展開する型がある | 手続の十分性の判断、サンプル数の決定 |
| 実施 | 規程と業務記述書の突合、差異の候補抽出 | 長文同士の比較は人の集中力が続かない | 差異が統制上の問題かの判断 |
| 実施 | 調書の形式チェック(必須項目の欠落・結論と証跡の不整合) | チェック観点を明文化しやすい | 実質的な結論の妥当性レビュー |
| 報告 | 発見事項の文章化、報告書ドラフト、要約版の作成 | 5 要素など文章構成の型がある | 事実確認、重要度評価、表現の最終責任 |
| フォローアップ | 是正報告の内容と当初指摘の対応関係の整理 | 件数が多く照合作業が中心 | 是正の有効性の評価、クローズ判断 |
表を見ると、生成 AI の用途はすべて「読む・並べる・書く」の手前部分に集中していることがわかります。サンプル数をいくつにするか、発見事項の重要度をどう評価するかといった判断は、どの工程でも人に残ります。サンプル数の考え方は 内部監査のサンプル数はなぜ25件なのか や サンプル数計算ツール を参照してください。
用途を選ぶ 3 つの基準
最初に取り組む用途は、次の 3 つを満たすものが向いています。第一に、正解を人がすぐ確かめられること。要約なら原文と、チェックなら調書と照らせば、AI の誤りを見つけられます。第二に、入力する情報の機密度が管理できること。第三に、繰り返し発生すること。年に 1 回の作業より、毎週発生する作業のほうが効果を測りやすく、プロンプトも改良できます。
調書レビューへの活用|「一次チェック」を AI に任せる
なぜ調書レビューから始めるとよいのか
調書(監査調書)は、監査の手続・証跡・結論を記録した文書です。レビューでは、形式面(日付、作成者、出典、サンプルの抽出方法が書かれているか)と実質面(結論が証跡から導けるか)の両方を確認します。このうち形式面のチェックは、観点さえ決まっていれば機械的に判定できる部分が多く、AI に一次チェックを任せやすい領域です。
もう一つの理由は、レビュー観点を文章にする作業そのものが品質向上につながる点です。「何を見ればよい調書か」を AI に指示するには、ベテランの頭の中にある基準を言語化しなければなりません。このチェック観点は、新任者の教育資料にもそのまま使えます。調書の基本は 監査調書の書き方と保管ルール で詳しく解説しています。
プロンプト例:調書の形式チェック
次のプロンプトは、社内で利用が承認された生成 AI 環境で、機密区分上入力してよい調書を扱う前提の例です。
あなたは内部監査部門の調書レビュー担当者です。
以下の調書を、指定した観点だけでチェックしてください。
# チェック観点
1. 監査手続の目的が記載されているか
2. 母集団・サンプル数・抽出方法が記載されているか
3. 各サンプルのテスト結果と参照した証跡(文書名・番号)が対応しているか
4. 例外(不備)があった場合、その件数と内容が結論に反映されているか
5. 結論が「有効/不備あり」など明確な表現で書かれているか
# 出力形式
観点ごとに「OK/要確認/記載なし」を判定し、
「要確認」の場合は調書のどの箇所かを原文から引用して示してください。
調書に書かれていないことを推測で補わないでください。
判定できない場合は「判定不可」と書いてください。
# 調書
(ここに調書本文を貼り付け)
ポイントは 3 つあります。観点を番号付きで限定していること、原文の引用を求めて人が照合できるようにしていること、そして「推測で補わない」「判定不可と書く」という逃げ道を与えていることです。LLM は答えを出そうとする性質が強いため、わからないときの出力方法を指定しておくと、もっともらしい作文が減ります。
AI チェックとレビュアーの役割分担
| 確認項目 | AI の一次チェック | レビュアーの確認 |
|---|---|---|
| 必須項目の記載有無 | 判定し、欠落箇所を列挙 | 指摘の当否を確認して差し戻し |
| 結論と例外件数の整合 | 数字の不一致を指摘 | 例外の性質(単発か体系的か)を評価 |
| 証跡の十分性 | 判定させない | 証跡原本を見て判断 |
| 監査判断の妥当性 | 判定させない | 経験と基準に基づき判断 |
| レビュー記録 | AI 出力を添付 | 確認日・確認者・結論を記録 |
「判定させない」項目を明記している点に注意してください。証跡が十分かどうかは、証跡の原本(請求書、承認画面、ログなど)を見なければ判断できません。AI は調書の文章しか読んでいないので、そこに書かれた「確認済み」が本当かどうかはわからないのです。
報告書ドラフトへの活用|5 要素の「型」を守らせる
なぜ報告書は AI と相性がよいのか
内部監査報告書の発見事項は、一般に「事実(状況)・基準・原因・影響・提言」の 5 要素で構成します。型が明確で、しかも同じ報告書の中で何件も繰り返されるため、生成 AI にとって最も扱いやすい文章の一つです。書き方の基本は 内部監査報告書の書き方 で解説しています。
ただし、報告書は監査部門の「意見」そのものです。AI に任せられるのは、監査人が確定させた事実を型に流し込み、読みやすく整える部分までです。事実の確定と重要度の評価、改善提言の実現可能性の判断は、監査人と被監査部門との対話を通じてしか決まりません。
プロンプト例:発見事項の文章化
以下のメモを、内部監査報告書の発見事項として文章化してください。
# 条件
- 構成は「事実」「基準」「原因」「影響」「提言」の見出しで分ける
- 事実はメモに書かれた内容だけを使い、数字・固有名詞を追加しない
- 基準は、メモにある規程名・条項のみを引用する(メモにない規程は書かない)
- 断定を避けるべき箇所は「〜の可能性がある」と表現する
- 経営層が 1 分で読める要約(100 字以内)を冒頭に付ける
- メモに不足している情報があれば、最後に「追加確認が必要な事項」として列挙する
# 監査人メモ
(例:購買規程第12条では5百万円以上の発注に部長承認が必要。
サンプル25件中3件で承認日が発注日より後。
担当者ヒアリングでは繁忙期に事後承認が慣行化していた。)
最後の「追加確認が必要な事項」を出させる指示が効きます。AI は足りない情報を勝手に埋めようとしますが、埋める代わりに「足りない」と言わせることで、ドラフトが監査人への質問リストにもなります。
ドラフト後の確認チェックリスト
AI が書いたドラフトを報告書に使う前に、次の項目を確認します。
- 数字(件数・金額・比率・日付)がすべて調書の記載と一致している
- 引用した規程名・条番号が実在し、現行版である
- 原因の記述が、ヒアリング記録などの根拠に基づいている(AI の推測が混ざっていない)
- 影響の記述が誇張されていない、または過小になっていない
- 提言が被監査部門で実行可能で、責任者・期限を設定できる粒度になっている
- 被監査部門と事実確認(講評)を済ませている
- AI を使ったこと、および確認者・確認日を調書に記録した
リスク分析と監査計画への活用|非構造化データから兆候を拾う
なぜリスク分析に効くのか
リスクベース監査では、どの領域に監査資源を配分するかを、リスクの大きさで決めます(詳しくは リスクベース内部監査の始め方)。その判断材料の多くは文章です。取締役会・経営会議の議事録、内部通報の概要、苦情記録、前年の監査報告書、業界の規制動向。量が多く、担当者によって読み込みの深さがばらつきます。
生成 AI は、こうした文章を一定の観点で要約し、分類し、変化を比較する作業に向いています。たとえば「前年と比べて議事録で言及が増えたテーマ」を拾わせれば、新規事業や組織変更など、統制が追いついていない可能性のある領域の候補が見えてきます。

リスク情報の整理テンプレート
AI の出力を次のような表形式で出させると、年間計画の検討資料として使いやすくなります(記入例は架空のモデルケースです)。
| 情報源 | 抽出された論点 | 関連するリスク区分 | 前年からの変化 | 監査人の評価メモ |
|---|---|---|---|---|
| 経営会議議事録(4〜6 月) | 海外子会社の新規販売チャネル開始 | 販売・不正 | 新規 | 与信・返品の統制を確認したい |
| 内部通報の概要(匿名化済み) | 経費精算に関する相談の増加 | 不正・コンプライアンス | 増加 | 件数推移を別途データで確認 |
| 前年監査報告書 | IT 変更管理の是正が未完了 | IT 全般統制 | 継続 | フォローアップ監査の対象候補 |
| 規制動向(公表資料) | AI 関連の規制・指針の改定 | 法令遵守・AI ガバナンス | 新規 | 利用実態の棚卸しから着手 |
最右列の「監査人の評価メモ」が空欄のままでは、表は計画の根拠になりません。AI が挙げた論点を、監査人が「重要か、既に別の統制でカバーされているか、今年度に見るべきか」で評価して初めて、年間内部監査計画書 の優先順位に反映できます。
注意したい「網羅性の錯覚」
AI の要約は、読んだ範囲の中でもっともらしい論点を挙げます。しかし、与えていない資料のリスクは当然出てきませんし、長い文書の途中にある重要な一文を落とすこともあります。AI の出力が整っていると「網羅的に分析できた」と感じやすいのですが、網羅性は入力した情報源の網羅性を超えません。どの資料を入力し、どれを入力しなかったかを記録しておくことが、計画の説明責任につながります。
導入の進め方|小さく試し、誤りの傾向を測る
導入の 4 ステップ
生成 AI の導入は、ツールを選ぶところから始めると失敗しがちです。次の順序で進めると、ルールと効果の検証が同時に進みます。
| ステップ | やること | 成果物 |
|---|---|---|
| 1. ルール確認 | 全社の AI 利用ポリシーと情報の機密区分を確認し、監査部門で扱う情報のうち入力可否を決める | 監査部門の AI 利用手順(1〜2 ページ) |
| 2. 用途の選定 | 前述の 3 基準で、試行する業務を 1〜2 個に絞る | 試行計画(対象業務・期間・評価指標) |
| 3. 試行と測定 | 同じ業務を人だけ・AI 併用で比較し、所要時間と AI の誤りの種類を記録する | 誤りの記録簿、プロンプト集 |
| 4. 標準化 | 効果のあった用途を監査マニュアルに組み込み、確認手順と記録方法を定める | 改訂版監査マニュアル、教育資料 |
ステップ 3 で「誤りの種類」を記録するのが重要です。数字の転記ミスが多いのか、規程の条番号を作るのか、要約で否定文を肯定に変えてしまうのか。誤りの傾向がわかれば、プロンプトと確認手順のどちらで対処すべきかが決まります。
部門として決めておくべきこと
- 入力してよい情報・してはいけない情報の区分(個人情報、インサイダー情報、通報者情報など)
- 利用してよい AI サービスと設定(学習への利用可否、ログの保存先・期間)
- AI 出力を使った調書・報告書での確認者と記録方法
- 被監査部門・監査役等への説明方針(AI を補助的に使っていること)
- プロンプトとその改訂履歴の管理方法
- 監査人の AI リテラシー教育の内容と頻度
リスク面の詳細は 内部監査の AI 活用の落とし穴 で、全社の AI 利用そのものを監査対象とする場合の手順は AI ガバナンスの監査 で解説しています。
よくある失敗と対策
失敗 1:「全部 AI に書かせて、あとで直す」
報告書全体を一度に生成させると、事実とそれらしい補完が混ざった長文ができあがり、どこが根拠のない記述なのか見分けにくくなります。修正の手間が、最初から書くのと変わらなくなることも珍しくありません。対策は、発見事項 1 件ごとなど小さな単位で、監査人が確定したメモだけを材料に生成させることです。
失敗 2:確認したことが記録に残らない
AI の出力を担当者が確認していても、その事実が調書に残っていなければ、第三者(品質評価者や監査役)から見ると「AI の出力をそのまま使った」のと区別がつきません。確認者・確認日・確認した観点を、調書のレビュー欄などに明記する運用にしておきます。
失敗 3:試行が個人技で終わる
一部の熱心なスタッフだけが使い、プロンプトも個人の PC にしか残っていない状態では、異動や退職で知見が消えます。効果のあったプロンプトは部門の共有フォルダに置き、用途・前提・注意点を添えて管理します。
失敗 4:時間短縮だけを成果として測る
「報告書作成が何時間短くなったか」だけを測ると、確認を省いたほうが成果が大きく見えてしまいます。所要時間と並べて、AI の誤りを確認段階で何件見つけたか、差し戻しが減ったかといった品質側の指標も記録します。
よくある質問
Q1. 生成AIを使ったことを監査報告書に書く必要はありますか?
一律の義務を定めた基準は確認できませんが、監査の方法について透明性を保つ観点から、少なくとも調書には使用したツール・用途・確認者を記録しておくことをおすすめします。報告書への記載の要否は、監査委員会・監査役等との合意や社内規程に沿って判断してください。
Q2. 無料の生成AIサービスを使ってもよいですか?
まず全社の AI 利用ポリシーに従うことが前提です。一般に、入力データがサービス改善に利用される設定のサービスに、監査情報を入力するのは避けるべきです。利用可否は、情報システム部門や法務部門と確認のうえ、入力してよい情報の範囲とあわせて決めてください。
Q3. AI に監査手続を作らせると、サンプル数なども決めてくれますか?
提案はしますが、根拠が示されないことがあり、そのまま採用するのは危険です。サンプル数は統制の頻度やリスク、監査法人との協議などを踏まえて監査人が決める事項です。AI は手続の叩き台づくりに使い、数値は自社の監査マニュアルに基づいて確定させてください。
Q4. 小規模な監査部門(1〜2 人)でも導入の意味はありますか?
むしろ効果を感じやすいことが多い領域です。レビュアーが自分しかいない部門では、AI による一次チェックが「もう一つの目」になります。ただし最終確認も自分一人になるため、確認観点をチェックリスト化して、確認漏れを防ぐ仕組みを併せて用意してください。
まとめ|AI は「下書きと整理」、判断と説明は人に残る
生成 AI は、内部監査の仕事のうち「読む・並べる・書く」部分を大きく軽くします。調書レビューの一次チェック、報告書ドラフト、リスク情報の整理は、その代表的な用途です。一方、事実の確定、重要度の評価、監査意見の形成は、これからも監査人の仕事です。
次の一歩としては、自部門で毎週発生している文章作業を 1 つ選び、本記事のプロンプト例を自社の観点に書き換えて試してみてください。同時に、内部監査の AI 活用の落とし穴 で入力情報と証跡のルールを確認し、全社の AI 利用に監査の目を向けるなら AI ガバナンスの監査 も参考になります。最終的な運用ルールや監査判断は、自社の方針と監査人の判断に基づいて決定してください。
生成 AI を取り入れた監査手順の設計について相談したい場合は、お問い合わせ からご連絡ください。
参考資料
- IIA(内部監査人協会)「グローバル内部監査基準」(2024 年 1 月公表、2025 年 1 月 9 日発効) https://www.theiia.org/en/standards/
- 総務省・経済産業省「AI 事業者ガイドライン(第 1.2 版)」(2026 年 3 月 31 日) https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/20260331_report.html
- 内閣府 人工知能戦略本部「人工知能関連技術の研究開発及び活用の適正性確保に関する指針」(2025 年 12 月 19 日) https://www8.cao.go.jp/cstp/ai/ai_guideline/ai_guideline.html
- IIA「Artificial Intelligence Auditing Framework」(2024 年更新版) https://www.theiia.org/en/content/tools/professional/2023/the-iias-updated-ai-auditing-framework/
- NIST「AI Risk Management Framework(AI RMF 1.0)」「NIST AI 600-1 Generative AI Profile」 https://www.nist.gov/itl/ai-risk-management-framework



