無料で情報を見る

J-SOX改訂(2024年4月以後開始年度適用)のポイントと実務対応

3 月決算の上場会社で、内部統制評価の計画会議が開かれています。例年どおり「売上高の上位拠点で連結売上のおおむね 3 分の 2」「売上・売掛金・棚卸資産の 3 勘定」で評価範囲を引いた資料が配られたところで、監査法人の担当者がこう尋ねます。「この範囲を選んだ判断事由を、今年から内部統制報告書に書くことになりますが、説明できますか」。会議室が静かになります。

これは架空のモデルケースですが、2024 年 4 月以後に開始する事業年度から多くの会社で起きている変化を象徴しています。2023 年 4 月 7 日、企業会計審議会は「財務報告に係る内部統制の評価及び監査の基準」と「実施基準」の改訂を公表しました。制度導入から 15 年余りを経た、実質的に初めての大きな見直しです。

改訂は「報告の信頼性」への拡張のような理念的な変更と、評価範囲の決め方や報告書の記載事項のような実務的な変更が混在しています。本記事では、意見書の原文に沿って改訂点を整理し、内部監査部門と J-SOX 評価チームが何を変えればよいかを具体的に解説します。

この記事の要点

  • 改訂基準・実施基準は 2024 年 4 月 1 日以後開始する事業年度から適用。3 月決算会社では 2025 年 3 月期が初年度
  • 改訂の背景は、評価範囲外から開示すべき重要な不備が見つかる事例や、訂正時の理由開示が不十分な事例への懸念と、2013 年の COSO 報告書改訂
  • 評価範囲の「おおむね 3 分の 2」「3 勘定」は機械的に適用しないことが明記され、選定の判断事由を内部統制報告書に記載することが適切とされた
  • 内部監査人には取締役会・監査役等への報告経路の確保が求められ、体制整備の考え方として 3 線モデルが例示された
  • IT 統制の評価を複数年に一度とする場合も、特定の年数を機械的に適用せず、IT 環境の変化を踏まえて判断する

なぜ 15 年ぶりに改訂されたのか

制度の成り立ち

内部統制報告制度(いわゆる J-SOX)は、金融商品取引法に基づき、上場会社の経営者が財務報告に係る内部統制を評価して内部統制報告書を提出し、公認会計士等がそれを監査する制度です。2008 年 4 月 1 日以後開始する事業年度から適用されました。米国の SOX 法を参考にしつつ、評価手続の簡素化や監査人の関与の仕方などで日本独自の工夫が盛り込まれています。基準の枠組みは、米国の COSO(トレッドウェイ委員会支援組織委員会)が公表した内部統制の枠組みを土台としています。

見過ごせなかった二つの問題

改訂意見書は、改訂の経緯として二つの問題を挙げています。一つは制度の実効性です。意見書は、「経営者による内部統制の評価範囲の外で開示すべき重要な不備が明らかになる事例や内部統制の有効性の評価が訂正される際に十分な理由の開示がない事例が一定程度見受けられて」いると指摘し、経営者が評価範囲を検討する際に財務報告への影響の重要性を適切に考慮していないのではないか、という懸念を示しています。

もう一つは国際的な枠組みとのずれです。COSO 報告書は 2013 年 5 月に改訂され、内部統制の目的の一つである「財務報告」を非財務報告と内部報告を含む「報告」へ拡張し、不正リスクへの対応を強調し、ガバナンスや全組織的なリスク管理との関係を明確にしました。日本の内部統制基準はこれらを反映していませんでした。

審議の流れ

2021 年 11 月の「会計監査の在り方に関する懇談会」論点整理で内部統制報告制度の見直しの必要性が示され、企業会計審議会の内部統制部会が 2022 年 10 月から審議を開始しました。同年 12 月の公開草案を経て、2023 年 4 月 7 日に意見書が取りまとめられています。つまり今回の改訂は、「不備が評価範囲の外から見つかる」という現場の問題への対応と、国際的な枠組みへの追いつきという二つの動機から生まれたものです。

なお、意見書はサステナビリティ情報の取扱い、ダイレクト・レポーティング(監査人が内部統制の有効性を直接検証して報告する方式)の採用、訂正内部統制報告書への監査人の関与などについて問題提起があったことを記し、これらは法改正を含む検討が必要な「中長期的な課題」としています。今回の改訂で決着した論点と、先送りされた論点を区別して理解することが大切です。

改訂の全体像

意見書が示す主な改訂点を、実務への影響とあわせて一覧にしました。

区分 改訂の内容 実務への主な影響
基本的枠組み 「財務報告の信頼性」を「報告の信頼性」に拡張 金商法上の制度の目的は引き続き財務報告の信頼性。社内規程の用語整理
基本的枠組み リスク評価で不正リスクを考慮する重要性と考慮事項を明示 リスク評価に動機・機会・正当化の観点を組み込む
基本的枠組み 情報と伝達でシステムの有効性、IT への対応で委託業務・サイバーリスクを記載 委託先統制・セキュリティ統制の位置付けを再確認
基本的枠組み 経営者による内部統制の無効化に対する統制例を例示 全社的な内部統制の評価項目に反映
基本的枠組み 監査役等・内部監査人の役割を追記、3 線モデルを例示 内部監査の報告経路の見直し
評価・報告 評価範囲の「2/3」「3 勘定」を機械的に適用しない。長期間範囲外の拠点を考慮 評価範囲の決定プロセスと判断事由の文書化
評価・報告 IT を利用した内部統制の評価頻度を機械的に決めない IT 全般統制のローテーション方針の見直し
評価・報告 内部統制報告書に評価範囲の判断事由、前年度不備の是正状況を記載 報告書の記載事項の追加
監査 監査人は財務諸表監査の証拠を活用し、評価範囲について経営者と協議 計画段階での監査人との協議
訂正報告 訂正内部統制報告書で訂正の経緯・理由を開示 内閣府令の改正で記載事項に追加

以下、内部監査部門に影響の大きい項目を順に見ていきます。

内部統制の基本的枠組みはどう変わったか

「報告の信頼性」への拡張

内部統制の四つの目的のうち、「財務報告の信頼性」が「報告の信頼性」に改められました。意見書は、報告の信頼性を「組織内及び組織の外部への報告(非財務情報を含む。)の信頼性を確保すること」と定義しています。ただし同時に、金融商品取引法上の内部統制報告制度は「あくまで『財務報告の信頼性』の確保が目的であること」も強調しています。つまり J-SOX の評価対象がサステナビリティ情報に広がったわけではありません。内部監査の立場では、非財務情報の信頼性確保を内部統制全体の目的として意識しつつ、J-SOX 評価の範囲は従来どおり財務報告に限られると整理します。

不正リスクの考慮

改訂実施基準は、リスクの評価の対象に不正に関するリスクが含まれることを明記し、「不適切な報告、資産の流用及び汚職」について検討が必要であるとしました。さらに、不正リスクの評価では「動機とプレッシャー、機会、姿勢と正当化」を考慮することが重要としています。これは不正のトライアングルと呼ばれる考え方で、内部監査のリスク評価でもおなじみの枠組みです。具体的な使い方は 不正リスクと内部監査 で解説しています。

経営者による内部統制の無効化

改訂基準は、経営者が内部統制を無視または無効にする行為に対する統制の例を示し、そうした行為が経営者以外の業務プロセスの責任者によってなされる可能性もあると記載しました。内部統制は仕組みとしていくら整っていても、権限を持つ人が迂回すれば機能しません。改訂基準は、無効化への対策として、適切な経営理念等に基づく社内制度の設計・運用、適切な職務の分掌、取締役会による監督、監査役等による監査、そして「内部監査人による取締役会及び監査役等への直接的な報告に係る体制等の整備及び運用」を挙げています。複数の者が関与する仕組みがあれば、不当な迂回は相当程度困難になり、経営者自身への抑止効果も期待できるという考え方です。また実施基準の全社的な内部統制の評価項目例には、内部通報の仕組みなど「通常の報告経路から独立した伝達経路」が利用できるかという項目があります。全社的な内部統制の評価項目を見直す際の論点になります(評価の方法は 全社的な内部統制の評価方法 を参照)。

内部監査人の報告経路と 3 線モデル

内部監査部門にとって最も直接的な変更は、内部監査人の役割に関する記載です。改訂基準は、内部監査人が「熟達した専門的能力と専門職としての正当な注意をもって職責を全うすること」を求め、さらに「取締役会及び監査役等への報告経路を確保するとともに、必要に応じて、取締役会及び監査役等から指示を受けることが適切である」としました。経営者直属の内部監査部門が多い日本企業では、経営者自身が関わる問題を報告する経路が弱いという課題があり、この点に応えたものと読めます。

また、内部統制・ガバナンス・全組織的なリスク管理を一体的に整備する考え方として、3 線モデルが例示されました。第 1 線を業務部門の日常的モニタリング、第 2 線をリスク管理部門などによる部門横断的なリスク管理、第 3 線を内部監査部門による独立的評価と位置付けるものです。詳しくは 3 ラインモデルとは? を参照してください。

評価範囲の決め方:「2/3」と「3 勘定」を機械的に使わない

何が変わったのか

従来の実施基準は、重要な事業拠点の選定について「連結ベースの売上高等の一定割合(おおむね 3 分の 2 程度)」、評価対象とする業務プロセスについて「売上、売掛金及び棚卸資産」の 3 勘定に至る業務プロセスを例示していました。本来は例示でしたが、実務ではこの数値が事実上の基準として使われてきました。

改訂後は、これらを「機械的に適用すべきでない」ことが明記されました。あわせて、長期間にわたり評価範囲外としてきた事業拠点や業務プロセスについて評価範囲に含める必要性を考慮すること、評価範囲外で開示すべき重要な不備が識別された場合は、少なくとも識別時点を含む会計期間の評価範囲に含めることが適切であることが示されています。意見書は、これらの数値基準について段階的な削除を含む取扱いを今後検討するとも述べています。

評価範囲の内側と外側
グループの事業拠点のうち、評価範囲の外側に長く置かれた拠点に目を向ける必要があることを示しています。改訂は、数値基準で線を引くだけでなく、範囲外に残る拠点のリスクを検討した理由を残すことを求めています。

なぜ数値基準が問題視されたのか

数値基準の利点は、誰が判断しても同じ結果になることです。しかし、売上規模の小さい海外子会社や新規事業の拠点では、規模が小さくても不正や誤謬のリスクが高いことがあります。売上の上位から順に 3 分の 2 を選ぶ方法では、こうした拠点が何年も評価範囲外のままになり、不備が見つかったときには規模が膨らんでいる、という事態が起こりえます。改訂意見書が指摘した「評価範囲の外で開示すべき重要な不備が明らかになる事例」は、まさにこの構造から生まれています。

判断事由の記入例

改訂後は、内部統制報告書に「重要な事業拠点の選定において利用した指標とその一定割合等の決定の判断事由等」を記載することが適切とされました。社内でも判断の過程を文書で残しておくことが前提になります。以下は評価範囲決定メモの記入例(架空のモデルケース)です。

項目 記入例
利用した指標 連結売上高(内部取引消去後)。あわせて税引前利益・総資産を参照
一定割合と判断事由 売上高上位 5 拠点で連結売上高の 72%。売上高を主指標とした理由は、当社グループの収益構造が販売事業中心であり、財務報告リスクが売上高に連動するため
質的に追加した拠点 東南アジア販売子会社 X 社(売上高 3%)。設立 2 年目で経理担当 1 名、前年度の内部監査で与信管理の不備を指摘済み
長期間範囲外の拠点の検討 国内物流子会社 Y 社は 5 年間範囲外。取引の定型性が高く、全社的な内部統制の評価で重要な不備がないため今年度も対象外。ただし来年度に基幹システム移行予定のため再検討する
追加した業務プロセス 3 勘定に加え、X 社の「値引・リベート」プロセス(見積りの要素が大きく不正リスクが高いため)
監査人との協議 計画段階(6 月)に協議。X 社追加について合意

この表のように「なぜ含めたか」だけでなく「なぜ含めなかったか」も書くことが、改訂の趣旨にかなった文書化です。

監査人との協議

改訂意見書は、評価範囲の決定は経営者が行うものとしつつ、監査人との協議を評価の計画段階や状況の変化があった場合に必要に応じて行うことが適切であるとしました。一方で監査人には独立性の確保が求められることも明記されています。協議は「監査人に範囲を決めてもらう」ことではなく、経営者が決めた範囲とその理由を早い段階で共有し、認識のずれを減らす場と位置付けるとよいでしょう。

IT を利用した内部統制の評価

ローテーションは認められるが「何年に一度」は決めない

改訂実施基準は、IT 全般統制のうち、前年度の評価結果が有効で整備状況に重要な変更がない項目については、その旨を記録することで前年度の運用評価結果を継続して利用でき、これにより「一定の複数会計期間内に一度の頻度で実施されることがある」としています。自動化された業務処理統制についても、一定の条件のもとで過年度の評価結果を利用できることが示されています。

そのうえで、いずれについても「IT 環境の変化を踏まえて慎重に判断され、必要に応じて監査人と協議して行われるべきものであり、特定の年数を機械的に適用すべきものではない」と明記されました。「3 年に 1 回回せばよい」という運用は、この趣旨とは合いません。

IT統制の評価サイクル
IT全般統制の運用評価を複数年に一度とする場合の考え方を示しています。周期そのものより、クラウド移行や委託先の変更などIT環境の変化をどう判断に反映したかが問われます。

IT 環境の変化をどう判断するか

判断の材料になるのは、システムの更改、クラウドサービスへの移行、委託先の変更、アクセス権限の大規模な変更、セキュリティインシデントの発生などです。改訂基準が IT への対応として「IT の委託業務に係る統制の重要性」と「サイバーリスクの高まり等を踏まえた情報システムに係るセキュリティの確保」を挙げている点も踏まえると、SaaS の利用拡大は評価頻度の判断に直結します。委託先の統制を確認する方法は ITGC とは?クラウド/SaaS 時代の評価ポイントと SOC 報告書の見方 で、IT 全般統制の点検には ITGC チェックツール も利用できます。

報告書・訂正報告書・監査人の対応

内部統制報告書の記載事項の追加

改訂にあわせ、内部統制府令等も改正されました。金融庁が公表した改正の概要では、前年度に開示すべき重要な不備を報告した場合、内部統制報告書の付記事項として当該不備の是正状況を記載すること、訂正内部統制報告書では具体的な訂正の経緯や理由等を記載すること、会社が内部統制は有効でない旨を記載している場合に、監査人がその旨を内部統制監査報告書の意見に含めて記載することが示されています。

訂正報告書の開示が意味するもの

訂正の経緯と理由の開示は、後から不備が見つかったときの説明責任を重くします。「なぜ当初の評価で見つけられなかったのか」を外部に説明する必要があるため、評価範囲を決めた際の判断事由や、範囲外拠点を検討した記録が、訂正時の説明の土台になります。前節の評価範囲決定メモは、平時の報告書のためだけでなく、訂正という非常時に備える記録でもあります。

監査人側の実務指針

改訂を受けて、日本公認会計士協会は財務報告内部統制監査基準報告書第 1 号「財務報告に係る内部統制の監査」を改正し、改訂への対応上の留意事項をまとめた周知文書も公表しています。監査人がどこを重視するかを知るうえで、会社側も目を通しておくと協議が円滑になります。

内部監査部門の対応チェックリスト

改訂への対応状況を点検するためのチェックリストです。自社の状況に合わせて項目を加除して使ってください。

No. 確認項目 関連する改訂点 状況
1 内部監査規程に取締役会・監査役等への報告経路が明記されている 内部監査人の役割 □
2 監査役等との定期的な情報共有の場と記録がある 監査役等の役割 □
3 リスク評価に不正リスク(動機・機会・正当化)の観点が入っている 不正リスクの考慮 □
4 全社的な内部統制の評価項目に経営者による無効化への対応が含まれる 無効化への対応 □
5 評価範囲決定メモに指標・割合・判断事由・質的追加が記載されている 評価範囲の決定 □
6 長期間範囲外の拠点・プロセスの一覧と検討結果がある 評価範囲の決定 □
7 IT 全般統制のローテーション判断に IT 環境の変化の検討記録がある IT 統制の評価 □
8 委託先(SaaS 等)の統制の評価方法が決まっている IT への対応 □
9 前年度の開示すべき重要な不備の是正状況を記載できる資料がある 報告書の記載事項 □
10 評価範囲について監査人と計画段階で協議した記録がある 監査人との協議 □

よくある失敗と対策

一つ目は、改訂を「報告書の文言修正」と捉えてしまうことです。報告書に判断事由を書く欄が増えただけと考え、評価範囲の決め方そのものを変えないまま文章だけ整えるケースです。判断事由は、実際に検討した過程の記録でなければ説明になりません。対策は、評価範囲決定のプロセスに「質的要因の検討」と「長期間範囲外の拠点の検討」を正式な手順として組み込むことです。

二つ目は、「報告の信頼性」への拡張を過大に受け止めることです。J-SOX の評価対象にサステナビリティ情報が入ったと誤解し、評価範囲を不必要に広げてしまう例があります。意見書は金商法上の制度の目的が財務報告の信頼性であることを明記しているため、制度対応と、全社的な内部統制の目的としての非財務情報の管理とを区別して整理します。

三つ目は、IT 全般統制のローテーションを固定年数で運用し続けることです。改訂は特定の年数の機械的な適用を否定しているため、毎年、IT 環境の変化を確認したうえで継続利用の可否を判断した記録を残します。

四つ目は、報告経路の見直しを規程改定だけで終えることです。監査役等への報告経路は、実際に報告が行われ、議事録などの記録が残って初めて機能します。年間の報告スケジュールに組み込むことが有効です。

よくある質問

Q1. 3 月決算の会社では、いつから改訂基準が適用されますか

改訂基準・実施基準は 2024 年 4 月 1 日以後開始する事業年度から適用されます。3 月決算の会社では 2024 年 4 月 1 日開始の事業年度、つまり 2025 年 3 月期が最初の適用年度です。

Q2. 「おおむね 3 分の 2」はもう使えないのですか

使えなくなったわけではありません。改訂は「機械的に適用すべきでない」としたもので、数値を目安として使いつつ、質的な要因を検討して範囲を調整し、その判断事由を説明できることが求められます。意見書は数値の段階的な削除を含む取扱いを今後検討するとしているため、以後の動向にも注意が必要です。

Q3. 内部監査部門は取締役会の直轄に変えなければなりませんか

改訂基準は、内部監査人が取締役会および監査役等への報告経路を確保することの重要性を示したもので、組織上の所属の変更までを一律に求めているわけではありません。経営者への報告に加えて取締役会・監査役等にも報告する、いわゆるデュアルレポーティングの形を整えることが一つの方法です。具体的な体制は自社のガバナンス構造に応じて判断します。

Q4. 非財務情報も J-SOX の評価対象になりますか

なりません。改訂意見書は、金融商品取引法上の内部統制報告制度はあくまで財務報告の信頼性の確保が目的であると明記しています。非財務情報の取扱いは、国内外の議論を踏まえて検討すべき中長期的な課題とされています。

まとめ

2023 年の J-SOX 改訂は、「評価範囲の外から不備が見つかる」という実効性の問題と、COSO 報告書改訂への対応という二つの動機から生まれました。実務面の核心は、評価範囲を数値基準で機械的に引かず判断事由を説明すること、IT 統制の評価頻度を IT 環境の変化から判断すること、そして内部監査人が取締役会・監査役等への報告経路を持つことです。

次の一歩として、上のチェックリストで自社の状況を点検し、未対応の項目を次年度の評価計画と内部監査計画に反映してください。文書化の基本は J-SOX 3 点セットの作り方、RCM の見直しは RCM の記入例 が参考になります。改訂対応の進め方についてのご相談は お問い合わせ からお寄せください。

参考資料

この記事で使える無料ツール

IT 統制無料ITGC(IT 全般統制)簡易診断アクセス管理・変更管理・運用管理・システム開発の 4 領域 17 設問で IT 全般統制(ITGC)の整備・運用状況をスコアリングし、弱点と改善の優先順位を示す無料診断ツールです。使ってみる →

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。