無料で情報を見る

J-SOX評価の効率化|リスクアプローチで工数を減らす7つの方法

11 月の部内会議。J-SOX 評価の工数実績を集計したスプレッドシートを前に、内部監査部長がため息をつきました。評価対象の統制は年々増え、今年は 400 を超えています。運用テストの件数は延べ 6,000 件、部員の稼働の 7 割が J-SOX に費やされ、本来の業務監査は計画の半分しか実施できていません。経営会議からは「J-SOX のコストを下げられないのか」と問われています。

部員の一人が提案しました。「重要な事業拠点を減らせば、工数は一気に下がります」。しかし部長は首を振ります。2023 年の基準改訂は、評価範囲の外で重大な不備が見つかる事例への懸念から出発していたはずだ、と(本記事の事例はすべて架空のモデルケースです)。

J-SOX の効率化には、「減らしてよいところ」と「減らしてはいけないところ」があります。そして、その境界線は実施基準の中にかなり具体的に書かれています。この記事では、リスクアプローチの考え方に沿って、基準が認めている効率化の手段と、その前提条件を整理します。

この記事の要点

  • 効率化の基本は、評価範囲を削ることではなく、リスクに応じて手続の深さと頻度を変えることです
  • 実施基準は、全社的な内部統制が有効であることなどを条件に、前年度の評価結果の継続利用やサンプルの縮小を認めています
  • 自動化された統制は、IT 全般統制が有効であれば過年度の評価結果を継続して利用できます
  • 監査人とのサンプル共有や、自己点検と独立モニタリングの組み合わせも工数削減に効きます
  • いずれの手段も「財務報告の信頼性に特に重要な影響を及ぼすもの」は対象外で、特定の年数や比率を機械的に当てはめてはいけません

なぜ J-SOX の工数は膨らむのか

導入期の「保守的な設計」が残っている

J-SOX は、金融商品取引法に基づき 2008 年 4 月 1 日以後開始する事業年度から適用された制度です。導入時、多くの企業は評価の相場観がないまま、監査人に否定されないよう広めの範囲と多めの統制を設定しました。この「初年度の設計」が、見直されないまま 10 年以上続いている会社は少なくありません。

評価の工数は、おおむね「統制の数 × 手続の深さ × 評価の頻度」で決まります。統制の数は RCM(リスク・コントロール・マトリクス)に登録されたキーコントロールの数、手続の深さはサンプル数や再実施の程度、頻度は毎年評価するか複数年に一度かです。工数が膨らむ会社の多くは、この 3 つの掛け算のどこにも手を入れていません。

2023 年改訂が示した「効率化の方向」

2023 年 4 月に公表された実施基準の改訂の背景には、経営者の評価範囲の外で開示すべき重要な不備が明らかになる事例が一定程度見られるなど、制度の実効性に対する懸念がありました。改訂の意見書は、重要な事業拠点の選定に使われてきた「売上高等のおおむね 3 分の 2」や「売上、売掛金及び棚卸資産の 3 勘定」を機械的に適用すべきでないことを明記しています。

この改訂は「範囲を広げよ」という一方向の要求ではありません。数字に頼って範囲を決めるのではなく、財務報告への影響の重要性とリスクで判断せよ、という要求です。つまり、リスクの高いところには手厚く、低いところには軽く、というメリハリをつけることが、制度の趣旨にかなった効率化だといえます。改訂全体の内容はJ-SOX改訂のポイントで解説しています。

範囲の縮小は最後の手段

評価範囲を狭めることは、工数削減の効果が大きい一方、評価範囲外で不備が見つかったときの代償も大きい手段です。改訂後の実施基準は、評価範囲外の事業拠点や業務プロセスで開示すべき重要な不備が識別された場合、少なくともその不備が識別された時点を含む会計期間の評価範囲に含めることが適切だとしています。また、長期間にわたり評価範囲外としてきた拠点やプロセスについて、範囲に含める必要性を検討するよう求めています。

このため本記事では、範囲の縮小よりも先に検討すべき 7 つの方法を取り上げます。範囲の決め方そのものはJ-SOXの評価範囲の決め方を参照してください。

方法 1・2:統制の絞り込みとリスクに応じた手続の深さ

方法 1:キーコントロールを絞り込む

実施基準は、経営者が業務プロセスを分析したうえで、財務報告の信頼性に重要な影響を及ぼす「統制上の要点」を選定し、それを評価するよう求めています。すべての統制を評価せよとは書かれていません。1 つのリスクに複数の統制が重なっている場合、最も直接的で証跡の確かな統制を選べば、他の統制はテスト対象から外せる可能性があります。

見直しの際は、リスクごとに対応する統制を並べ、「この統制がなかったら、リスクは他の統制で防げるか」を問います。同じリスクに 3 つも 4 つもキーコントロールが紐づいていれば、絞り込みの余地があります。反対に、キーコントロールが 1 つもないリスクが見つかれば、それは効率化ではなく整備の問題です。RCM の見直し方はRCMの記入例で詳しく整理しています。

方法 2:リスクに応じてサンプル数と手続を変える

すべての統制を同じ深さで評価する必要はありません。実施基準は、運用状況の評価の実施方法(サンプル件数やサンプルの対象期間)を決める際に、内部統制の重要性、複雑さ、担当者の判断の性質、実施者の能力、前年度の評価結果やその後の変更の状況を考慮するよう求めています。

リスクが低く、前年度も有効で、変更もない統制は、サンプルを少なめにする設計が考えられます。一方、判断を伴う統制や前年度に逸脱があった統制は、サンプルを増やしたり、再実施の範囲を広げたりします。サンプル数の考え方は内部監査のサンプル数はなぜ25件なのかで解説しています。

リスクの高さで色分けされた統制のタイルに、評価の労力がリスクに比例して配分されている様子を示す概念図
リスクの高い統制に労力を集中し、低い統制は軽い手続で済ませるのがリスクアプローチです。全体の工数を減らしながら、評価の実効性はむしろ高めることができます。

統制のリスク区分と手続の対応表

下の表は、統制をリスクで区分し、手続の深さを変える設計の例です。区分の基準や件数は会社ごとに決め、監査人と協議してください。

区分 典型例 整備状況評価 運用状況評価
高 見積りに係る統制、手作業の仕訳承認、前年度に不備があった統制 毎年ウォークスルー サンプル多め、再実施を含む
中 定型取引の承認・照合 毎年ウォークスルー 標準的なサンプル数
低 前年度有効・変更なしの定型統制 変更の有無を確認し記録 前年度結果の継続利用を検討
自動 システムの自動計算・入力チェック 設定の変更有無を確認 IT 全般統制が有効なら過年度結果を利用

方法 3・4:前年度の評価結果の継続利用

方法 3:「一定の複数会計期間内に一度」の評価

実施基準は、全社的な内部統制、業務プロセスに係る内部統制(整備状況・運用状況)、IT 全般統制のそれぞれについて、一定の条件を満たせば前年度の評価結果を継続して利用できるとしています。条件はおおむね共通していて、次の 3 つです。

  • 財務報告の信頼性に特に重要な影響を及ぼすものではないこと
  • 前年度の評価結果が有効であること
  • 前年度の整備状況と重要な変更がないこと

業務プロセスの統制については、これに加えて全社的な内部統制の評価結果が有効であることが前提になります。条件を満たした統制は、その旨を記録することで前年度の結果を継続して利用でき、評価が一定の複数会計期間内に一度の頻度で実施されることがあると実施基準は述べています。

継続利用の判定表

継続利用を適用するには、統制ごとに条件を確認した記録を残すことが欠かせません。以下は架空のモデルケースの記入例です。

統制番号 特に重要か 前年度結果 整備の重要な変更 全社統制 判定 前回の運用評価
S-04 いいえ 有効 なし(担当者のみ交代、手順不変) 有効 継続利用 前年度
S-09 はい(売上計上の締め) 有効 なし 有効 毎年評価 —
P-02 いいえ 有効 あり(承認権限の変更) 有効 当年度に評価 —
P-11 いいえ 不備あり(期末までに是正) あり(是正による変更) 有効 当年度に評価 —

表の「整備の重要な変更」欄は、判定の根拠を短く書いておくと、監査人の確認がスムーズです。担当者の交代は、手順が変わらなくても統制の実施能力に影響しうるため、変更に当たるかどうかを慎重に判断します。

方法 4:拠点のローテーション

実施基準は、全社的な内部統制の評価結果が有効である場合、業務プロセスの評価について、評価範囲の一部を一定の複数会計期間ごとに評価の対象とすることが考えられるとしています。また、重要な事業拠点の選定に関しても、前年度に重要な事業拠点として評価範囲に入っていた拠点のうち、前年度の評価結果が有効で、整備状況に重要な変更がなく、グループ内の中核会社でないなど特に重要な拠点でないことを確認できた場合、本年度の評価対象としないことができると考えられるとしています。

日本公認会計士協会の財務報告内部統制監査基準報告書第 1 号(旧・監査・保証実務委員会報告第 82 号)は、特に重要な事業拠点以外の重要な事業拠点について、監査人は経営者が少なくとも 2 年に 1 回は評価範囲に含めているかどうかに留意するとしています。ローテーションを設計する際の目安になります。

3つの区画に分かれた回転盤で、拠点グループを年ごとに順番に評価するローテーションを示す図
全社的な内部統制が有効であることを前提に、拠点や業務プロセスを複数年で一巡させる方法です。中心の全社統制が弱ければ、ローテーションの前提そのものが崩れます。

方法 5・6:サンプルの縮小と IT の活用

方法 5:標準化された拠点はグループで評価する

実施基準は、全社的な内部統制の評価結果が良好である場合や、同一の方針に基づく標準的な手続が複数の事業拠点で広く導入されている場合には、サンプリングの範囲を縮小できるとしています。例として、統一的な規程で業務が行われ、内部統制の同一性をモニタリングする内部監査が実施されている多店舗展開の企業では、拠点をいくつかのグループに分け、各グループの一部の拠点を評価して全体を推定できるとされています。

このとき実施基準は、一定期間で全ての営業拠点を一巡すること、無作為抽出などの効果的な選定方法を検討することにも留意するよう求めています。「いつも同じ店舗だけを見る」設計は認められません。

方法 6:自動化された統制は過年度の評価を使う

実施基準は、IT を利用して自動化された統制について、過年度に有効と評価され、その後統制が変更されていないこと、障害・エラー等の不具合が発生していないこと、関連する IT 全般統制が有効に機能していると判断できることを条件に、評価結果を継続して利用できるとしています。手作業の統制を自動化された統制に置き換えることは、統制の信頼性を上げると同時に、評価工数を大きく下げる手段になります。

ただし 2023 年の改訂で、IT 全般統制や自動化された統制の評価を一定の複数会計期間に一度とする取扱いについて、IT 環境の変化を踏まえて慎重に判断し、必要に応じて監査人と協議すべきで、特定の年数を機械的に適用すべきではないことが明確にされました。クラウドサービスの頻繁なアップデートなど、変更が多い環境では継続利用の前提が成り立ちにくい点に注意が必要です。自動統制と IT 全般統制の関係はITACとITGCの違いで詳しく解説しています。

データ分析で「テスト」を「全件確認」に変える

サンプリングの代わりに、システムから取引データを全件抽出し、条件に合わない取引がないかを確認する方法もあります。たとえば「承認者と起票者が同一の伝票」「承認日が起票日より前の伝票」を全件で抽出すれば、サンプルを 25 件見るよりも強い証拠が短時間で得られることがあります。

この方法の効率は、2 年目以降に大きくなります。抽出条件をスクリプトやクエリとして保存しておけば、翌年は同じ処理を再実行するだけで済むからです。ただし、抽出元データの網羅性と正確性を確かめる手続が別途必要です。手法の全体像はデータ分析監査(CAAT)入門で解説しています。

方法 7:監査人との作業の重複を減らす

サンプルと評価結果の共有

実施基準は、反復継続的に発生する定型的な取引について経営者が無作為にサンプルを抽出している場合、監査人がその妥当性を検討したうえで、自らのサンプルの全部または一部として選択できるとしています。前年度に有効だった業務プロセスで新たに確認すべき事項がない場合には、経営者が選択したサンプルと評価結果を利用するなど効率的な手続の実施に留意するとも書かれています。

会社全体で見た J-SOX のコストには、社内の評価工数だけでなく、監査人の手続にかかる工数も含まれます。同じ統制を会社と監査人が別々のサンプルでテストしている状態は、最も分かりやすい無駄です。抽出方法とテスト手続を計画段階で監査人と揃えることが、重複を減らす第一歩になります。連携の進め方は監査法人との連携で詳しく解説しています。

自己点検と独立モニタリングの組み合わせ

実施基準は、業務を実施する部署自身による自己点検は、それだけでは独立的評価とは認められないとしつつ、自己点検の結果に対して独立したモニタリングを適切に実施することで、評価の判断の基礎として利用することが考えられるとしています。

現場が統制の実施状況を自ら点検し、内部監査部門がその一部を再確認する二段構えにすると、内部監査部門のテスト件数を抑えられます。ただし、現場にとって都合の悪い結果を差し替えられない仕組み(抽出方法の固定、証跡の直接確認)がなければ、客観性が保てません。

小規模な組織での工夫

実施基準は、事業規模が小規模で比較的簡素な構造の組織については、評価方法を工夫して効率的に実施できるとしています。適切な全社的な内部統制が整備・運用されていることを前提に、業務プロセスの統制について一律に通期の運用状況の評価が求められるものではないこと、組織内の各階層で必ず評価が求められるものではないことが明記されています。子会社の中に小規模な拠点がある場合にも、この考え方を参考にできます。

工数削減計画のつくり方

7 つの方法の適用条件一覧

下の表は、7 つの方法と主な前提条件、効果の出方をまとめたものです。

方法 主な前提条件 効果の出方 主な根拠
1. キーコントロールの絞り込み リスクごとの統制の対応関係が整理されている 統制数が減る 実施基準(統制上の要点の選定)
2. リスクに応じた手続 統制ごとのリスク評価がある 低リスク統制の手続が軽くなる 実施基準(評価方法の決定の留意事項)
3. 前年度結果の継続利用 特に重要でない、前年度有効、重要な変更なし 評価頻度が下がる 実施基準(各注記)
4. 拠点のローテーション 全社統制が有効、特に重要な拠点でない 評価拠点が減る 実施基準、内基報 1 号
5. グループ評価 標準化された手続、同一性のモニタリング 評価拠点・サンプルが減る 実施基準(運用状況の評価の実施方法)
6. 自動化統制の過年度利用 変更・障害なし、IT 全般統制が有効 自動統制の評価が軽くなる 実施基準(過年度の評価結果の利用)
7. 監査人との重複削減 無作為抽出、検証可能な記録 会社全体のコストが減る 実施基準(経営者のサンプルの利用)

工数の見える化から始める

効率化は、どこに工数がかかっているかが分からなければ始められません。まず、統制ごとの評価工数を「整備」「運用」「不備対応」「文書更新」に分けて記録します。多くの会社では、テストそのものより、証跡の依頼と回収、調書の清書、RCM の更新といった周辺作業に時間が取られていることが分かります。

周辺作業には、依頼リストの定型化、証跡の保管場所の統一、調書テンプレートの標準化など、基準とは関係なく改善できる余地があります。ツールの導入を検討する場合は内部監査ツールの選び方も参考になります。

効率化を適用する前のチェックリスト

  • 全社的な内部統制の評価結果が有効である
  • 対象の統制が「財務報告の信頼性に特に重要な影響を及ぼすもの」に当たらない理由を記録した
  • 前年度の評価結果と、整備状況に重要な変更がないことを確認した記録がある
  • 拠点のローテーションで、一定期間内に全拠点を一巡する計画がある
  • IT 環境の変化(システム更新、クラウドのアップデート)を確認した
  • 特定の年数や比率を機械的に当てはめていない
  • 適用の方針を計画段階で監査人と協議した

よくある失敗と対策

失敗 1:数字だけで範囲を削る

「3 分の 2 を少し上回れば十分」と、比率だけを見て重要な事業拠点を減らすと、リスクの高い拠点が範囲から漏れることがあります。2023 年の改訂は、まさにこの機械的な適用を戒めています。範囲の検討では、比率に加えて、海外拠点や企業結合直後の拠点など質的なリスクを確認します。

失敗 2:継続利用の記録を残していない

前年度の結果を継続利用するには、条件を満たしている「旨を記録する」ことが実施基準上の要件です。記録がないまま評価を省くと、単なる評価漏れと区別がつきません。判定表を毎年更新し、監査人にも共有します。

失敗 3:効率化で浮いた工数を消してしまう

J-SOX の工数を減らしても、その分を業務監査やリスクの高い領域に振り向けなければ、内部監査部門全体の価値は上がりません。削減目標と同時に、浮いた工数の使い道を年間監査計画に明記しておくと、経営陣への説明もしやすくなります。

失敗 4:一度決めたローテーションを見直さない

ローテーションの前提は、全社統制が有効で、拠点の状況に重要な変更がないことです。M&A や経営者の交代、システムの刷新があれば、前提が崩れる可能性があります。毎年、計画段階で前提を確認し直します。

よくある質問

前年度の結果を継続利用できるのは何年までですか?

実施基準は「一定の複数会計期間」とだけ述べ、年数は定めていません。IT に関する取扱いについては、特定の年数を機械的に適用すべきではないと明記されています。業務プロセスの重要性や環境の変化を踏まえて会社が判断し、必要に応じて監査人と協議します。

効率化を進めると、監査人に否定されませんか?

実施基準に根拠のある方法を、条件を確認した記録とともに適用していれば、議論の土台は明確です。否定されるリスクが高いのは、根拠や記録のない省略です。計画段階で方針を共有し、監査人の意見を反映しておくことをお勧めします。

全社的な内部統制に不備がある場合は、効率化できませんか?

実施基準は、全社的な内部統制の評価結果が有効でない場合、影響を受ける業務プロセスの評価範囲の拡大や手続の追加が必要になるとしています。業務プロセスの継続利用やローテーションの多くは全社統制の有効性を前提としているため、まず全社統制の不備を是正することが効率化の近道です。

ローテーションで評価しない年の拠点は、何もしなくてよいですか?

業務プロセスの評価を行わない年でも、全社的な内部統制と、全社的な観点で評価する決算・財務報告プロセスは、原則として全ての事業拠点が対象です。また、継続利用の前提となる「重要な変更がないこと」を確かめるため、組織・システム・担当者の変更状況を毎年確認し、記録しておく必要があります。評価しない年こそ、変化の兆候を拾う仕組みが重要になります。

生成 AI やツールで工数は減らせますか?

調書のドラフト作成や証跡の突合など、周辺作業の効率化には役立つ可能性があります。ただし、評価の結論は評価者が責任を持って判断するものであり、出力の検証と記録が必要です。機密情報の取り扱いにも注意が必要です。

まとめ

J-SOX の効率化は、評価範囲を削ることではなく、リスクに応じて手続の深さと頻度を変えることで実現するのが基準の趣旨に沿った道筋です。実施基準は、前年度結果の継続利用、ローテーション、サンプルの縮小、自動化統制の過年度利用、監査人とのサンプル共有など、多くの手段を用意しています。共通する前提は、全社的な内部統制が有効であること、条件を確認した記録を残すこと、数字を機械的に当てはめないことです。

次の一歩として、統制ごとの工数を見える化し、本記事の判定表で継続利用の候補を洗い出してみてください。運用テストの設計は運用状況評価(運用テスト)の手順も参考になります。

J-SOX 評価の効率化や体制の見直しについてのご相談は、お問い合わせからお寄せください。

参考資料

  • 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(2023年4月7日) https://www.fsa.go.jp/news/r4/sonota/20230407/20230407.html
  • 日本公認会計士協会 財務報告内部統制監査基準報告書第1号「財務報告に係る内部統制の監査」(最終改正 2025年2月13日) https://jicpa.or.jp/specialized_field/20250214ige.html
  • 金融庁「内部統制報告制度に関するQ&A」

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。