無料で情報を見る

経営者による内部統制の無効化|リスクの識別と内部監査の対応手続

決算発表の2週間前、経理部長の机に社長室から1本の電話が入ります。「来期に予定していたあの案件、今期の売上に入れられないか。検収書は先方にもう頼んである」。経理部長は、検収書の日付が期末日より後になることを知っています。けれども、社内規程上の売上計上の承認者は経理部長自身であり、その上には社長しかいません。

これは、内部統制の教科書が「経営者による内部統制の無効化」と呼ぶ状況を、分かりやすく描いた架空のモデルケースです(本記事の事例はすべて架空のモデルケースです)。どれほど精緻な承認フローを設計しても、そのフローの頂点にいる人が「例外」を指示すれば、統制は機能しなくなります。

金融庁の内部統制基準は、この問題を内部統制の「固有の限界」の1つとして明記しています。限界である以上、完全に防ぐことはできません。では、内部監査部門やJ-SOX評価の担当者は、この限界に対して何ができるのでしょうか。この記事では、2023年改訂の実施基準と、監査人向けの監査基準報告書240を手がかりに、無効化リスクの識別と対応の実務を整理します。

この記事の要点

  • 金融庁の基準は、経営者が不当な目的のために内部統制を無視又は無効ならしめることを、内部統制の固有の限界の1つとして挙げています
  • 2023年改訂の実施基準は、取締役会の監督、監査役等の監査、内部監査人から取締役会・監査役等への直接的な報告体制などを、無効化への対策として例示しました
  • 監査基準報告書240は、経営者による内部統制を無効化するリスクは程度の差はあれ全ての企業に存在し、特別な検討を必要とするリスクであるとしています
  • 対応の核は、仕訳入力と決算修正の検証、会計上の見積りにおける偏向の検討、通例でない重要な取引の事業上の合理性の評価の3つです
  • 内部監査が無効化に向き合うには、手続の工夫と同じくらい、取締役会・監査役等への報告経路という「立ち位置」が重要です

「経営者による無効化」とは何か:基準の定義と成り立ち

内部統制の4つの限界

金融庁企業会計審議会の「財務報告に係る内部統制の評価及び監査の基準」は、内部統制が固有の限界を持つため、目的の達成にとって絶対的なものではないとしています。挙げられている限界は4つです。判断の誤り・不注意・複数の担当者による共謀、当初想定していなかった環境の変化や非定型的な取引、費用と便益の比較衡量、そして経営者が不当な目的のために内部統制を無視又は無効ならしめることです。

このうち最後の1つは、ほかの3つと性質が異なります。判断の誤りや環境変化は、統制の設計を工夫すれば相当程度まで低減できます。一方、無効化は、統制を設計し運用させる立場にいる人自身が統制を迂回する行為です。統制の「内側」にいる人の不注意ではなく、統制の「上」にいる人の意図が問題になるのです。

2023年改訂で書き加えられたこと

2023年4月の基準・実施基準改訂(2024年4月1日以後開始する事業年度から適用)で、この項目の記述は大きく充実しました。改訂意見書は、内部統制を無視又は無効ならしめる行為に対する全社的又は業務プロセスにおける適切な内部統制の例を示したこと、そして当該行為が経営者以外の業務プロセスの責任者によってなされる可能性もあることを示したと説明しています。

改訂後の実施基準が対策として挙げるのは、適切な経営理念等に基づく社内の制度の設計・運用、適切な職務の分掌、組織全体を含めた経営者の内部統制の整備及び運用に対する取締役会による監督、監査役等による監査、そして内部監査人による取締役会及び監査役等への直接的な報告に係る体制等の整備及び運用です。内部監査の報告経路が、無効化への対策として明文で位置づけられた点は、内部監査部門にとって見逃せない変更です。改訂の全体像はJ-SOX改訂のポイントで整理しています。

「正当な例外」と「無効化」の線引き

実施基準は、もう1つ大切な区別を示しています。当初想定していなかった環境変化や非定型的な取引に対して、経営者が既存の内部統制の枠外で対応すること、既存の内部統制の限界を踏まえて正当な権限を受けた者が経営上の判断により別段の手続を行うことは、内部統制を無視・無効化することには該当しない、というものです。

つまり問題は「例外があること」ではなく、「不当な目的」と「正当な権限・手続の欠如」です。評価者が確かめるべきは、例外処理の件数そのものより、例外が誰の権限で、どの手続を経て、どう記録されたかです。この線引きを理解しておくと、経営者との対話で「経営判断に口を出すのか」という反発を招かずに済みます。

なぜ無効化は業務プロセスの統制で防げないのか

統制を設計する側が迂回する構造

業務プロセスの統制は、多くの場合「担当者が作成し、上位者が承認する」という構造をとります。この構造は、下位者の誤りや不正を上位者が止めることを前提にしています。ところが無効化では、止める役割の上位者自身が指示を出すため、承認という統制はむしろ不正を正当化する道具になってしまいます。

日本公認会計士協会の監査基準報告書240「財務諸表監査における不正」は、経営者は有効に運用されている内部統制を無効化することによって、会計記録を改竄し不正な財務諸表を作成することができる特別な立場にある、と述べています。そして、そのリスクの程度は企業によって異なるが全ての企業に存在し、無効化は予期せぬ手段により行われるため、特別な検討を必要とするリスクであるとしています。

無効化の典型的な手口

監査基準報告書240は、経営者が意図的に内部統制を無効化して不正を行う方法の例を挙げています。これを内部監査の視点で整理すると、次の表のようになります。

手口の類型 具体的な現れ方の例 主に影響する領域
架空・不適切な仕訳 期末日直前の手入力仕訳、連結修正での直接調整 決算・財務報告プロセス
見積りの操作 引当金や減損の仮定を業績に合わせて変更 見積りを伴う勘定科目
認識時期の操作 売上の前倒し、費用の繰延べ 販売・購買プロセスのカットオフ
注記・開示の操作 不利な情報の省略、不明瞭な記載 開示プロセス
事実の隠蔽 契約条件の変更や付帯合意を経理に伝えない 全社的な情報と伝達
取引の仮装 事業上の合理性に乏しい取引や循環取引 通例でない重要な取引

表から分かるのは、無効化の多くが「決算の最終段階」と「判断が入る領域」に集中することです。日々の定型取引の統制がいくら有効でも、期末の修正仕訳や見積りの仮定という出口で数字を動かせば、上流の統制は迂回されます。

ITによる統制も万能ではない

改訂後の実施基準は、IT統制についても、自動化された業務処理統制は手作業による統制より無効化が難しいが、過信せずに無効化のリスクを完全に防ぐことは困難だという視点を持つことが重要だとしています。さらに、電子記録に変更の痕跡が残りにくい場合は、無効化が生じても発見が遅れることに留意するよう述べています。特権IDによるマスタやパラメータの直接変更は、こうした痕跡の残りにくい無効化の入口になりえます。

リスクの識別:どこに兆候が出るか

不正の3要素で考える

改訂後の実施基準は、不正に関するリスクの評価において、動機とプレッシャー、機会、姿勢と正当化を考慮することが重要だとしています。経営者による無効化も、この3つの要素がそろったときに起きやすくなります。評価の出発点は、自社の経営者がどのような動機・機会・姿勢の状況に置かれているかを、率直に棚卸しすることです。

無効化リスクの兆候チェックリスト

次のチェックリストは、全社的な内部統制の評価や年間監査計画のリスク評価で使えるように作成したものです。該当が多いほど、後述の対応手続を厚くすることを検討します。

要素 確認項目 該当
動機・プレッシャー 公表した業績予想や中期計画の数値目標の達成が危ぶまれている □
動機・プレッシャー 財務制限条項(コベナンツ)や上場維持基準に抵触しそうな指標がある □
動機・プレッシャー 経営者の報酬や地位が短期の業績指標に強く連動している □
機会 特定の経営者に権限が集中し、取締役会での実質的な審議が少ない □
機会 社外取締役や監査役等が、経営者から独立した情報源を持っていない □
機会 経営者の指示による例外承認や規程外の処理が記録されていない □
機会 決算修正仕訳を少数の者が承認なしに入力できる □
姿勢・正当化 経営者が会計方針や見積りに過度に関与し、専門部署の意見を覆す □
姿勢・正当化 監査人や内部監査からの指摘を軽視する、または対立関係にある □
姿勢・正当化 問題を指摘しにくい組織風土や慣行があるとの声がある □

最後の項目は、実施基準の全社的な内部統制の評価項目の例にも「問題があっても指摘しにくい等の組織構造や慣行があると認められる事実が存在する場合に、適切な改善を図っているか」という形で含まれています。従業員アンケートや内部通報の傾向は、この兆候を拾う有力な情報源です。レッドフラグの全体像は不正リスクとレッドフラグで解説しています。

「経営者以外」にも目を向ける

2023年改訂で、無効化は経営者以外の業務プロセスの責任者によってもなされうることが明記されました。事業部長や海外子会社の現地トップなど、担当領域で強い権限を持つ人も、その領域では「経営者」と同じ構造の中にいます。本社から遠く、人員の少ない拠点ほど、責任者が承認者と実行者を兼ねる状態になりがちです。子会社監査の計画では、この観点を評価項目に加えるとよいでしょう。

無効化に対する統制の設計:実施基準が示す対策

「上」からの監視と「横」からの情報

経営者は組織の頂点にいるため、社内の承認フローで経営者を止めることはできません。実施基準が示す対策は、経営者の「上」と「横」に監視と情報の経路をつくることです。上には、経営者を選定・解職する権限を持つ取締役会の監督があります。横には、独立した立場で取締役の職務執行を監査する監査役等と、取締役会・監査役等に直接報告できる内部監査があります。

経営者の周囲に独立した監視主体が配置され、直接の報告経路がある構造を示した概念図
経営者による無効化は社内の承認フローでは止められないため、取締役会・監査役等・内部監査という独立した監視主体と、経営者を経由しない報告経路が対策の中心になります。

対策と確認のポイント

対策(実施基準の例示) 整備状況の確認ポイント 運用状況の確認ポイント
経営理念等に基づく社内制度 行動規範に経営者自身も対象であることが明記されているか 経営者の関与した例外処理が記録・報告されているか
適切な職務の分掌 決算修正・マスタ変更の入力と承認が分離されているか 権限外の者による入力が発生していないか
取締役会による監督 重要な会計方針・見積りが取締役会の報告・審議事項か 議事録に実質的な質疑と判断の記録があるか
監査役等による監査 監査役等が経営者を経ない情報入手の手段を持つか 内部監査・監査人との定期的な協議が実施されているか
内部監査人の直接報告体制 取締役会・監査役等への報告経路が規程に定められているか 実際に経営者を経ずに報告された実績があるか
内部通報制度 経営者から独立した窓口(社外・監査役等)があるか 経営幹部に関する通報の取扱いが記録されているか

内部通報制度は、実施基準でもモニタリングの仕組みの1つとして挙げられ、全社的な内部統制の評価項目の例にも、通常の報告経路から独立した伝達経路が利用できるかという項目があります。経営幹部に関する通報が経営幹部に届いてしまう設計では、無効化への対策になりません。制度設計の論点は公益通報者保護法と内部通報制度の監査ポイントで扱っています。

全社的な内部統制の評価に組み込む

これらの対策は、個別の業務プロセスの統制というより、全社的な内部統制の評価項目として確かめるのが自然です。実施基準の評価項目の例には、経営者が会計上の見積り等を決定する際の客観的な実施過程を保持しているか、取締役会及び監査役等が財務報告とその内部統制に関し経営者を適切に監督・監視する責任を理解し実行しているか、といった項目があります。全社的な内部統制の評価方法は全社的な内部統制の評価方法を参照してください。

内部監査・J-SOX評価で実施する対応手続

監査基準報告書240が求める3つの手続

監査基準報告書240は、財務諸表監査の監査人に対し、経営者による内部統制を無効化するリスクについての評価にかかわらず、次の3つの手続を立案し実施することを求めています。第一に、総勘定元帳に記録された仕訳入力や、総勘定元帳から財務諸表を作成する過程における修正の適切性の検証。第二に、会計上の見積りに経営者の偏向が存在するかの検討と、過年度の重要な見積りの遡及的な検討。第三に、通例でない重要な取引について、事業上の合理性が不正な財務報告や資産の流用の隠蔽を示唆していないかの評価です。

これは監査人向けの基準ですが、内部監査部門が無効化リスクに向き合うときにも、同じ3つの柱が有効な枠組みになります。経営者評価の一環として、あるいは内部監査の個別テーマとして、規模に応じた手続を組み立てることができます。なお、日本公認会計士協会は2026年8月に監査基準報告書240の改正の公開草案を公表しており、今後内容が見直される可能性があります。最新の状況は公式サイトで確認してください。

仕訳テスト:抽出条件の設計

仕訳テストでは、全仕訳データから不適切な仕訳の特徴を持つものを抽出し、裏付けを確かめます。監査基準報告書240の適用指針は、不適切な仕訳が持つことの多い特性の例を挙げています。これを抽出条件の形に置き換えたのが次の表です。

大量の仕訳から条件で絞り込み、検証対象を抽出するファネル図
仕訳テストは全件を眺める手続ではなく、不適切な仕訳が持ちやすい特性を条件にして絞り込む手続です。条件の設計が、無効化を見つけられるかどうかを左右します。

抽出条件 着眼点 確かめる裏付けの例
期末日前後・締め後に入力された仕訳 決算直前の数字合わせ 決算修正の依頼書、承認記録
摘要が空欄・曖昧な期末仕訳 説明できない調整 起票者への質問と根拠資料
取引と無関係・ほとんど使われない勘定の利用 目立たない勘定経由の操作 勘定の使用目的と取引内容
通常の入力担当者以外による入力 経営者や上位者による直接入力 入力者の権限と入力理由
端数のない金額や同じ数字の並ぶ金額(例 0000、9999) 根拠計算のない見込み値 計算書・見積りの根拠
承認者と入力者が同一の仕訳 職務分掌の迂回 承認規程との整合
連結修正・組替えでの直接調整 正規の仕訳を経ない修正 連結精算表と修正根拠

抽出した仕訳は、件数を消化することより、1件ごとに「誰が、なぜ、何を根拠に」入力したかを確かめることに意味があります。抽出条件の組み方やツールの使い方は仕訳テストの実務で詳しく解説しています。

見積りの偏向を「全体」で見る

見積りの偏向は、個々の見積りを1つずつ見ても見つけにくいのが特徴です。引当金、減損、繰延税金資産、在庫評価といった見積りが、それぞれは合理的な範囲に収まっていても、すべてが利益を押し上げる方向に寄っていれば、全体として偏向が疑われます。監査基準報告書240も、個々には合理的であっても偏向の可能性を示唆するかを評価し、示唆する場合は全体として再評価するよう求めています。

有効なのは、前期の見積りと当期の実績を比べる遡及的な検討です。前期に「回収可能」とした債権が当期に貸倒れになっていないか、前期の減損判定で使った事業計画を当期の実績が大きく下回っていないか。この振り返りを毎期続けると、見積りの癖が見えてきます。

通例でない重要な取引を洗い出す

通例でない重要な取引とは、企業の通常の取引過程から外れた重要な取引や、企業の状況から見て通例でないと判断される取引です。期末近くの大口取引、新規の取引先との高額取引、関連当事者との取引、複雑な契約条件を持つ取引などが典型です。内部監査では、取締役会や経営会議の議事録、稟議の一覧、関連当事者の一覧を突き合わせ、事業上の目的が説明できるかを確かめます。説明を聞くときは、取引の担当者だけでなく、利害関係のない部門にも取引の実態を確かめることが大切です。

内部監査の独立性と報告経路

報告先が経営者だけでは機能しない

内部監査部門が経営者直属で、報告先も経営者だけという体制では、経営者自身が関与する問題を見つけても、それを伝える相手がいません。2023年改訂の実施基準が、内部監査人について取締役会及び監査役等への報告経路も確保することの重要性を記載したのは、この構造的な問題に応えるためです。IIAのグローバル内部監査基準も、内部監査部門長が取締役会と直接やり取りできることを重視しています。

実務では、内部監査規程に取締役会・監査役等への報告を明記すること、監査役等との定例会を持つこと、監査計画と重要な発見事項を取締役会に直接報告することが基本になります。三様監査の連携の考え方は三様監査とは、取締役会への報告の組み立ては取締役会・監査委員会への内部監査報告で解説しています。

経営者に関する懸念を見つけたとき

経営者の関与が疑われる事象を見つけたとき、内部監査人が単独で経営者に問いただすのは得策ではありません。証拠を保全したうえで、あらかじめ定めた経路に沿って監査役等や取締役会に報告し、調査の体制を決めてもらうのが基本です。こうした場面の手順を平時に内部監査規程や不正対応規程に書いておくと、迷わずに動けます。

開示すべき重要な不備との関係

経営者による無効化が実際に起きた場合、その影響は個別の統制の不備にとどまりません。実施基準は、開示すべき重要な不備となる全社的な内部統制の不備の例として、取締役会又は監査役等が財務報告の信頼性を確保するための内部統制の整備及び運用を監督、監視、検証していないことなどを挙げています。無効化を許した背景に監督機能の不全があれば、全社的な内部統制の不備として評価することになります。不備の評価手順は内部統制の不備の評価を参照してください。

よくある失敗と対策

「うちの社長に限って」と評価を省略する

無効化リスクの評価は、経営者を疑うことだと受け止められがちです。その結果、全社的な内部統制の評価で関連項目を形式的に「有効」とし、具体的な手続を実施しない例が見られます。監査基準報告書240が述べるとおり、このリスクは程度の差はあれ全ての企業に存在します。対策は、リスクの有無ではなく程度を評価するという前提を、評価計画の段階で経営者と共有しておくことです。

仕訳テストの条件が毎年同じ

抽出条件を固定すると、手口を知る人ほど条件を避けられるようになります。毎年同じ条件で「該当なし」が続く場合は、条件の一部を入れ替え、予測されにくい手続を組み込むことを検討します。当年の事業環境の変化や、新しく識別したリスクを条件に反映させるのが基本です。

例外承認の記録がない

経営者の指示による例外処理そのものは、正当な経営判断であることも多いものです。問題は、それが口頭で行われ記録に残らないことです。記録がなければ、正当な例外と無効化を事後に区別できません。例外処理の申請・承認・報告の様式を定め、取締役会等に定期的に報告する仕組みをつくりましょう。

よくある質問

内部監査部門が経営者の仕訳まで調べるのは越権ではありませんか?

内部監査規程で監査対象に制限を設けていなければ、経営者の関与する取引も監査の対象です。実施基準も、内部監査人の取締役会・監査役等への直接的な報告体制を無効化への対策として挙げています。事前に監査計画を取締役会や監査役等に承認・報告しておくと、手続の正当性を説明しやすくなります。

無効化リスクへの対応は、監査人が実施するので内部監査は不要ではありませんか?

監査人の手続は財務諸表監査の一環であり、その目的と範囲は監査人が決めます。一方、経営者は財務報告に係る内部統制を自ら評価する立場にあり、無効化への対策が機能しているかを確かめる責任は会社側にあります。監査人と手続の重複を避けるため、実施内容を事前に共有しておくとよいでしょう。

小規模な会社で職務分掌が難しい場合はどうすればよいですか?

人員が限られ、経営者が多くの業務に直接関与する会社では、職務分掌だけで無効化を防ぐのは困難です。その分、取締役会や監査役等による監視、外部の専門家の活用、例外処理の記録と報告といった補完的な統制の比重が高まります。実施基準の考え方も参考に、自社の規模に見合った組み合わせを検討してください。

経営者以外の「業務プロセスの責任者」とは誰を指しますか?

実施基準は具体的な役職を限定していません。一般には、事業部長や子会社社長、工場長など、担当する領域で承認権限と実行権限の両方を持つ人が想定されます。自社の権限規程を見て、1人で取引の開始から承認まで完結できる立場がどこにあるかを洗い出すことが出発点になります。

まとめ

経営者による内部統制の無効化は、内部統制の固有の限界として基準に明記されたリスクです。業務プロセスの承認フローでは止められないからこそ、取締役会の監督、監査役等の監査、内部監査の直接報告という「経営者を経由しない経路」が対策の中心になります。手続面では、仕訳と決算修正の検証、見積りの偏向の検討、通例でない重要な取引の評価の3つが柱です。

次の一歩として、本記事のチェックリストで自社の兆候を棚卸しし、内部監査規程に取締役会・監査役等への報告経路が明記されているかを確かめてみてください。決算の出口の統制は決算・財務報告プロセス(FCRP)の統制、仕訳の抽出方法は仕訳テストの実務で解説しています。

無効化リスクへの対応手続の設計や内部監査体制の見直しについてのご相談は、お問い合わせからお寄せください。

参考資料

  • 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(2023年4月7日) https://www.fsa.go.jp/news/r4/sonota/20230407/20230407.html
  • 日本公認会計士協会 監査基準報告書240「財務諸表監査における不正」
  • 日本公認会計士協会「監査基準報告書240『財務諸表監査における不正』の改正(公開草案)の公表について」(2026年8月10日) https://jicpa.or.jp/specialized_field/20260810cde.html
  • 金融庁 企業会計審議会「監査における不正リスク対応基準」
  • The Institute of Internal Auditors「Global Internal Audit Standards」

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。