無料で情報を見る

運用状況評価(運用テスト)の手順|サンプリングと調書の書き方

2月の第2週、J-SOX評価チームの共有フォルダに「運用テスト_販売_最終版」というファイルが置かれました。25件のサンプルすべてに「〇」が付き、結論欄には「有効」とあります。ところがレビューを担当した課長は、最初の1行で手を止めました。「この25件、どの一覧から選んだの? その一覧が1年分の全件だと、どうやって確かめた?」。

担当者は答えに詰まります。販売管理システムから出力した受注一覧を使ったのは確かですが、出力条件も件数の照合も記録していません。承認印の有無は確認しましたが、承認者が承認権限を持つ人だったかは見ていませんでした。「〇」の中身が何を意味するのか、調書を読んだだけでは第三者に分からない状態でした(本記事の事例はすべて架空のモデルケースです)。

運用状況評価、いわゆる運用テストは、J-SOX評価の中でも最も工数がかかる作業です。そして工数のわりに、調書の品質が監査法人のレビューで問われやすい作業でもあります。この記事では、金融庁の実施基準と日本公認会計士協会の実務指針を土台に、「なぜその手順が必要なのか」を掘り下げながら、運用テストの進め方と調書の書き方を整理します。

この記事の要点

  • 運用状況評価は、整備段階で意図した統制が、評価対象期間を通じて実際に機能していたかを確かめる手続です
  • 手続は質問・関連文書の閲覧・観察・再実施の組み合わせで、質問だけでは十分な証拠になりません
  • サンプル数より先に、母集団の網羅性・テスト属性・抽出方法を決めることが結論の質を左右します
  • 期中にテストした場合は、期末日までの変更の有無を確かめるロールフォワードが必要です
  • 調書は「目的・母集団・抽出・結果・結論」を第三者が再現できる粒度で残します

運用状況評価とは何か:整備評価との違い

「作られているか」と「動いているか」

J-SOX(金融商品取引法に基づく内部統制報告制度)の評価は、大きく整備状況の評価と運用状況の評価に分かれます。整備状況の評価は、統制が虚偽記載のリスクを低減できるようにデザインされ、実際に業務に組み込まれているかを確かめるものです。通常はウォークスルー、つまり取引1件を開始から記帳まで追跡する手続で確認します(詳しくは整備状況評価(ウォークスルー)の進め方で解説しています)。

これに対して運用状況の評価は、その統制が評価対象期間を通じて、意図したとおりに繰り返し実施されていたかを確かめるものです。金融庁の「財務報告に係る内部統制の評価及び監査に関する実施基準」(以下、実施基準)は、経営者が関連文書の閲覧、適切な担当者への質問、業務の観察、内部統制の実施記録の検証、各現場における自己点検の状況の検討などにより、業務プロセスに係る内部統制の運用状況を確認するとしています。

なぜ「1件の確認」では足りないのか

ウォークスルーで1件を追えば、統制の存在は確認できます。しかし、それは「その日、その担当者が実施した」ことの証拠にすぎません。担当者の休暇中、繁忙期、システム障害の日にも同じように実施されていたかは、1件からは分かりません。

運用状況の評価が複数件のサンプルを必要とするのは、この「期間を通じた一貫性」を推論するためです。サンプルに逸脱がなければ、母集団全体でも逸脱率が一定以下であると、一定の信頼度で言えるようになります。整備評価が「設計図の確認」だとすれば、運用評価は「稼働記録の抜き取り検査」にあたります。

評価時点は期末日である

もう一つ押さえておきたいのが、内部統制報告書の評価時点は期末日だという点です。実施基準は、評価時点(期末日)における内部統制の有効性を判断するには、適切な時期に運用状況の評価を実施することが必要だとしています。運用テストをいつ行っても、最終的には「期末日に有効だった」と言えるかどうかに結論をつなげる必要があります。この点は後述するロールフォワードの考え方に直結します。

運用テストの4つの手続:質問だけでは足りない理由

手続の種類と証拠力

運用テストで使う手続は、次の4種類に整理できます。日本公認会計士協会の財務報告内部統制監査基準報告書第1号「財務報告に係る内部統制の監査」(以下、内基報1。旧 監査・保証実務委員会報告第82号)も、監査人の手続として質問、関連文書の閲覧、業務の観察、担当者による作業の再現、監査人による再実施などを挙げ、これらを組み合わせるとしています。

手続 内容 得られる証拠 限界
質問 実施者・管理者に手順や例外対応を聞く 統制の理解、例外の有無の手がかり 単独では運用の裏付けにならない
関連文書の閲覧(記録の検証) 承認印、ワークフロー履歴、照合表などを確認する 実施の痕跡 形式的な押印か実質的な確認かは分からない
観察 実施の場面に立ち会う その時点の実施状況 観察時点に限られ、見られていると行動が変わる
再実施 評価者が統制を自ら再度行い、同じ結果になるか確かめる 最も直接的な証拠 工数がかかる

「質問のみ」が認められない理由

内基報1は、通常、質問のみでは内部統制の運用の有効性を裏付けるには十分な証拠を入手できないため、質問以外の手続を実施して回答内容を裏付ける必要があるとしています。理由は単純で、質問への回答は「こうしているはず」という認識であり、実際に行われた記録ではないからです。

実務で見落とされやすいのは、閲覧も「押印の有無」だけでは不十分な場合があることです。たとえば「営業部長が見積書の値引率を確認して承認する」統制なら、承認印の存在に加えて、値引率が承認権限の範囲内だったか、承認日が出荷日より前だったかを見なければ、統制の目的に照らした確認になりません。統制の目的から逆算して、どの手続を組み合わせるかを決めることが大切です。

統制の性質で手続を変える

判断を伴う統制、たとえば引当金の見積りレビューや与信限度の例外承認は、閲覧だけでは中身の妥当性が見えません。レビュー資料に残されたコメントや差異の調査記録を閲覧し、必要に応じて再実施で数値を検算する組み合わせが有効です。一方、自動化された統制は証跡が紙に残らないため、設定の確認や、システム上でのテストデータによる再実施を組み合わせます。自動統制の考え方はITACとITGCの違いで詳しく扱っています。

母集団とサンプリング:件数より先に決めること

母集団の網羅性を確かめる

サンプルは母集団から抽出します。ここでいう母集団とは、評価対象期間中にその統制が適用されるべきだった取引や実施回の全件です。母集団が欠けていれば、どれほど丁寧に抽出しても推論の土台が崩れます。

実務では、システムから出力した一覧の件数や合計金額を、会計帳簿や別の帳票と突き合わせて網羅性を確かめます。出力条件(対象期間、取引区分、拠点コードなど)を記録しておくことも欠かせません。冒頭の場面で課長が真っ先に尋ねたのは、まさにこの点でした。

1年分の取引から無作為にサンプルを抽出し、期間全体に分散させる流れを示す図
母集団の全件から偏りなく抽出し、サンプルが期間全体に散らばっていることが、期間を通じた運用を推論する前提になります。件数が同じでも、特定の月に偏った抽出では結論の説得力が下がります。

サンプル数の決め方

実施基準は、監査人の手続の説明の中で、日常反復継続する取引について統計上の二項分布を前提とすると、90%の信頼度を得るには統制上の要点ごとに少なくとも25件のサンプルが必要になると例示しています。内基報1の付録「統計的サンプル数の例示」でも、許容逸脱率9%・信頼度90%・予想逸脱率0%の場合のサンプル数が25件と示されています。

ただし25件は例示であり、頻度の低い統制には当てはまりません。内基報1は、日常反復的に発生する取引以外は、日次、週次、月次、四半期、年次等の頻度に従って適切なサンプル数を決定するとしています。25件の計算根拠と頻度別の目安は内部監査のサンプル数はなぜ25件なのかで詳しく解説しています。自社の統制ごとに件数を確認したい場合は、内部監査サンプル数計算機で頻度別の目安と統計的な件数を並べて確認できます。

実施基準は、運用状況の評価の実施方法(サンプル件数、サンプルの対象期間等)を決める際に、内部統制の重要性、複雑さ、担当者が行う判断の性質、実施者の能力、前年度の評価結果やその後の変更の状況などを考慮するとしています。件数は機械的に決めるものではなく、これらの要素を踏まえた判断の結果として調書に残すものです。

抽出方法は再現できる形で

内基報1は、恣意性が排除される限り、統計的サンプリングだけでなく非統計的サンプリングも考えられるとしています。ここで重要なのは「恣意性の排除」です。確認しやすい取引や証跡が整っていそうな取引を無意識に選ぶと、サンプルは母集団を代表しなくなります。

よく使われるのは、母集団に通し番号を振り、表計算ソフトの乱数で抽出する方法です。期間全体から偏りなく選ぶため、月ごとに件数を割り振る層別抽出を組み合わせることもあります。いずれの方法でも、抽出日時、抽出者、使用した乱数や抽出条件を記録し、第三者が同じサンプルを再現できるようにしておきます。

経営者のサンプルを監査人が使う条件

実施基準と内基報1は、反復継続的に発生する定型的な取引について経営者が無作為にサンプルを抽出している場合、監査人がその妥当性を検討したうえで、当該サンプルをサンプルの全部または一部として利用できるとしています。内部監査部門の抽出方法が記録され、監査人が妥当と判断できれば、会社全体の評価工数を減らせます。年度の早い段階で、抽出方法と件数を監査人とすり合わせておくことをお勧めします(連携の進め方は監査法人との連携も参考になります)。

テストの実施:属性を定義してから1件ずつ確かめる

テスト属性とは

テスト属性とは、サンプル1件ごとに確認する具体的なチェック項目です。「承認されているか」という1項目にまとめず、統制の目的を満たすために必要な条件に分解します。属性を事前に定義しておくと、担当者が変わっても同じ基準で判定でき、逸脱の判定もぶれにくくなります。

以下は、架空のモデルケースで「支払依頼の承認」統制に設定したテスト属性の例です。

属性 確認内容 手続 判定基準
A 支払依頼書に承認者の承認記録がある ワークフロー履歴の閲覧 承認記録がなければ逸脱
B 承認者が職務権限規程上の権限者である 権限表との照合 金額区分に対し権限外なら逸脱
C 承認日が支払実行日より前である 日付の比較 支払後の承認は逸脱
D 請求書・検収記録が添付され、金額が一致している 証憑の閲覧・再計算 不一致を見逃した承認は逸脱
E 申請者と承認者が同一人物でない 氏名・IDの比較 同一なら逸脱

逸脱とは何かを先に決めておく

テストで最も揉めるのが「これは逸脱か」という判断です。承認日が1日遅れていた、添付書類の一部が後から追加されていた、代理承認だった、といったケースは現場で頻繁に起きます。事前に判定基準を決めておかないと、担当者によって判断が割れ、結論の一貫性が失われます。

代理承認のように規程上認められた例外は、規程に沿っていれば逸脱ではありません。一方で「実質的には確認していたはず」という説明は、記録で裏付けられない限り採用できません。判定に迷ったケースは、判断理由とともに調書に記録し、レビュー者の確認を受けます。

逸脱が見つかったとき

逸脱が1件でも見つかったら、「25件中1件なら4%で問題ない」と即断しないことが重要です。逸脱ゼロを前提に設計したサンプルで逸脱が出た場合、当初の前提では有効と結論できません。まず原因を分析し、単発の不注意か、手順の誤解のような系統的な原因かを見極めます。

内基報1は、統計的サンプリングで逸脱を発見した場合や信頼度を上げる必要がある場合はサンプル件数が増大することに留意が必要だとしています。付録の表では、許容逸脱率9%・信頼度90%で予想逸脱件数1件の場合は42件です。サンプルを追加するかどうか、何件にするかは監査人と協議して決めます。追加しても解消できない場合は、不備として影響を評価する段階に進みます(評価の手順は内部統制の不備の評価で解説しています)。

期中評価とロールフォワード:期末日につなげる

テストの時期をどう決めるか

評価時点は期末日ですが、すべての運用テストを期末日後に行うのは現実的ではありません。多くの会社は、第2四半期から第3四半期にかけて期中のサンプルでテストを行い、その後の期間をロールフォワード(期中の評価時点から期末日までの有効性を確かめる追加手続)で補います。

実施基準は、運用状況の評価を期中に実施した場合、期末日までに内部統制に関する重要な変更があったときには、変更内容の把握・整理、変更後の統制の整備状況の評価、変更後の運用状況の評価といった追加手続の実施を検討するとしています。また、変更されて期末日に存在しない統制は評価する必要がないとしています。

ロールフォワードで何をするか

内基報1は、監査人が期中に運用状況の評価の検討を行った場合、期末日までの残存期間、入手した証拠の性質、統制の変更の有無を考慮し、企業のモニタリング手続の実施状況も参考に、ロールフォワード手続等の追加手続の必要性を検討するとしています。実務上のロールフォワードは、おおむね次の要素で構成されます。

手続 内容 記録のポイント
変更の有無の確認 統制の担当者・手順・システム・規程の変更を質問し、関連文書で裏付ける 質問相手、日付、確認した文書
追加サンプルのテスト 期中テスト後の期間から数件を追加で検証する 残存期間の長さとリスクに応じて件数を決めた理由
モニタリング結果の利用 上長のレビュー記録や自己点検の結果を閲覧する どのモニタリングに依拠したか
変更があった場合の再評価 変更後の統制について整備と運用を改めて評価する 変更日、変更前後の統制の対応関係

決算・財務報告プロセスの扱い

決算・財務報告プロセスは、期末の決算そのものが評価対象になるため、期中テストだけでは完結しにくい領域です。実施基準は、決算・財務報告プロセスに係る内部統制は実施頻度が低く評価できる実例が少ないことから、一般に他の統制より慎重に運用状況の評価を行う必要があるとする一方、前年度の運用状況をベースに早期に実施することが効率的・効果的だとしています。四半期決算の段階で手続を確認しておけば、期末決算で不備が見つかるリスクを下げられます(詳しくは決算・財務報告プロセス(FCRP)の統制と評価の実務で扱います)。

調書の書き方:第三者が再現できる記録

調書に必要な6つの要素

運用テストの調書は、レビュー者や監査人が「同じ手順を踏めば同じ結論になる」と確かめられる粒度で書きます。最低限、次の要素を1枚の調書にまとめると、読み手が迷いません。

運用テスト調書の構成要素を上から順に積み上げ、レビュー者が確認する様子を示す図
調書は目的から結論までを一続きの論理として積み上げます。途中の母集団や抽出の記録が欠けると、最後の結論欄の「有効」が根拠を失います。

要素 記載内容 記入例(架空のモデルケース)
1. 目的と統制 RCMの統制番号、統制内容、関連するアサーション P-07 支払依頼の承認(実在性・正確性)
2. 母集団 出典、出力条件、期間、件数・金額、網羅性の確認方法 購買システム支払一覧、4/1〜11/30、2,104件、総勘定元帳の支払額と照合済
3. 抽出 件数とその根拠、抽出方法、抽出日・抽出者 25件、乱数抽出(月別層別)、12/3 抽出者Y
4. テスト属性 各属性の定義と判定基準 属性A〜E(上表のとおり)
5. 結果 サンプル一覧と属性ごとの判定、逸脱の内容 逸脱0件。迷ったケース1件(代理承認、規程第8条で許容)を注記
6. 結論 有効/有効でない、ロールフォワードの要否、作成者・レビュー者と日付 期中時点で有効。期末日までの変更確認と追加3件を予定

結論欄に書くべきこと

結論欄に「有効」の二文字だけを書く調書は少なくありません。しかし結論とは、目的に照らして何が言えるかの要約です。「25件をテストし逸脱は認められなかったため、11月30日時点までの期間において当該統制は有効に運用されていると判断した。期末日までの変更の有無はロールフォワードで確認する」のように、範囲と前提を明記すると、レビューでの質問が大幅に減ります。

証跡の保存と参照

サンプルごとの証跡(ワークフロー画面の写し、請求書の写しなど)は、調書の結果欄と番号で紐づけて保存します。個人情報や機密情報を含む証跡は、必要な部分だけを残すなど、社内の情報管理ルールにも配慮します。調書全般の書き方や保管ルールは監査調書の書き方と保管ルール、調書様式の例は【テンプレート】監査調書様式で紹介しています。

よくある失敗と対策

失敗1:母集団の網羅性を確認していない

システムの一覧をそのまま使い、件数や金額を別の情報源と照合していないケースです。出力条件の誤りで一部の拠点や取引区分が漏れていても、気づけません。対策は、母集団の出典、出力条件、照合先と照合結果を調書の冒頭に必ず記載することです。

失敗2:属性を定義せず「〇×」だけを付ける

「承認あり=〇」だけで判定すると、権限外の承認や事後承認を見逃します。統制の目的から逆算して属性を分解し、判定基準を事前に決めておきます。属性の設計はRCMの統制記述と連動させると、整合がとりやすくなります(RCMの記入例参照)。

失敗3:抽出が特定の時期に偏る

期中テストの時期に近い月からばかり抽出すると、期首付近や担当者交代の時期がテストされません。月別の層別抽出や、期間全体への分散を確認する簡単な集計を加えるだけで、偏りは防げます。

失敗4:ロールフォワードを省略する

期中テストで有効と判断した後、期末日までの変更を確認しないまま結論を確定させるケースです。組織変更やシステム更新があった年度ほど、このリスクは高まります。年間スケジュールにロールフォワードの時期をあらかじめ組み込んでおくことが有効です(J-SOX評価の年間スケジュール参照)。

失敗5:迷ったケースを記録しない

逸脱かどうか迷ったケースを「問題なし」として処理し、判断理由を残さないと、後から監査人に同じ論点を指摘されたときに説明できません。迷ったケースこそ、判断理由と根拠規程を明記しておきます。

よくある質問

前年度に有効だった統制は、毎年テストが必要ですか?

実施基準は、運用状況の評価は原則として毎期実施するとしたうえで、全社的な内部統制の評価結果が有効であり、財務報告の信頼性に特に重要な影響を及ぼすものを除く統制のうち、前年度の評価結果が有効で、整備状況に重要な変更がないものは、その旨を記録することで前年度の運用状況の評価結果を継続して利用できるとしています。適用できるかどうかは、統制の重要性や変更の有無を踏まえ、監査人と協議して判断します。

自動化された統制も25件テストするのですか?

実施基準は、ITを利用した内部統制は一貫した処理を反復継続するため、整備状況が有効と評価された場合には、IT全般統制の有効性を前提に、人手による統制よりもサンプル件数を減らし、対象期間を短くするなど、運用状況の評価作業を減らすことができるとしています。前提となるIT全般統制の評価結果とあわせて判断します。

監査法人と同じサンプルを使ってもよいですか?

経営者が無作為に抽出したサンプルについて、監査人が妥当性を検討したうえで、自らのサンプルの全部または一部として利用できることが実施基準と内基報1に示されています。利用してもらうには、抽出方法や評価手順が記録され、監査人が検証できる状態であることが必要です。

小規模な会社でも同じ手順が必要ですか?

実施基準は、事業規模が小規模で比較的簡素な構造を有している組織等では、組織の状況等に応じて評価方法を工夫し、効率的に実施できるとしています。ただし、どこまで簡素化できるかは会社の状況によるため、監査人と事前に協議しておくことが望まれます。

まとめ

運用状況評価の質は、サンプル数そのものより、母集団の網羅性、テスト属性の定義、抽出の再現性、そしてロールフォワードで期末日につなげる設計で決まります。調書はそれらを一続きの論理として残すための道具であり、結論欄の「有効」はその積み上げの結果にすぎません。

次の一歩として、主要な統制について「母集団の出典・件数・照合先」「テスト属性」「抽出方法」を1枚にまとめた調書の型を作ってみてください。件数の目安は内部監査サンプル数計算機で確認できます。逸脱が見つかった後の評価は内部統制の不備の評価、是正後の再評価は不備の是正とロールフォワードで解説しています。最終的な評価方法や件数は、自社の状況と監査人との協議を踏まえて判断してください。

運用テストの設計や調書様式の見直しについてのご相談は、お問い合わせからお寄せください。

参考資料

  • 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(2023年4月7日) https://www.fsa.go.jp/news/r4/sonota/20230407/20230407.html
  • 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(2023年4月改訂、2024年4月1日以後開始する事業年度から適用)
  • 日本公認会計士協会 財務報告内部統制監査基準報告書第1号「財務報告に係る内部統制の監査」(旧 監査・保証実務委員会報告第82号) https://jicpa.or.jp/specialized_field/82.html
  • 日本公認会計士協会 監査基準報告書530「監査サンプリング」

この記事で使える無料ツール

J-SOX・内部統制無料内部監査サンプル数計算機内部監査・J-SOX 運用評価のサンプル数を、統制頻度別の慣行値(25 件など)と統計的サンプルサイズ(信頼度・許容逸脱率)の両方から算出する無料ツールです。使ってみる →

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。