無料で情報を見る

RCM(リスクコントロールマトリクス)の記入例|統制の網羅性を確認する5つの観点

評価計画の打ち合わせの席で、監査人がRCMの印刷物をめくりながら一言だけ尋ねます。「売上の期間帰属、つまり期末の締めのところを押さえている統制はどれですか」。担当者は数百行のExcelを必死にスクロールしますが、該当しそうな行が見つかりません。出荷と売上の照合は日次で行われているはずなのに、RCMには書かれていなかったのです(本記事の事例はすべて架空のモデルケースです)。

RCMは行数が多いほど安心感があります。しかし、行数の多さと網羅性は別物です。同じリスクに似た統制が何行も並んでいる一方で、特定の要件や特定の取引経路がまったく手当てされていない、ということは珍しくありません。しかも、抜けている部分は表に載っていないため、表をいくら眺めても気づけないのです。

本記事では、RCMの基本的な列構成と記入例を示したうえで、「抜け」を見つけるための5つの観点を解説します。行を増やすためではなく、必要な統制が必要な場所にあることを確かめるための方法です。

この記事の要点

  • RCMは「リスク」と「それを低減する統制」の対応表。実施基準の参考3「リスクと統制の対応(例)」が原型で、様式は自由です
  • 良い統制記述は「誰が・いつ・何を・何と照合し・差異をどう処理し・証跡は何か」が1行で分かるもの
  • 網羅性は①アサーション、②取引の流れ、③不正と職務分掌、④ITの経路、⑤統制の性質の組み合わせ、の5つの観点で確かめます
  • 統制は多ければよいわけではなく、キーコントロールを絞るほど評価の質と効率が上がります

RCMとは何か|「リスク起点」で統制を並べる表

RCM(Risk Control Matrix、リスクコントロールマトリクス)は、業務プロセスの中で財務報告の虚偽記載につながるリスクを列挙し、それぞれを低減する統制を対応づけた表です。J-SOXでは、業務記述書・フローチャートと並ぶ「3点セット」の1つとして知られています。3点セット全体の作り方は「J-SOX3点セットの作り方」で解説しています。

原型は実施基準の「参考3」

RCMの原型は、金融庁の「財務報告に係る内部統制の評価及び監査に関する実施基準」に掲載された参考3「リスクと統制の対応(例)」です。この例は、業務・リスクの内容・統制の内容・要件(実在性、網羅性、権利と義務の帰属、評価の妥当性、期間配分の適切性、表示の妥当性)・評価・評価内容という列で構成されています。実施基準はあわせて、これが「必要に応じて作成するとした場合の参考例」であり、必ずしもこの様式による必要はないと明記しています。

なぜ「統制起点」ではなく「リスク起点」なのか

RCMを作るとき、既存のチェック手順やハンコの一覧から書き始めたくなるものです。しかしそれでは「今やっていること」の目録にしかなりません。実施基準が求めているのは、まず業務プロセスで不正または誤謬により虚偽記載が発生するリスクを識別し、次にそれを低減する統制を識別するという順序です。

リスクから出発すれば、対応する統制がない行、つまり「空白」が表の上に現れます。統制から出発すると、空白は永遠に現れません。RCMを作る目的の半分は、この空白を見つけることにあります。冒頭の場面で期間帰属の統制が見つからなかったのも、統制起点で表を作ったために、期間配分の適切性というリスクの行そのものが存在しなかったからだと考えられます。

RCMの列構成と記入例

参考3の列に、実務で評価やテストを進めるための列を加えたものが、一般的なRCMの形です。列を増やしすぎると保守が大変になるため、次の表を出発点に、自社に必要な列だけを残すとよいでしょう。

標準的な列構成

列 記入内容 記入のポイント
統制番号 S-01などの一意の番号 業務記述書・フローチャートと共通の番号にする
プロセス/サブプロセス 販売/受注など 3点セットの区分と一致させる
リスク 何がどう誤るか 「〜が計上される」「〜が漏れる」と結果で書く
要件(アサーション) 実在性・網羅性など 1つのリスクに主要な要件を1〜2個
統制の内容 誰が・何を・どう確かめるか 後述の6要素で書く
予防/発見 誤りを事前に防ぐか、事後に見つけるか 両方の組み合わせを意識する
手作業/自動 人が行うか、システムが行うか 自動ならITGCとの関係を備考へ
頻度 都度・日次・週次・月次・四半期・年次 サンプル数の決定に直結
実施者 役職名 個人名ではなく役職で書く
証跡 承認印、システムログ、照合表など 評価時に何を見ればよいかを明記
キーコントロール ○/— 評価対象とする統制に印
評価結果 整備・運用の結論 不備があれば不備番号へリンク

記入例:購買プロセス(抜粋)

購買プロセスを例に、リスクから統制を対応づけた記入例を示します。

統制番号 サブプロセス リスク 要件 統制の内容 予防/発見 手作業/自動 頻度 証跡
P-01 発注 承認されていない発注により架空・過大な仕入が生じる 実在性 発注金額に応じた承認権限表に基づき、ワークフロー上で承認者が承認しない限り発注書は発行されない 予防 自動+手作業 都度 ワークフロー承認ログ
P-04 検収 発注と異なる数量が検収・計上される 実在性・評価の妥当性 購買システムが発注・検収・請求書の数量と単価を突合し、許容差を超える差異は支払保留となる。購買課長が保留リストを週次で確認し処理を承認する 予防+発見 自動+手作業 週次 差異保留リスト、承認記録
P-06 仕入計上 期末までに検収済みの仕入が当期に計上されない 網羅性・期間配分の適切性 経理担当者が期末日前後の検収データと仕入計上データを照合し、未計上分を未払計上する。経理課長が照合表を承認する 発見 手作業 四半期 照合表、承認印
P-09 支払 架空の取引先に支払われる 実在性 取引先マスタの新規登録・変更は購買部門以外の担当者が申請書類と照合して行い、変更履歴を経理課長が月次で確認する 予防+発見 手作業 都度・月次 マスタ変更申請書、変更履歴レビュー記録

良い統制記述の6要素

統制の内容欄は、RCMの中で最も品質差が出るところです。「購買課長が確認する」とだけ書かれていても、何をどう確認したのか、どんな記録が残るのかが分かりません。次の6要素を1つの記述に含めると、評価者がテスト手続を設計しやすくなります。

要素 悪い例 良い例
誰が 担当者が 購買課長が
いつ 適宜 毎週月曜日に
何を 伝票を 支払保留リストの全件を
何と照合して 確認する 発注書・検収書・請求書と照合し
差異をどう処理するか (記載なし) 差異原因を記入のうえ、処理可否を判断し
証跡は何か (記載なし) システム上で承認し、承認ログが残る

「確認する」「チェックする」という動詞だけで終わっている記述は、評価の段階で「何を確認したか分からない」と指摘される典型です。照合の相手と差異の処理まで書くことで、統制の精度(どの程度の誤りを検出できるか)も説明しやすくなります。

網羅性を確かめる5つの観点(1)アサーションと取引の流れ

ここからが本題です。RCMの「抜け」を見つけるには、同じ表を異なる角度から5回見直すのが効果的です。前半の2つは、どちらも実施基準に直接の根拠があります。

6列のマトリクスの大半のセルが埋まり、2つのセルだけが空白で強調されている概念図
リスクを行、要件を列にとってRCMを並べ替えると、どの要件にも統制が対応していない『空白のセル』が浮かび上がります。網羅性の確認は、この空白を探す作業です。

観点1:6つの要件(アサーション)ごとに統制があるか

実施基準は、リスクの識別にあたって、実在性・網羅性・権利と義務の帰属・評価の妥当性・期間配分の適切性・表示の妥当性のどの要件に影響するかを理解することが重要だとしています。そこで、重要な勘定科目ごとに、要件を列にとってRCMを並べ替えてみます。

よく見られる偏りは、実在性(架空計上を防ぐ)に統制が集中し、網羅性(計上漏れ)と期間配分(期ズレ)が手薄になるパターンです。承認の統制は「存在する取引が正しいか」を確かめるものであり、「存在するはずの取引が漏れていないか」は確かめられません。網羅性には連番管理や未処理リストのレビュー、期間配分には期末前後の締め処理の照合が必要になります。

勘定科目 実在性 網羅性 権利と義務 評価の妥当性 期間配分 表示
売上高 S-01, S-03 S-05 — S-03 S-07 決算プロセス
売掛金 S-01 S-05 S-10 S-02, S-11 S-07 決算プロセス
仕入・買掛金 P-01, P-04 P-06 — P-04 P-06 決算プロセス

このような対応表を作ると、「権利と義務」のように空欄になった要件について、本当に重要なリスクがないのか、それとも見落としなのかを意識的に判断できます。空欄のままにする場合は、その理由を一言残しておきましょう。

観点2:取引の「開始・承認・記録・処理・報告」をすべて通っているか

実施基準は、統制上の要点を識別する際に「特に取引の開始、承認、記録、処理、報告に関する内部統制を対象に」するとしています。これは、取引が発生してから財務諸表に載るまでの一連の流れのどこかで統制が途切れていないかを見る観点です。

具体的には、フローチャートを左から右へ指でたどり、会計記録に至る各段階でRCMの統制番号が1つ以上あるかを確かめます。受注や発注の「開始」には承認統制があるのに、会計システムへの「記録」や「報告」の段階で、データが正しく連携されたかを確かめる統制が抜けている、というのが典型的な抜けです。特に、販売管理システムから会計システムへのインターフェースや、手作業で集計してから仕訳を入力する箇所は要注意です。

網羅性を確かめる5つの観点(2)不正・IT・統制の性質

後半の3つの観点は、表の外側、つまり「通常の手順を迂回する経路」や「統制そのものが機能する前提」に目を向けるものです。

5つの色の異なるレンズが半円状に並び、中央の1枚のマトリクスを別々の角度から照らしている概念図
1枚のRCMを5つの観点で見直すと、それぞれ異なる種類の抜けが見つかります。行を追加する前に、どの観点で空白が見つかったのかを記録しておくと、レビューの説明がしやすくなります。

観点3:不正リスクと職務分掌を考えたか

誤謬(うっかりミス)を防ぐ統制と、不正(意図的な操作)を防ぐ統制は、必ずしも同じではありません。例えば、担当者自身が入力と承認の両方を行える状態では、どれだけ丁寧な承認手順を書いても意図的な操作は防げません。RCMを見直す際は、「この人がやろうと思えば、1人で完結できる不正はないか」という問いを各サブプロセスに当ててみます。

代表的な確認ポイントは、取引先マスタや単価マスタの変更権限、発注と検収と支払の分離、現金・預金を扱う人と記帳する人の分離、手入力仕訳の承認などです。また実施基準は、経営者が不当な目的のために内部統制を無視または無効化する可能性にも言及しています。経営者による内部統制の無効化は業務プロセスのRCMだけでは防ぎきれないため、取締役会や監査役等による監督といった全社的な内部統制と組み合わせて考えます。全社的な内部統制の評価は「全社的な内部統制(ELC)の評価方法」、不正の兆候については「不正リスクと内部監査」を参照してください。

観点4:ITを通る経路を押さえたか

現在の業務プロセスの多くは、システムの中で処理されています。RCMでは、次の4種類のIT関連の要素が押さえられているかを確認します。

要素 内容 RCMでの扱い
IT業務処理統制(ITAC) システムに組み込まれた入力チェック、突合、自動計算、アクセス制限など 自動統制として行を立てる
IT全般統制(ITGC) プログラム変更管理、アクセス管理、運用管理など 自動統制の備考欄から、ITGCの評価へ参照
システムから出力される情報 統制で使う一覧表やレポート(例:支払保留リスト) その情報の完全性・正確性をどう確かめるかを記載
表計算ソフトによる計算 引当金計算などのスプレッドシート 計算式の保護や検証の統制を行として立てる

見落とされやすいのは3つ目です。購買課長が支払保留リストを確認するという統制は、リストに本来載るべき取引がすべて載っていることが前提です。リストの抽出条件が誤っていれば、課長がどれほど丁寧に確認しても統制は機能しません。ITACとITGCの関係については「ITACとITGCの違い|自動統制の評価手順」で詳しく解説しています。ITGCの観点を確認したい場合はITGCチェックツールも利用できます。

観点5:統制の性質の組み合わせは適切か

最後の観点は、統制の「性質」のバランスです。予防的統制(誤りの発生を防ぐ)と発見的統制(発生した誤りを見つける)、手作業の統制と自動統制、取引ごとの統制と月次・四半期の統制が、リスクの大きさに応じて組み合わされているかを見ます。

例えば、重要なリスクに対して月次の発見的統制が1つだけ、という構成では、その統制が1回機能しなかっただけで1か月分の誤りが見逃されます。逆に、取引ごとの予防的統制が何重にも重なっている場合は、キーコントロールを絞り込む余地があります。キーコントロールを選ぶ際は、リスクを単独で十分に低減できるか、証跡が残り評価できるか、という2点を基準にするとよいでしょう。統制の頻度はそのまま運用テストのサンプル数に影響するため、頻度の記入は正確に行います。頻度とサンプル数の関係は「内部監査のサンプル数はなぜ25件なのか」とサンプル数計算ツールで確認できます。

RCMのレビューと維持|5つの観点をチェックリストにする

5つの観点は、作成時だけでなく、年次の見直しや監査人との協議の前にも使えます。以下のようなチェックリストにしておくと、レビュー担当者が変わっても同じ品質で確認できます。

観点 確認の問い 確認した結果の記録例
①アサーション 重要な勘定科目の各要件に統制が対応しているか。空欄は理由があるか 売掛金の権利と義務は債権譲渡取引がないため対象外
②取引の流れ 開始・承認・記録・処理・報告の各段階に統制があるか 会計システムへの連携の照合統制S-12を追加
③不正と職務分掌 1人で完結できる不正の経路はないか 取引先マスタ変更を購買部門から経理部門へ移管
④ITの経路 自動統制、システム出力情報、スプレッドシートの前提は押さえたか 支払保留リストの抽出条件の検証手続を追加
⑤統制の性質 重要リスクに予防と発見の組み合わせがあるか。重複統制はないか 重複する承認2件をキーコントロールから除外

レビューの役割分担を決める

チェックリストを誰が使うかも決めておきましょう。一般的には、プロセスオーナーが業務の実態と統制記述の一致を確認し、評価部門が5つの観点で網羅性を確認し、最後に内部統制の責任者が全体を承認する、という3段階の分担が考えられます。業務の実態を最もよく知る人と、リスクを横断的に見る人が別々に目を通すことで、どちらか一方だけでは気づけない空白が見つかりやすくなります。レビューで追加・削除した統制は、変更理由とあわせて変更履歴に残しておくと、翌年の評価や監査人への説明がスムーズになります。

変更があったときに見直す

RCMは、組織変更、システムの入替えや改修、新しい取引形態の開始などがあったときに見直します。特にシステム変更では、それまで手作業だった統制が自動化されたり、逆に自動チェックが外れたりすることがあります。変更を把握するために、システム部門の変更管理記録や稟議の一覧を定期的に確認する仕組みを作っておくと安心です。2024年4月以降開始事業年度から適用された改訂J-SOXの影響については「J-SOX改訂のポイント」をご覧ください。

よくある失敗と対策

失敗1:リスクの記述が抽象的

「売上が誤る」「在庫が正しくない」といったリスク記述では、どの統制で何を防ぐのかが特定できません。対策は、リスクを「何が」「どうなる」の形で結果として書き、要件と結び付けることです。「出荷前の取引が売上計上される(期間配分)」のように書けば、対応すべき統制も自然に絞り込まれます。

失敗2:1つのリスクに統制が5つも6つも並ぶ

慎重さの表れとして、関連しそうな統制をすべて並べてしまうケースです。すべてをキーコントロールとして評価すると、運用テストの負担が膨らむだけでなく、どの統制が本当にリスクを低減しているのかが曖昧になります。リスクを単独で十分に低減できる統制を選び、それ以外は補完的な統制として扱いましょう。

失敗3:システム出力の信頼性を前提にしたまま

観点4で触れたとおり、手作業の統制がシステムの出力するリストに依存している場合、そのリストの完全性と正確性を確かめる手続がなければ統制全体の有効性が説明できません。リストの抽出条件の確認や、件数・合計金額の突合を手続に含めておきます。

失敗4:前年の表をコピーして日付だけ変える

業務や組織が変わっているのに、前年のRCMの日付だけを更新して使い続けると、実在しない統制が表に残り、新しいリスクが抜け落ちます。実施基準は、全社的な内部統制の評価結果が有効で、前年度の評価結果が有効であり、かつ整備状況に重要な変更がない統制(財務報告の信頼性に特に重要な影響を及ぼすものを除く)について、その旨を記録することで前年度の評価結果を継続して利用できるとしています。裏を返せば、「重要な変更がないこと」を確かめて記録することが前提です。

よくある質問

Q1. RCMの様式は決まっていますか?

決まっていません。実施基準の参考3は参考例であり、必ずしもこの様式による必要はないとされています。重要なのは、リスクと統制の対応、要件との関係、整備・運用の評価結果が分かることです。監査人が利用しやすい形式かどうか、事前にすり合わせておくと手戻りを防げます。

Q2. 統制の数はどれくらいが適切ですか?

一律の目安はありません。業務の複雑さ、取引量、システム化の程度によって大きく変わります。数を目標にするのではなく、5つの観点で空白がないこと、そして重複するキーコントロールがないことを確認するのが適切な進め方です。

Q3. 全社的な内部統制や決算・財務報告プロセスもRCMに入れますか?

入れ方は会社によって異なります。全社的な内部統制はチェックリスト形式で別途評価し、決算・財務報告プロセスは業務プロセスと同様にRCMで管理する、という形がよく見られます。いずれにしても、業務プロセスのRCMの「表示」の要件が決算・財務報告プロセスで手当てされているなど、相互の参照関係を明記しておくことが大切です。

Q4. 内部監査部門がRCMを作ってもよいのですか?

評価の実施者と被評価者の独立性の観点から、統制の設計と運用の責任は業務部門(プロセスオーナー)にあり、内部監査部門は評価や助言の立場に立つのが一般的な考え方です。ただし、制度導入時などに内部監査部門が文書化を支援することもあります。その場合は、自ら作成に関与した部分を自ら評価することにならないよう、役割分担と独立性の確保について社内で整理しておきましょう。最終的な判断は自社と監査人との協議によります。

まとめ|行を増やす前に、空白を探す

RCMの品質は行数ではなく、必要なリスクに必要な統制が対応しているかどうかで決まります。リスク起点で表を作り、統制の内容を6要素で具体的に書き、①アサーション、②取引の流れ、③不正と職務分掌、④ITの経路、⑤統制の性質の組み合わせ、という5つの観点で空白を探してください。空白が見つかったら、統制を追加するのか、リスクが重要でないと判断するのかを決め、その理由を記録に残します。

次の一歩として、自社の売上高について観点1の対応表(勘定科目×要件)を作ってみるのがおすすめです。3点セット全体の作り方は「J-SOX3点セットの作り方」、自動統制の評価は「ITACとITGCの違い」、評価範囲の前提となる全社的な内部統制は「全社的な内部統制の評価方法」をご覧ください。

RCMの見直しや評価体制づくりのご相談は、お問い合わせからどうぞ。

参考資料

  • 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準」(2023年4月7日改訂) https://www.fsa.go.jp/news/r4/sonota/20230407/20230407.html
  • 同 実施基準「参考3 リスクと統制の対応(例)」
  • 金融庁「内部統制報告制度に関するQ&A」(2023年8月改訂) https://www.fsa.go.jp/news/r5/sonota/20230831-2/20230831-2.html
  • 金融庁「内部統制報告制度に関する事例集 ~中堅・中小上場企業等における効率的な内部統制報告実務に向けて~」(2023年8月改訂)
  • 日本公認会計士協会 財務報告内部統制監査基準報告書第1号「財務報告に係る内部統制の監査」

この記事で使える無料ツール

J-SOX・内部統制無料内部監査サンプル数計算機内部監査・J-SOX 運用評価のサンプル数を、統制頻度別の慣行値(25 件など)と統計的サンプルサイズ(信頼度・許容逸脱率)の両方から算出する無料ツールです。使ってみる →

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。