無料で情報を見る

内部監査のサンプル数はなぜ25件なのか|頻度別一覧と計算ロジック

監査調書のレビュー欄に、赤字で一行だけ書き込まれていました。「日次統制のサンプル25件の根拠は?」。担当者は前任者の調書を開き、そこにも「25件」とだけ書かれていることを確認します。監査法人の担当者も毎年25件と言っていたし、社内の評価マニュアルにも25件とある。けれども、なぜ20件でも30件でもなく25件なのかを、自分の言葉で説明できる人は部内にいませんでした。

これは多くの内部監査部門やJ-SOX評価チームで見かける、ごくありふれた場面です(本記事の事例はすべて架空のモデルケースです)。25という数字は、統制テストの現場に深く根づいています。一方で「なんとなくの慣行」として扱われることも多く、逸脱が1件見つかったときや、母集団が小さいときに判断がぶれる原因になっています。

実は25件には、きちんとした計算上の根拠があります。そして、その根拠を知ると「25件で十分な場面」と「25件では足りない場面」の境界線が見えてきます。この記事では、基準の原文と統計の計算を突き合わせながら、25件の正体を解き明かしていきます。

この記事の要点

  • 「25件」は、金融庁の実施基準が「統計上の二項分布を前提とすると、90%の信頼度を得るには少なくとも25件」と例示した数字です
  • 日本公認会計士協会の実務上の取扱いの付録では、許容逸脱率9%・信頼度90%・予想逸脱率0%の組み合わせとして25件が示されています
  • 25件で逸脱ゼロなら「真の逸脱率が9%以上である可能性は10%未満」と言えますが、逸脱が1件出るとこの結論は成り立ちません
  • 年次・四半期・月次・週次の統制は母集団が小さいため、頻度に応じた少ない件数が実務の目安になります
  • 最終的なサンプル数は、リスクの程度と監査人との協議を踏まえた職業的判断で決めます

25件はどこから来たのか:基準の原文と成り立ち

実施基準に書かれている一文

25件の出どころは、金融庁企業会計審議会が定めた「財務報告に係る内部統制の評価及び監査に関する実施基準」です。監査人が行う内部統制監査のうち、業務プロセスに係る内部統制の運用状況の検討を述べた箇所に、次の趣旨の一文があります。日常反復継続する取引について、統計上の二項分布を前提とすると、90%の信頼度を得るには、評価対象となる統制上の要点ごとに少なくとも25件のサンプルが必要になる、というものです。

この一文は、2023年(令和5年)4月の改訂後の実施基準にもそのまま残っています。つまり、制度導入時から現在まで、25件は一貫して「例示」として示されてきた数字です。基準そのものが「25件でなければならない」と義務づけているわけではない点は、最初に押さえておきたいところです。

「正規分布」から「二項分布」へ直された経緯

興味深いのは、2011年(平成23年)3月の実施基準改訂で、この一文の表現が修正されていることです。改訂前は「統計上の正規分布を前提とすると」と書かれていましたが、改訂後は「統計上の二項分布を前提とすると」に改められました。金融庁が公表した新旧対照表で確認できます。

なぜこの修正が必要だったのでしょうか。統制テストは「統制が実施されたか、されなかったか」という2値の結果を数える作業です。このような「成功か失敗か」の試行を繰り返したときの失敗の回数は、二項分布に従います。正規分布は二項分布の近似として使われることがありますが、逸脱率が低く、サンプルが数十件という統制テストの条件では近似の精度が落ちます。25件という数字は二項分布で直接計算した値と一致するため、表現を実態に合わせたと読むことができます。

監査法人の実務指針にある「付録2」

もう一つの一次情報が、日本公認会計士協会の監査・保証実務委員会報告第82号「財務報告に係る内部統制の監査に関する実務上の取扱い」です。この報告の付録2「統計的サンプル数の例示」には、許容逸脱率と予想逸脱率の組み合わせごとのサンプル数の表が掲載されています。表は米国公認会計士協会(AICPA)の監査サンプリングガイドの表を一部修正したものと明記されています。

付録2の説明文では、許容逸脱率が9%、サンプリングリスクが10%(信頼度90%)、予想逸脱率が0%の場合のサンプル数が枠囲みで示されており、その値が25件です。実施基準の「25件」と、監査人の実務指針の「25件」は、同じ前提の上に立っています。

25件を計算で確かめる:信頼度・許容逸脱率・予想逸脱率

3つのパラメータの意味

統制テストのサンプル数は、主に3つの値で決まります。1つ目は信頼度で、「サンプルから出した結論が誤っている確率(サンプリングリスク)」を裏返したものです。信頼度90%なら、誤った安心を得てしまうリスクを10%まで受け入れるという意味になります。

2つ目は許容逸脱率です。統制が実施されなかった取引(逸脱)の割合が、母集団全体でこの率までなら「統制は有効」と結論してよい、という上限です。3つ目は予想逸脱率で、テストの前に母集団にどの程度の逸脱があると見込むかを示します。82号でも、サンプル数は許容逸脱率、予想逸脱率、信頼度、母集団の項目数から決まると整理されています。

逸脱ゼロを前提とした計算

予想逸脱率を0%とし、「サンプルに逸脱が1件もない」ことを合格条件にする場合の計算は、驚くほど単純です。母集団の真の逸脱率が許容逸脱率 p ちょうどだったとすると、n件のサンプルがすべて正常である確率は (1 − p)^n になります。この確率がサンプリングリスク(1 − 信頼度)以下になる最小の n を探せばよいのです。

許容逸脱率9%で計算すると、0.91の25乗は約0.095で、10%を初めて下回るのが25件です。24件では約0.104で、わずかに10%を超えます。言い換えると「真の逸脱率が9%もあるのに、25件たまたま全部正常だった」という事態は10回に1回も起きない、ということです。これが25件の正体です。

同じ式を n について解くと、n = ln(1 − 信頼度) ÷ ln(1 − 許容逸脱率) となります。当サイトの内部監査サンプル数計算機が「発見サンプリング」として使っているのは、この式です。

条件を変えると件数はどう動くか

下の表は、二項分布で逸脱ゼロ(または1件・2件)を前提に、必要な最小サンプル数を計算したものです。信頼度90%の列は、82号付録2の表の値と一致することを確認しています。

許容逸脱率 信頼度90%・逸脱0件 信頼度90%・逸脱1件まで 信頼度95%・逸脱0件 信頼度95%・逸脱1件まで
5% 45件 77件 59件 93件
9% 25件 42件 32件 51件
10% 22件 38件 29件 46件
15% 15件 25件 19件 30件
20% 11件 18件 14件 22件

表から読み取れる発見は3つあります。第一に、許容逸脱率を半分(10%→5%)にすると、件数はほぼ倍(22件→45件)になります。第二に、信頼度を90%から95%に上げると、件数は3割ほど増えます。第三に、逸脱を1件まで許容する設計にすると、件数は7割前後増えます。サンプル数の議論で「25件か30件か」にこだわるより、どの前提を置いたかを明確にするほうが重要だと分かります。

壺から少量のトークンをすくい、すべて正常なら全体について結論を出せることを示す概念図
25件がすべて正常なら、母集団の逸脱率が9%以上である可能性は10%未満と言えます。サンプルの結論は母集団全体への推論であり、その強さは件数と前提値で決まります。

母集団の大きさはほとんど効かない

意外に思われるのが、母集団が1,000件でも10万件でも、必要なサンプル数はほとんど変わらないことです。二項分布の計算には母集団の件数が登場しません。母集団が十分大きければ、サンプルを1件取り出しても残りの逸脱率はほぼ変わらないからです。82号付録2の表にも「ある程度大きな母集団を想定して作成されたもの」という注記があります。

母集団が小さい場合は、取り出すたびに残りの構成が変わる効果(非復元抽出)を考慮して件数を減らせます。これを有限母集団修正と呼び、当サイトの計算機では n' = n ÷ {1 + (n − 1) ÷ N} で補正しています。たとえば信頼度90%・許容逸脱率10%で母集団250件なら、22件が21件に、母集団52件なら16件になります。

頻度別サンプル数の一覧と使い分け

日次以外の統制は「母集団が小さい」

実施基準の25件は、あくまで「日常反復継続する取引」の例示です。82号は、日常反復的に発生する取引以外は、日次・週次・月次・四半期・年次等の頻度に従って適切なサンプル数を決定するとしています。月次統制は年12回しか実施されないので、25件を取ることはそもそもできません。

頻度の低い統制で件数を減らせる理由は、有限母集団修正だけではありません。月次の決算整理や四半期の開示チェックは、実施者が限られ、手順も定型化されているため、1回ごとのばらつきが小さいと考えられます。一方で1回の逸脱が財務報告に与える影響は大きいため、件数が少ない分、1件ごとの検証を深くすることが求められます。

頻度別の目安一覧

下の表は、当サイトの計算機が表示する頻度別の慣行サンプル数です。これは基準が定めた数字ではなく、監査実務で広く用いられる範囲を目安として示したものです。リスクが高い統制や前年に不備があった統制では、上限側を選ぶか統計値を採用します。

統制の頻度 年間の実施回数(母集団の目安) 慣行サンプル数の目安 選び方のポイント
年次 1回 1件 全件確認になる。証跡の網羅性を丁寧に見る
四半期 4回 2件 期末四半期を含めることが多い
月次 12回 2〜5件 期末月・繁忙月・担当者交代月を意識して選ぶ
週次 52回 5〜15件 期間全体に分散させる
日次 250回程度 20〜40件 25件前後が基本。リスクが高ければ増やす
日次複数回・都度 数百〜数万件 25〜60件 予想逸脱や高リスクなら統計値で積み上げる

統制頻度ごとに母集団の書類の山とテスト対象の割合を比較した図
母集団が大きくなってもサンプル数は比例して増えません。頻度の低い統制ほど、母集団に対して検証する割合が高くなる点が特徴です。

自動化された統制は「1件」でよいのか

IT業務処理統制(ITAC)のうち自動化された統制は、プログラムが変わらない限り同じ処理を繰り返します。82号は、IT全般統制の評価結果が有効であることを前提とすれば、必要最低限のサンプル数で運用状況の評価の検討を実施できるとしています。実務では設定値の確認と数件の取引によるテストで済ませることが一般的です。

ただし、この「少なくてよい」は、IT全般統制(ITGC)が有効であることが前提です。変更管理やアクセス管理に不備があれば、プログラムがいつ書き換えられたか分からないため、前提そのものが崩れます。自動統制とITGCの関係はITACとITGCの違いで詳しく解説しています。

逸脱が見つかったら:25件の結論はどう変わるか

1件の逸脱が意味すること

25件のうち1件に承認印が漏れていた、という状況を考えます。多くの担当者は「25件中1件なら4%で、許容逸脱率9%より低いから問題ない」と考えがちです。しかし、これは統計的には誤りです。

25件で逸脱1件のとき、信頼度90%で推定される逸脱率の上限は約14.7%になります。サンプル上の逸脱率は4%でも、母集団の真の逸脱率は最大で14%台の可能性を否定できない、ということです。この上限は許容逸脱率9%を超えるため、当初の設計(逸脱ゼロで合格)のままでは「統制は有効」と結論できません。

取りうる対応の選択肢

逸脱を発見したときの対応は、おおむね次の3通りです。82号の付録2の表では、許容逸脱率9%・信頼度90%で予想逸脱件数を1件とする場合のサンプル数は42件と示されています。ただし「逸脱が出たから後からサンプルを足す」ことは、最初から逸脱1件を見込んで設計した場合とは意味が異なるため、追加の可否や件数は監査人と事前に協議しておくことが望まれます。

対応 内容 注意点
原因分析 逸脱の原因(担当者の不在、手順の誤解、システム障害など)を特定する 単発か系統的かの見極めが最重要
サンプルの拡大 予想逸脱1件を前提とした件数まで追加検証する 追加でも逸脱が出れば不備と判断
不備としての評価 統制が有効でないと結論し、影響額と補完統制を検討する 重要な不備・開示すべき重要な不備の判断へ

原因分析の結果、逸脱が「特定の期間に特定の担当者で集中している」ことが分かれば、その範囲の母集団を別に扱う判断もありえます。反対に、原因が手順書の曖昧さにあるなら、他の拠点でも同じ逸脱が起きている可能性があり、単純な件数追加では不十分です。

全社的な内部統制との関係

82号は、25件という例示は母集団に予想される逸脱がないと仮定したサンプル数であり、通常は全社的な内部統制の評価が有効であることが前提になっていると指摘しています。全社的な内部統制に不備があり、業務プロセスの逸脱がある程度予想される場合は、予想逸脱率を修正してサンプル数を拡大する必要がないか検討すべきだとされています。

この指摘は、25件を「どの会社にも使える固定値」と考える危うさを示しています。全社統制の評価結果とサンプル数の設計はつながっているのです。全社統制の評価項目については全社的な内部統制の評価方法をあわせてご覧ください。

サンプル数を監査計画と調書に落とし込む

サンプル数決定表の記入例

サンプル数の根拠を調書に残すときは、統制ごとに前提値を明記した一覧表にするのが実務的です。RCMの統制番号と紐づけておくと、レビューや翌年度の引継ぎが楽になります。以下は架空のモデルケースの記入例です。

統制番号 統制内容 頻度 母集団 信頼度 許容逸脱率 予想逸脱率 サンプル数 根拠・判断
S-03 受注入力時の与信限度チェック(手作業承認) 都度 約4,800件 90% 9% 0% 25件 実施基準の例示と82号付録2に準拠
P-07 支払依頼の二重承認 都度 約2,100件 95% 10% 0% 29件 前年に逸脱1件あり信頼度を引き上げ
C-02 月次の売掛金年齢調べレビュー 月次 12回 — — — 3件 期末月を必ず含める
C-11 四半期の連結精算表レビュー 四半期 4回 — — — 2件 第4四半期を含める
A-01 請求書発行時の単価自動計算 自動 — — — — 1件 ITGC有効を前提に設定値確認

各統制がRCM上でどう定義されているかは、RCMの記入例を参考に整えておくと、サンプル数表との対応がとりやすくなります。

サンプルの選び方で結論の質が決まる

件数と同じくらい大切なのが、サンプルの選び方です。82号は、恣意性が排除される限り統計的サンプリングだけでなく非統計的サンプリングも考えられるとしています。ここでいう恣意性の排除とは、担当者が「確認しやすい取引」「証跡が揃っていそうな取引」を無意識に選ばないようにすることです。

実務では、母集団のリストに通し番号を振り、表計算ソフトの乱数関数で抽出番号を決める方法がよく使われます。抽出に使った乱数の種や抽出日時、抽出者を調書に残しておけば、第三者が同じ手順を再現できます。期間全体から偏りなく選ぶために、月ごとに件数を割り振る層別の工夫も有効です。

経営者評価と監査人の相互利用

実施基準と82号は、経営者が無作為にサンプルを抽出している場合、監査人がその妥当性を検討したうえで、当該サンプルを監査人のサンプルの全部または一部として利用できるとしています。内部監査部門が行う評価の設計を監査人と揃えておくことは、会社全体の評価コストを下げる近道です。

このため、年度の早い段階で「どの統制を何件、どう抽出するか」を監査人と共有することをお勧めします。調書の書き方や保管の工夫は監査調書の書き方と保管ルールで整理しています。

よくある失敗と対策

失敗1:すべての統制に一律25件

頻度を考えずに全統制を25件で評価すると、月次統制では「母集団12件なのに25件」という矛盾が起き、調書の信頼性を損ないます。逆に、年間数万件の高リスク取引も25件で済ませてしまうと、リスクに見合った証拠が得られません。対策は、統制ごとに頻度と前提値を記入するサンプル数決定表を作ることです。

失敗2:「25件中1件なら4%」で有効と判断

先に計算したとおり、25件で逸脱1件のときの上限逸脱率は約14.7%で、許容逸脱率9%を超えます。サンプル上の率と母集団の推定上限を混同しないことが重要です。逸脱を発見したら、まず原因分析を行い、評価方針を監査人と協議します。

失敗3:抽出方法が記録されていない

「25件を選んだ」と書かれていても、どう選んだかが分からなければ、選定に偏りがなかったことを説明できません。乱数による抽出、層別の方法、除外した取引とその理由を必ず記録します。証跡の取りやすさで選んだと疑われる状態は避けるべきです。

失敗4:母集団の網羅性を確かめていない

サンプルを抽出する元の一覧(母集団リスト)が、期間中の取引をすべて含んでいるかを確認しないまま抽出するケースも目立ちます。システムから出力した一覧の件数や合計金額を、会計帳簿などの別の情報源と突き合わせておかないと、そもそもの推論の土台が揺らぎます。全件をデータで確認する方法はデータ分析監査(CAAT)入門で解説しています。

よくある質問

25件は法令や基準で義務づけられた件数ですか?

義務ではありません。実施基準は「例えば」として、二項分布を前提に90%の信頼度を得るには少なくとも25件が必要になると例示しています。実際の件数は、リスク、統制の頻度、予想逸脱率などを踏まえて、評価者と監査人が判断します。

信頼度90%では低すぎませんか?

財務諸表監査では95%を用いる考え方もあり、どちらが正しいという性質の問題ではありません。信頼度90%は、統制テストの結果だけで結論を出すのではなく、全社的な内部統制の評価や実証手続などの他の証拠と組み合わせる前提で設定されていると考えられます。高リスクの統制では95%を選び、件数を増やす判断も合理的です。

母集団が30件しかない統制はどうすればよいですか?

有限母集団修正を適用すると、必要件数は大きく減ります。たとえば信頼度90%・許容逸脱率10%で母集団30件なら、補正後は約13件になります。ただし件数が少ない母集団では、全件確認のほうが手間の差が小さく、説明もしやすいことが多いため、全件確認も選択肢になります。

経営者評価で抽出したサンプルを監査人に使ってもらえますか?

実施基準と82号は、経営者のサンプルが無作為に抽出されている場合などに、監査人が妥当性を検討したうえで利用できるとしています。利用してもらうには、抽出方法と評価手順の記録が不可欠です。事前に監査人と抽出方法をすり合わせておくと、手戻りを防げます。

前年に不備があった統制も25件でよいですか?

前年に逸脱や不備があった統制は、当年も逸脱が予想される可能性があるため、予想逸脱率を見直して件数を増やすことを検討します。82号付録2の表では、許容逸脱率9%・信頼度90%で予想逸脱件数1件なら42件となっています。是正の時期と是正後の運用期間も考慮して設計しましょう。

まとめ

25件は、慣行でも経験則でもなく、「信頼度90%・許容逸脱率9%・予想逸脱ゼロ」を二項分布で計算した結果です。この前提を理解しておけば、逸脱が出たときに25件のまま結論を出すことの危うさや、高リスク統制で件数を増やす理由を、根拠をもって説明できるようになります。

次の一歩として、自社の主要統制について頻度・母集団・前提値を一覧にしたサンプル数決定表を作ってみてください。内部監査サンプル数計算機を使えば、頻度別の慣行値と統計的サンプルサイズを並べて確認できます(計算機の統計値は逸脱ゼロを前提とした簡便法のため、逸脱を見込む設計では82号付録2の表もあわせて参照してください)。文書化の全体像はJ-SOX 3点セットの作り方も参考になります。

サンプリング設計や評価体制の見直しについてのご相談は、お問い合わせからお寄せください。

参考資料

  • 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(2023年4月7日) https://www.fsa.go.jp/news/r4/sonota/20230407/20230407.html
  • 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」新旧対照表(2011年3月30日改訂)
  • 日本公認会計士協会 監査・保証実務委員会報告第82号「財務報告に係る内部統制の監査に関する実務上の取扱い」付録2「統計的サンプル数の例示」 https://jicpa.or.jp/specialized_field/82.html
  • 日本公認会計士協会 監査基準報告書530「監査サンプリング」
  • American Institute of Certified Public Accountants, Audit Guide: Audit Sampling

この記事で使える無料ツール

J-SOX・内部統制無料内部監査サンプル数計算機内部監査・J-SOX 運用評価のサンプル数を、統制頻度別の慣行値(25 件など)と統計的サンプルサイズ(信頼度・許容逸脱率)の両方から算出する無料ツールです。使ってみる →

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。