東南アジアの販売子会社から、四半期ごとの月次報告が届きます。売上は計画どおり、在庫も適正、特記事項なし。本社の内部監査部門は 3 年前に一度往査したきりで、その後はオンラインで決算資料を受け取るだけでした。ある日、現地の取引先から本社に届いた一通の問い合わせで、実在しない代理店への手数料支払いが数年続いていたことが分かります。
これは架空のモデルケースですが、子会社や海外拠点をめぐる不祥事でよく語られる構図です。距離が離れ、言語や商習慣が異なり、本社の目が届きにくい。報告は届くのに、実態が見えない。内部監査にとって子会社・海外拠点は、リスクが高いのに監査資源を最も割きにくい領域です。
コロナ禍を経て、リモート監査の手法は大きく進みました。しかし「全部リモートで済ませる」のも「全部往査に行く」のも現実的ではありません。本記事では、拠点ごとのリスクに応じてリモート監査と往査をどう組み合わせるかを、頻度の決め方、進め方、記入例とあわせて解説します。
この記事の要点
- 子会社・海外拠点は「距離」「言語・文化」「法制度・会計基準の違い」「少人数の経理体制」により、管理が希薄化しやすい
- 監査頻度は拠点のリスク評価で決め、高リスク拠点ほど往査の比重を高める
- リモート監査は書類・データの検証に強く、往査は現物・現場の雰囲気・人の確認に強い。両者を一つの監査として設計する
- 個人データの国外移転規制や現地法への配慮は、資料依頼の段階から必要になる
- J-SOX では在外子会社も評価範囲の検討対象。所在地国の適切な内部統制報告制度を活用できる場合もある
なぜ子会社・海外拠点で問題が起きやすいのか
制度が求めるグループ全体の管理
会社法は、大会社である取締役会設置会社に対し、「当該株式会社及びその子会社から成る企業集団の業務の適正を確保するために必要な」体制の整備を取締役会で決定することを求めています。いわゆる内部統制システムの基本方針で、平成 26 年の会社法改正により、企業集団に関する部分が法律本体に規定されました。親会社の取締役会は、子会社を含めたグループ全体の管理体制に責任を負っているということです。
取引所の側からも、同じ方向の要請があります。日本取引所自主規制法人が 2018 年 3 月に策定した「上場会社における不祥事予防のプリンシプル」は、原則 5 として「グループ全体を貫く経営管理」を掲げ、特に海外子会社や買収子会社にはその特性に応じた実効性ある経営管理が求められるとしています。解説では、地理的距離による監査頻度の低下や、言語・文化・会計基準・法制度等の違いによる経営管理の希薄化に留意が必要であると述べています。
経済産業省も 2019 年 6 月に「グループ・ガバナンス・システムに関する実務指針(グループガイドライン)」を策定し、子会社管理のあり方や内部統制システムの構築について考え方を示しています。
構造的な四つの弱点
子会社・海外拠点で統制が弱くなりやすい理由は、個々の担当者の資質よりも構造にあります。一つ目は距離で、本社の人が現場を見る機会が減ります。二つ目は言語と文化で、書類は翻訳できても、会話のニュアンスや「言いにくいことを言わない」文化は伝わりにくいものです。三つ目は法制度と会計基準の違いで、本社の規程がそのまま適用できない場面があります。四つ目は少人数の管理体制で、経理担当が 1〜2 名しかいないと職務分掌が成り立たず、一人が発注・支払・記帳をすべて担う状態になりがちです。
内部監査の設計は、この四つの弱点をどの手法で補うかという問いに置き換えられます。リモート監査は距離の弱点を、往査は言語・文化と少人数体制の弱点を、それぞれ補うのに向いています。
J-SOX での在外子会社の扱い
財務報告に係る内部統制の実施基準は、在外子会社等も評価範囲を決定する際の対象に含まれるとしています。そのうえで、所在地国に適切な内部統制報告制度がある場合には当該制度を適宜活用でき、所在地国に制度がない場合でも、歴史的・地理的な沿革等から第三国の適切な制度が利用できることが考えられるとしています。2023 年の改訂では、評価範囲を売上高等の割合で機械的に決めず、長期間範囲外としてきた拠点を考慮することも求められました(詳しくは J-SOX 改訂のポイント を参照)。規模の小さい海外拠点ほど J-SOX の評価範囲から外れやすいため、内部監査がその空白を補う役割は大きいと言えます。
拠点のリスク評価と監査頻度の決め方
スコアリングの記入例
すべての拠点を毎年往査するのは、多くの会社で現実的ではありません。まず拠点ごとのリスクを評価し、頻度と手法を決めます。以下は評価表の記入例(架空のモデルケース)です。各項目を 1〜3 点で評価し、合計点で区分します。リスク評価の基本は リスクベース内部監査の始め方 で解説しています。
| 評価項目 | 観点 | A 社(国内製造) | B 社(東南アジア販売) | C 社(欧州販売・買収 2 年目) |
|---|---|---|---|---|
| 財務的重要性 | 連結売上・資産に占める割合 | 3 | 2 | 2 |
| 取引の性質 | 現金取引、代理店手数料、見積り要素 | 1 | 3 | 2 |
| 管理体制 | 経理人員数、職務分掌、現地責任者の経験 | 1 | 3 | 2 |
| 環境 | 腐敗リスクの高い地域、規制の複雑さ | 1 | 3 | 2 |
| 変化 | 買収・新設、システム移行、経営陣交代 | 1 | 1 | 3 |
| 過去の指摘 | 前回監査の指摘件数と改善状況 | 1 | 2 | 2 |
| 合計 | — | 8 | 14 | 13 |
| 区分と方針 | — | 低:隔年リモート | 高:毎年往査+リモート | 高:毎年往査+リモート |
なぜ「変化」の項目が重要なのか
評価表で見落とされがちなのが「変化」の項目です。買収したばかりの子会社は、本社の規程が浸透しておらず、旧経営陣時代の慣行が残っています。新設拠点は業務が定まっておらず、システム移行期はデータの連続性が崩れやすい時期です。不祥事予防のプリンシプルが「買収子会社」を名指ししているのも、変化の時期に管理が希薄化しやすいためと読めます。財務的な重要性が中程度でも、変化の大きい拠点は優先度を上げる設計が合理的です。
頻度と手法の対応表
| 区分 | 合計点の目安 | 監査頻度 | 手法の組み合わせ |
|---|---|---|---|
| 高 | 13 点以上 | 毎年 | リモートで事前検証 → 往査 → リモートでフォローアップ |
| 中 | 10〜12 点 | 2 年に 1 回(間の年はデータモニタリング) | リモート中心、3〜4 年に一度往査 |
| 低 | 9 点以下 | 2〜3 年に 1 回 | リモート監査、または自己点検結果のレビュー |
閾値はあくまで一例です。自社の拠点数と監査資源に合わせて調整し、年間計画に反映します(計画の書き方は 年間内部監査計画書の書き方 を参照)。
リモート監査と往査の役割分担
それぞれが得意なこと
リモート監査と往査は、どちらが優れているかではなく、得意分野が異なります。
| 観点 | リモート監査が得意 | 往査が得意 |
|---|---|---|
| 書類・データの検証 | 仕訳データの全件分析、証憑の突合、承認記録の確認 | — |
| 現物の確認 | — | 在庫・固定資産・現金・印鑑の実査 |
| 人の確認 | 定型的な質問への回答 | 表情や間合いを含む面談、非公式な会話、現場の雰囲気 |
| プロセスの観察 | 画面共有による操作の確認(限定的) | 出荷・検収・倉庫管理の実際の手順の観察 |
| コスト・頻度 | 低コストで頻度を上げられる | 渡航費・時間がかかる |
| 証拠の信頼性 | 提出された資料の真正性の確認に限界 | 原本や現物を直接確認できる |
リモート監査の弱点は、見せられたものしか見えないことです。提出された PDF が原本と一致しているか、画面共有で見せられた倉庫が本当にその拠点のものか、確かめる手段は限られます。一方、往査は現物と人に触れられる反面、滞在日数が限られるため、書類の検証に時間を使うと肝心の現場確認がおろそかになります。

組み合わせの基本形
効果的な組み合わせは、「リモートで事前検証 → 往査で現場確認 → リモートでフォローアップ」の三段構成です。往査の前に仕訳データや証憑をリモートで分析し、異常な取引や説明が必要な点を洗い出しておけば、往査では現物確認と面談に時間を集中できます。帰国後の改善確認は、証跡の提出を受けてリモートで行えば、再渡航せずにサイクルを閉じられます。
データの全件分析の方法は データ分析監査(CAAT)入門 で解説しています。拠点の会計データを定期的に受け取り、分析を繰り返す仕組みにすれば、継続的監査・継続的モニタリング にも発展させられます。
リモート監査の進め方
事前準備で決めておくこと
リモート監査の成否は準備で決まります。まず、資料の受け渡し方法を決めます。メール添付はファイルの版管理ができず、情報漏えいのリスクもあるため、アクセス権限を設定できる共有ストレージを使うのが一般的です。次に、会計システムへの閲覧権限を監査期間中だけ付与してもらえるかを確認します。直接閲覧できれば、提出資料を加工されるリスクを減らせます。
面談はビデオ会議で行いますが、時差と言語を考慮して日程を組みます。現地語での面談が必要な場合は、通訳を監査対象部門から出してもらうのではなく、独立した立場の通訳を手配するのが望ましい姿です。監査対象者の部下が通訳すると、答えにくい質問が和らげられて伝わるおそれがあります。
資料依頼リストの記入例
以下は販売子会社向けの資料依頼リストの記入例(架空のモデルケース)です。依頼の目的を併記すると、現地担当者が意図を理解しやすくなり、的外れな資料が届くことが減ります。
| No. | 依頼資料 | 期間・範囲 | 目的 | 形式 | 期限 |
|---|---|---|---|---|---|
| 1 | 仕訳データ(全件) | 対象期間 12 か月 | 異常仕訳の抽出 | CSV(システム出力のまま) | 往査 4 週前 |
| 2 | 取引先マスタと変更履歴 | 現時点+期間中の変更 | 架空取引先の検出 | CSV | 往査 4 週前 |
| 3 | 代理店・コンサル契約書 | 期間中の支払先すべて | 手数料支払の根拠確認 | 往査 3 週前 | |
| 4 | 銀行取引明細 | 全口座 12 か月 | 支払の実在性、口座の網羅性 | 銀行発行の PDF | 往査 3 週前 |
| 5 | 職務分掌表と権限一覧 | 現時点 | 職務分掌の確認 | 任意 | 往査 3 週前 |
| 6 | システムのユーザー・権限一覧 | 現時点 | 権限の適切性確認 | システム出力 | 往査 3 週前 |
| 7 | 在庫台帳 | 往査予定日時点 | 実査の準備 | CSV | 往査 1 週前 |
「システム出力のまま」「銀行発行の PDF」と形式を指定しているのは、加工された資料では真正性を確認できないためです。システムの権限一覧の見方は アクセス管理の監査手順 を参照してください。
事前分析で使える着眼点
仕訳データと取引先マスタを受け取ったら、往査前に次のような分析を行います。いずれも全件を対象にでき、リモート監査の強みを最も生かせる手続です。
| 分析 | 見るポイント | 疑うべき兆候 |
|---|---|---|
| 支払先と従業員情報の照合 | 取引先の住所・口座と従業員の住所・口座 | 一致するものがある |
| 取引先マスタの変更履歴 | 口座変更の時期と変更者 | 支払直前の口座変更、承認者と変更者が同一 |
| 手数料・コンサル費用の推移 | 支払先別・月別の金額 | 契約がない支払先、売上と連動しない急増 |
| 仕訳の入力日時・入力者 | 休日・深夜、期末直後の修正仕訳 | 特定の担当者に集中した手入力の修正 |
| 端数・閾値付近の金額 | 承認権限の上限直下の支払 | 上限額の直前で分割された支払 |
分析で抽出した取引は、往査で原本や担当者への質問により確認します。事前に論点を絞っておくことで、限られた滞在日数でも深い確認ができます。
証跡と調書の残し方
リモート監査では、ビデオ会議での面談内容、画面共有で確認した事項、受領資料の版を記録に残します。画面共有で確認した場合は、確認日時、画面に表示された内容、確認者を調書に書き、可能であればスクリーンショットを保存します。録画する場合は、事前に相手の同意を得ること、現地法や社内規程で録画が許されているかを確認することが必要です。調書の基本は 監査調書の書き方と保管ルール で解説しています。
往査の設計:現地で何を見るか
往査日程の記入例
往査は滞在日数が限られるため、現地でしかできない手続に時間を集中させます。以下は 3 日間の往査日程の記入例(架空のモデルケース)です。
| 日 | 午前 | 午後 | ねらい |
|---|---|---|---|
| 1 日目 | キックオフ(現地社長・経理責任者)、事前分析の結果説明 | 経理・購買担当者との個別面談 | 事前に洗い出した論点の説明を聞き、追加確認事項を決める |
| 2 日目 | 倉庫での在庫実査、出荷・検収の観察 | 現金・小切手・印鑑の保管状況の確認、代理店への訪問または電話確認 | 現物と実在性の確認 |
| 3 日目 | 追加の証憑確認、現地従業員との非公式な対話 | 講評会(現地経営陣)、指摘事項案の共有 | 事実確認の合意と改善の方向づけ |

現地でしか分からないこと
往査で見るべきものは、書類ではなく現物・現場・人です。在庫が台帳どおりにあるか、倉庫の鍵を誰が持っているか、印鑑や小切手帳がどこに保管されているか。こうした事実は写真や報告では分かりにくく、現場に立って初めて気づくことが多くあります。
もう一つ大切なのが、非公式な会話です。休憩時間や昼食の場で現地従業員と話すと、面談では出てこない情報に触れられることがあります。「あの代理店の担当者には会ったことがない」といった一言が、不正の端緒になることもあります。レッドフラグの見つけ方は 不正リスクと内部監査 で解説しています。
講評会で合意を取る
往査の最終日には、現地経営陣と講評会を開き、指摘事項案の事実関係を確認します。帰国後に報告書を送ってから「その事実は誤りだ」と反論されると、やりとりに時間がかかり、改善が遅れます。現地で事実の合意を取っておけば、報告書の確定と改善計画の受領が早くなります。指摘事項の書き方は 内部監査報告書の書き方 を参照してください。
言語・文化・法規制の壁
データの国外移転に注意する
海外拠点から本社へ資料を送ってもらう際、個人データを含む資料には注意が必要です。EU の一般データ保護規則(GDPR)や中国の個人情報保護法など、個人データの国外移転に条件を課す法令があります。従業員名簿や給与データ、顧客リストを依頼する場合は、事前に法務部門や現地の専門家に確認し、必要に応じて匿名化や現地での閲覧に切り替えます。リモート監査を前提にした資料依頼ほど、この確認が重要になります。
現地の法令と慣行
贈収賄規制のように、現地法だけでなく米国の海外腐敗行為防止法(FCPA)や英国の贈収賄防止法など、域外適用がありうる法令が関わる領域もあります。代理店やコンサルタントへの支払いは、贈賄の経路として使われるリスクがあるため、契約の実態と支払の根拠を確認する手続を組み込みます。法的な評価が必要な場合は、内部監査だけで判断せず、法務部門や外部専門家につなぎます。
現地の担い手と連携する
海外子会社に現地の内部監査担当者や監査役に相当する機能がある場合は、その成果を活用します。現地の監査計画と本社の計画を調整し、重複を避けつつ空白をなくします。現地の会計監査人のマネジメントレターも、統制上の弱点を知る手がかりになります。
監査の間隔が空く低リスク拠点では、拠点自身による自己点検(統制自己評価)を併用する方法もあります。本社が点検項目と証跡の提出方法を定め、拠点の責任者が年に一度回答し、内部監査がその結果をリモートでレビューします。自己点検は独立的評価の代わりにはなりませんが、監査のない年の空白を埋め、次回の監査で重点を置く項目を見つける材料になります。グループ全体の監査機能の役割分担は、3 ラインモデルとは? の考え方が参考になります。
よくある失敗と対策
一つ目は、リモート監査で受け取った資料をそのまま信頼してしまうことです。加工された Excel や、原本と異なる PDF が提出されても、リモートでは気づきにくいものです。対策は、システム出力や銀行発行資料など形式を指定すること、可能な範囲でシステムを直接閲覧すること、往査時に原本と照合することです。
二つ目は、往査の時間を書類の検証に使い切ってしまうことです。現地に着いてから資料を依頼すると、準備待ちで 1 日が終わることもあります。資料依頼は往査の 3〜4 週間前に出し、事前分析を終えてから渡航します。
三つ目は、低リスクと判断した拠点を長期間放置することです。リスク評価は毎年更新し、変化の項目で点数が上がった拠点は頻度を見直します。数年間監査していない拠点の一覧を年間計画の資料に添えておくと、放置に気づきやすくなります。
四つ目は、指摘事項の改善確認が現地任せになることです。帰国後に改善計画を受け取っただけで終わると、翌年の往査まで状況が分かりません。改善の証跡をリモートで受け取り、期限どおりに確認する仕組みを作ります(発見事項フォローアップの運用 を参照)。
よくある質問
Q1. リモート監査だけで海外子会社の監査を済ませてもよいですか
低リスクの拠点であれば、リモート監査を中心とする判断はありえます。ただし、在庫や現金などの現物確認、現場の観察、非公式な情報収集はリモートでは限界があります。高リスク拠点については定期的な往査を組み合わせることをおすすめします。最終的には、拠点のリスクと監査資源を踏まえた自社の判断になります。
Q2. 現地語が分からない場合、どう監査すればよいですか
書類は翻訳ツールや翻訳者を使って確認し、面談には独立した通訳を手配します。監査対象部門の従業員に通訳を頼むと、客観性が損なわれるおそれがあります。重要な契約書の内容確認など、法的な解釈が絡む場合は、現地の専門家の意見を求めます。
Q3. 子会社の監査権限はどう確保すればよいですか
親会社の内部監査部門が子会社を監査する根拠を、グループの内部監査規程や子会社管理規程に明記し、子会社側でも受け入れる旨を取締役会などで決議しておくのが一般的です。海外子会社の場合は、現地法との関係も確認します。権限の根拠が曖昧だと、資料提出を拒まれたときに対応できません。
Q4. 買収したばかりの子会社は、いつ監査すべきですか
買収直後は管理体制が固まっておらず、旧来の慣行が残っていることが多いため、早い段階で状況を把握することが有効です。最初は網羅的な監査よりも、現金・支払・権限といった基本的な統制の確認から始め、統合の進み具合に応じて範囲を広げる方法が考えられます。
まとめ
子会社・海外拠点の内部監査は、距離・言語と文化・法制度の違い・少人数体制という構造的な弱点をどう補うかの設計です。拠点ごとのリスク評価で頻度を決め、リモート監査で書類とデータを検証し、往査で現物と人を確認し、フォローアップをリモートで閉じる。この組み合わせにより、限られた監査資源でもグループ全体に目を配ることができます。
次の一歩として、まず自社の拠点一覧に「前回の監査時期」と「前回の往査時期」を書き加えてください。長く空白になっている拠点が見えれば、そこが最初のリスク評価の対象です。グローバルな監査体制の品質については グローバル内部監査基準の改訂ポイント も参考になります。グループ監査の体制づくりについてのご相談は お問い合わせ からお寄せください。
参考資料
- 会社法 第 362 条第 4 項第 6 号・第 5 項、会社法施行規則 第 100 条
- 日本取引所自主規制法人「上場会社における不祥事予防のプリンシプル」(2018 年 3 月) https://www.jpx.co.jp/regulation/listing/preventive-principles/index.html
- 経済産業省「グループ・ガバナンス・システムに関する実務指針(グループガイドライン)」(2019 年 6 月 28 日) https://www.meti.go.jp/policy/economy/keiei_innovation/keizaihousei/pdf/ggs/190628ggsguideline.pdf
- 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(2023 年 4 月 7 日) https://www.fsa.go.jp/news/r4/sonota/20230407/20230407.html
- The IIA「Global Internal Audit Standards」(2025 年 1 月 9 日発効) https://www.theiia.org/en/standards/



