中途採用の監査担当者が着任して3日目、最初の質問はこうでした。「調書の番号はどう振ればいいですか。前任の方の調書は、年度によって付け方が違うようなのですが」。内部監査室長は少し考えてから答えました。「A-1から始めて……いや、それは3年前までのやり方で、今は部署コードを先頭に……」。
説明しながら、室長は気づきます。監査の進め方の多くが、自分と前任者の頭の中にしかありません。指摘事項の「重要」と「中程度」の線引きも、報告書を何日以内に出すかも、書かれたルールがないのです。そこへ監査役から「来年度は外部の品質評価を受けることを検討してほしい」という依頼が届きました。評価者が最初に求める資料の一つは、監査の手法を定めた文書です。
これは架空のモデルケースですが、少人数の内部監査部門ほど「やり方の文書化」が後回しになりがちです。本記事では、内部監査マニュアルの目次テンプレートと、各章に何をどの粒度で書けばよいかを、記入例とともに紹介します。
この記事の要点
- 内部監査マニュアルは、監査の計画・実施・報告・品質管理の「やり方」を定める文書です。規程(何を・誰が)と監査プログラム(個別監査の手続)の間に位置します
- グローバル内部監査基準(GIAS)基準9.3は、内部監査部門長に「手法」の確立、有効性の評価と更新、内部監査人への研修を求めています
- マニュアルは12章程度の目次で、リスク評価から品質管理までを一通りカバーすると、新任者の育成と品質評価の両方に使えます
- 各章には「ルール」「判断基準」「使う様式」の3点を書き、手順の細部は様式やチェックリストに委ねます
- 改訂履歴を残し、年1回の見直しと研修をセットで回すことが、マニュアルを「使われる文書」にするコツです
内部監査マニュアルとは|なぜ「やり方」を書き残す必要があるのか
規程・マニュアル・監査プログラムの三層構造
内部監査の文書は、大きく3つの層に分けて考えると整理しやすくなります。最上位の内部監査規程は、監査の目的・権限・報告関係を定め、取締役会が承認します。その下に位置する内部監査マニュアルは、規程を実務で実行するための手順と判断基準を定め、内部監査部門長が承認します。最下層の監査プログラム(監査手続書)や様式は、個別監査ごとに具体的な手続を定めます。
| 文書 | 定める内容 | 承認者の例 | 改訂頻度の目安 |
|---|---|---|---|
| 内部監査規程 | 目的、権限、独立性、報告関係、責任 | 取締役会 | 年1回の確認、変更は随時 |
| 内部監査マニュアル | 計画・実施・報告・フォローアップ・品質管理の手順と判断基準 | 内部監査部門長 | 年1回の見直し |
| 監査プログラム・様式 | 個別監査の手続、調書や報告書の書式 | 内部監査部門長(個別監査は責任者) | 監査ごと |
三層に分ける理由は、変更のしやすさにあります。規程に手順まで書き込むと、様式を一つ変えるだけで取締役会決議が必要になります。逆にマニュアルがないと、規程の原則と現場の作業の間が個人の経験で埋められ、担当者によって品質がばらつきます。規程の条文例は【テンプレート】内部監査規程の条文例で紹介しています。
基準は「手法」の文書化を求めている
GIAS は基準9.3「手法」で、内部監査部門長が、内部監査の戦略の実行、内部監査計画の策定、基準への適合を体系的に導く手法を確立し、その有効性を評価して必要に応じて更新し、内部監査人に研修を提供しなければならないと定めています。「実施に当たって考慮すべき事項」では、手法は個別の文書として存在することも、内部監査マニュアルにまとめられることも、監査管理ソフトウェアに組み込まれることもあると説明されています。
同じ箇所には、文書化が必要となる可能性が高い手法として、組織体と個別業務のリスク評価、内部監査計画の策定と更新、アシュアランスとアドバイザリーのバランス、他の保証提供者との連携、外部サービス提供者の管理、個別業務の実施、コミュニケーション、記録の保存と開示、改善措置のモニタリング、品質の確保と改善、パフォーマンス測定などが列挙されています。後述する目次テンプレートは、この列挙を章立てに落とし込んだものです。
国内の日本内部監査協会「内部監査基準」も、個別監査の実施計画を部門長が承認すること(7.1.2)、監査調書を作成して部門長の承認を得ること(7.1.3)、部門長が監査業務を適切に監督すること(7.2.1)などを定めています。こうした「承認」「監督」を実際にどう行うかを書くのがマニュアルの役割です。
マニュアルがもたらす3つの効果
第一に、品質の平準化です。指摘事項の格付けや調書の書き方が統一されると、担当者が変わっても報告の信頼性が保たれます。第二に、育成の効率化です。新任者は、マニュアルと過去の調書を読めば、基本的な流れを自習できます。第三に、品質評価への備えです。GIAS は基準9.3の「適合していることの証拠の例」として、手法のアップデートの記録や、手法について内部監査人に伝えた研修記録などを挙げています。
いつ使うか・誰が書き誰が承認するか
| 場面 | 使い方 | 起案・記入者 | 承認者 |
|---|---|---|---|
| 内部監査部門の立ち上げ | 目次テンプレートに沿って初版を作る | 内部監査部門長または経験者 | 内部監査部門長 |
| GIAS 対応・品質評価の準備 | 基準と章立ての対応表を作り、不足章を追加する | 内部監査部門の品質担当 | 内部監査部門長 |
| 新任者の受け入れ | 研修教材として通読し、理解確認の記録を残す | 新任者(確認は指導担当) | ― |
| 年次の見直し | 監査の振り返りから改訂点を集め、改訂版を出す | 各監査担当者が提案、品質担当がとりまとめ | 内部監査部門長 |
マニュアルの承認者は内部監査部門長で足ります。ただし、発見事項の格付け基準や報告先など、取締役会や監査役等への報告内容に影響する章は、改訂時に監査役等へ説明しておくと、報告の読み手との認識のずれを防げます。
目次構成テンプレート(全12章)
以下の目次は、少人数部門から中規模部門まで使える標準形です。「対応する基準」の列は、品質評価の際に基準との対応を示す索引としてもそのまま使えます。
| 章 | 章タイトル | 主な内容 | 対応する GIAS の基準 | 主な様式 |
|---|---|---|---|---|
| 1 | 総則 | 目的、適用範囲、用語、規程との関係、改訂手続 | 9.3 | ― |
| 2 | 倫理と独立性 | 年次の独立性確認、利益相反の申告、守秘 | 原則1〜5、7.1 | 独立性確認書 |
| 3 | リスク評価と年間監査計画 | 監査ユニバース、リスク評価の手順と採点基準、計画の承認 | 9.1、9.4 | リスク評価表、年間計画書 |
| 4 | 個別監査の計画 | 予備調査、個別リスク評価、目的と範囲、監査プログラム | 13.1〜13.6 | 実施通知書、監査プログラム |
| 5 | 監査の実施と監査調書 | 証拠の収集、サンプリング、調書の作成・索引・レビュー | 14.1、14.2、14.6 | 資料依頼リスト、調書様式 |
| 6 | 発見事項の評価 | 5要素(事実・基準・原因・影響・提言)、重要度の格付け | 14.3、14.4 | 発見事項シート |
| 7 | 報告 | 講評会、報告書の構成、期限、配付先 | 11.3、15.1 | 報告書様式 |
| 8 | フォローアップ | 改善計画の受領、期限管理、完了確認、リスク受容 | 11.5、15.2 | 改善計画書、完了報告書 |
| 9 | アドバイザリー業務 | 受託の判断基準、独立性の確認、成果物 | 9.4、13.1 | 依頼受付票 |
| 10 | 他の保証提供者との連携・依拠 | 監査役等、会計監査人、第2線との情報共有と依拠の条件 | 9.5 | 連携記録 |
| 11 | 品質管理と改善 | 継続的モニタリング、定期的自己評価、外部評価、KPI | 12.1〜12.3、8.3、8.4 | 品質レビューチェックリスト |
| 12 | 記録の管理 | 保存期間、アクセス権、開示・提供の手続 | 5.2、14.6 | 記録管理台帳 |

各章の書き方と記入例
各章は「ルール(何をするか)」「判断基準(どう決めるか)」「使う様式(何に残すか)」の3点で書くと、読み手が迷いません。以下、とくに記載がぶれやすい章について記入例を示します。
第3章 リスク評価と年間監査計画
この章には、リスク評価の頻度、評価の単位、採点基準、評価結果から監査頻度を決めるルールを書きます。GIAS 基準9.4は、少なくとも年1回、組織体の戦略・目標・リスクの評価を文書化し、それに基づいて計画を作ることを求めています。
3.2(記入例)内部監査部門は、毎年1月に監査ユニバースの各単位について影響度と発生可能性を5段階で評価し、様式3-1「リスク評価表」に記録する。評価にあたっては、リスク管理委員会の全社リスク評価結果、監査役会との協議内容、前回監査の結果を参照する。重要な組織変更、不正の発覚、法令改正があった場合は、期中に評価を見直す。
採点基準そのものは章本文に表で載せるか、様式側に置くかを決めておきます。評価表のテンプレートは【テンプレート】リスク評価表で紹介しています。
第4章 個別監査の計画
この章には、予備調査の範囲、個別業務のリスク評価の方法、監査プログラムに書く項目と承認手続を定めます。GIAS 基準13.6は、監査プログラムに評価規準、目的を達成するための作業、分析手続を含む手法とツール、各作業の担当者を記載し、実施前と変更時に内部監査部門長がレビューして承認することを求めています。
4.4(記入例)監査責任者は、予備調査の結果を踏まえて様式4-2「監査プログラム」を作成し、往査開始の5営業日前までに内部監査部門長の承認を得る。手続を追加・削除する場合は、変更理由を記載して速やかに再承認を得る。
また基準13.1は、監査結果について被監査部門と合意できない場合に、双方が見解を表明できるよう確立された手法に従うことを求めています。報告書に被監査部門の意見欄を設けるのか、別紙で添付するのかといった「意見の相違の扱い」も、この章か第7章に書いておきます。監査プログラムの様式は【テンプレート】監査プログラムで紹介しています。
第5章 監査の実施と監査調書
調書の章は、新任者が最も参照する章です。索引番号の体系、1枚の調書に書く項目、レビューの方法と記録を具体的に書きます。
| 項目 | 記入例 |
|---|---|
| 索引番号の体系 | 「年度-監査番号-区分-連番」。区分は P(計画)、T(テスト)、F(発見事項)、R(報告)。例:2026-05-T-03 |
| 調書の必須記載事項 | 目的、対象・母集団、手続、実施者・実施日、結果、結論、レビュー者・レビュー日、参照先 |
| 証拠の添付 | 原本の写しまたはファイルパスを記載し、証拠番号を調書と相互参照する |
| レビュー | 担当者の作成後5営業日以内に監査責任者がレビューし、指摘はレビューノートに記録して解消を確認する |
| サンプル数 | 統制の頻度に応じたサンプル数の目安表(付録)に従い、変更する場合は理由を調書に記載する |
「調書を見れば、第三者が同じ結論に到達できるか」を判断基準として明記しておくと、書き方の粒度がそろいます。調書の書き方は監査調書の書き方と保管ルール、様式は【テンプレート】監査調書様式も参照してください。
第6章 発見事項の評価
GIAS 基準14.3は、発見事項ごとに重大性を評価し、内部監査部門長が確立した手法を用いて優先順位を付けることを求めています。つまり、格付けの物差しはマニュアルで定めておく必要があります。
| 格付け | 定義(記入例) | 報告先 | 改善期限の目安 |
|---|---|---|---|
| 高 | 重大な損失、法令違反、財務報告の重要な誤りにつながるおそれがあり、統制が有効に機能していない | 社長、取締役会、監査役会に個別報告 | 原則3か月以内 |
| 中 | 損失や不備につながるおそれがあるが、他の統制で一部が補われている | 社長、監査役会(取締役会へは定期報告で集約) | 原則6か月以内 |
| 低 | 業務の効率や文書化の改善にとどまる | 被監査部門長、定期報告で集約 | 次回監査まで |
期限の目安は一例です。自社の業務の性質や改善に必要な投資の規模を踏まえて決めてください。格付け基準の作り方は指摘事項の重要度評価で詳しく解説しています。
第7章 報告・第8章 フォローアップ
報告の章には、講評会の開催時期、報告書の提出期限(例:往査終了後15営業日以内)、配付先、被監査部門のコメントの扱いを書きます。フォローアップの章には、改善計画書の提出期限、進捗確認の頻度、完了の確認方法(書面確認か再テストか)、期限を過ぎた場合のエスカレーション先を書きます。
とくに書き漏れやすいのが、経営者がリスクを受け入れた場合の手続です。GIAS 基準11.5は、経営者が組織体のリスク選好又はリスク許容度を超えるリスクを受け入れたと部門長が判断した場合、最高経営者と協議し、解決しなければ取締役会に伝えることを求めています。誰が判断し、どの会議体に上げるのかを章の中に明記します。
第11章 品質管理と改善
品質の章には、継続的モニタリング(調書レビュー、監査後アンケート)、定期的自己評価の頻度と方法、外部評価の時期、部門の KPI を書きます。GIAS は外部評価を少なくとも5年に1回実施することを求めています。
11.3(記入例)内部監査部門長は、毎年3月に品質レビューチェックリストを用いて前年度の個別監査から2件以上を抽出し、基準及び本マニュアルへの準拠状況を評価する。結果は年間監査計画とあわせて取締役会及び監査役会に報告する。
自己評価の具体的な進め方は内部監査の品質評価(QAR)とは?を参照してください。
付録:様式一覧テンプレート
マニュアルの末尾には、様式の一覧を付けます。様式番号を章番号とそろえると、本文から様式への参照が容易になります。
| 様式番号 | 様式名 | 使用する時期 | 作成者 | 承認・確認者 | 関連章 |
|---|---|---|---|---|---|
| 2-1 | 独立性確認書 | 年1回・監査着手時 | 各内部監査人 | 内部監査部門長 | 第2章 |
| 3-1 | リスク評価表 | 年1回・期中見直し時 | 内部監査部門 | 内部監査部門長 | 第3章 |
| 3-2 | 年間監査計画書 | 年1回 | 内部監査部門長 | 取締役会 | 第3章 |
| 4-1 | 監査実施通知書 | 往査の2〜4週間前 | 監査責任者 | 内部監査部門長 | 第4章 |
| 4-2 | 監査プログラム | 個別監査の計画時 | 監査責任者 | 内部監査部門長 | 第4章 |
| 5-1 | 資料依頼リスト | 実施通知と同時 | 監査担当者 | 監査責任者 | 第5章 |
| 5-2 | 監査調書 | 実施中 | 監査担当者 | 監査責任者 | 第5章 |
| 6-1 | 発見事項シート | 実施中〜講評会 | 監査担当者 | 監査責任者 | 第6章 |
| 7-1 | 内部監査報告書 | 講評会後 | 監査責任者 | 内部監査部門長 | 第7章 |
| 8-1 | 改善計画書・完了報告書 | 報告後 | 被監査部門長 | 内部監査部門 | 第8章 |
| 11-1 | 品質レビューチェックリスト | 年1回 | 品質担当 | 内部監査部門長 | 第11章 |
各様式のテンプレートは、資料依頼リスト、内部監査報告書、改善計画書・改善完了報告書の各記事で紹介しています。
作成・改訂の進め方

初版は「今のやり方」を書くことから
初版をゼロから理想形で書こうとすると、完成までに1年以上かかってしまいます。まずは直近の個別監査1件を題材に、実際に行った手順を目次の章に当てはめて書き出します。書いてみると、ルールがない箇所(例:報告書の期限、格付けの基準)が浮かび上がるので、そこだけ新たに決めます。この方法なら、少人数部門でも2〜3か月で初版を作れます。
改訂履歴の記入例
改訂のたびに、表紙の次に改訂履歴を残します。GIAS 基準9.3は、専門職的基準の重要な変更、法令、テクノロジー、部門の規模や構成の変化などを手法の更新理由として挙げており、改訂理由を書いておくと品質評価でそのまま説明に使えます。
| 版 | 改訂日 | 改訂箇所 | 改訂理由 | 承認者 |
|---|---|---|---|---|
| 1.0 | 20XX年4月1日 | 初版制定 | 内部監査部門の設置 | 内部監査部門長 |
| 1.1 | 20XX年4月1日 | 第6章 格付け基準に「高」の定義を追加 | 報告先の判断が担当者によって異なったため | 内部監査部門長 |
| 2.0 | 20XX年4月1日 | 全章 GIAS との対応表を追加、第11章を新設 | グローバル内部監査基準の発効 | 内部監査部門長 |
研修で「読まれる」状態にする
基準9.3は手法の研修も求めています。改訂のたびに30分程度の部内勉強会を開き、変更点を説明して出席記録を残すと、それ自体が適合の証拠になります。新任者には着任1か月以内の通読と、理解確認のチェックリストへの記入を求めるとよいでしょう。
よくある記入ミスと運用のコツ
よくある記入ミス
規程の条文をそのまま繰り返している。「内部監査人は正当な注意を払う」と書くだけでは、現場は何をすればよいか分かりません。「調書レビューは5営業日以内」のように、行動と期限に落とし込みます。
判断基準がない。「重要な発見事項は取締役会に報告する」とあっても、何が「重要」かの定義がなければ運用がぶれます。格付けの定義表を必ず添えます。
様式とマニュアルの記載が食い違っている。様式を改訂したのにマニュアルの記入例が古いまま、というケースです。様式番号とマニュアルの章番号を連動させ、改訂時は両方を同時に更新します。
実際には行っていない手続が書かれている。理想の手順を書いたものの運用されていないと、品質評価でかえって不適合の証拠になります。書いた以上は実行し、実行できない手続は削ります。
運用のコツ
分量は100ページを目指さない。本文は30〜50ページ程度に抑え、詳細は様式やチェックリストに任せます。長すぎるマニュアルは読まれません。
電子化してリンクで結ぶ。社内ポータルや共有フォルダでマニュアルを公開し、章から様式へリンクを張ると、常に最新版が使われます。監査管理ツールに手順を組み込む場合も、ツールの設定とマニュアルの記載をそろえておきます。
よくある質問
1人部門でもマニュアルは必要ですか?
必要性はむしろ高いと言えます。1人部門では、担当者の異動や退職とともにノウハウがすべて失われるおそれがあるためです。ただし分量は目次テンプレートの主要章(第3〜8章)に絞り、各章1〜2ページ程度でも構いません。GIAS も、手法の形式や詳細さは組織の規模や成熟度によって異なり得るとしています。
J-SOX の評価マニュアルと一本化してもよいですか?
内部監査部門が J-SOX の独立的評価を担う場合、共通部分(サンプリング、調書、レビュー)は一本化できます。一方、J-SOX 固有の評価範囲の決定や不備の評価は別章または別冊にしたほうが、改訂のタイミングの違いに対応しやすくなります。どちらの場合も、どの基準に基づく手続かを章ごとに明記してください。
外部の雛形をそのまま使ってもよいですか?
雛形は出発点として有用ですが、そのままでは自社の組織、報告先、様式と合わない箇所が必ず出てきます。とくに報告先、格付け基準、期限は自社で決めるべき事項です。雛形を使う場合も、実際の監査1件で試行してから確定させることをお勧めします。
まとめ
内部監査マニュアルは、規程の原則と個別監査の現場をつなぐ「手法」の文書です。12章の目次テンプレートに沿って、各章に「ルール・判断基準・様式」の3点を書き、改訂履歴と研修の記録を残せば、新任者の育成にも品質評価にも使える文書になります。
次の一歩として、直近の個別監査を1件選び、実際の手順を目次に当てはめて書き出してみてください。ルールが決まっていない箇所がすぐに見つかります。規程の整備は【テンプレート】内部監査規程の条文例、報告書の構成は内部監査報告書の書き方が参考になります。
マニュアルの整備や品質評価の準備についてのご相談は、お問い合わせからお寄せください。
参考資料
- The Institute of Internal Auditors「Global Internal Audit Standards」(2024年1月9日公表、2025年1月9日発効) https://www.theiia.org/en/standards/2024-standards/global-internal-audit-standards/
- The Institute of Internal Auditors「グローバル内部監査基準」日本語版
- 一般社団法人日本内部監査協会「内部監査基準」(2014年改訂) https://www.iiajapan.com/leg/guide/
- 一般社団法人日本内部監査協会「内部監査基準実務指針」



