無料で情報を見る

【テンプレート】CSA(統制自己評価)質問票|設問例・回答基準・集計方法

年に一度、全国20の営業所に同じ質問票が届きます。「与信限度を超える受注は、上長の承認を得ていますか」。回答欄は「はい」「いいえ」の二択です。締め切りの前日、多くの営業所長が数分で全問に「はい」を付けて返送しました。本社の内部監査室では、集計表のほぼすべてのセルが緑色に染まります。

ところが翌年、ある営業所の往査で、与信超過の受注が承認なしで複数件処理されていたことがわかります。その営業所の質問票にも、前年は「はい」が付いていました。所長に聞くと、悪意はありませんでした。「承認をもらうルールがあることは知っているので『はい』にした。実際に全件もらっているかまでは確認していなかった」(本記事の事例はすべて架空のモデルケースです)。

CSA(Control Self-Assessment、統制自己評価)の質問票は、現場が自らの統制を点検するための道具です。ただし、設問と回答基準の作り方を誤ると、冒頭のように「ルールを知っているか」の確認に終わってしまいます。本記事では、実際の運用状況を答えてもらうための質問票のテンプレートと記入例、内部監査による検証と集計の方法を紹介します。

この記事の要点

  • CSAは、業務を担う部門が自らの統制の整備・運用状況を評価する手法です。J-SOXの実施基準では、部門内の自己点検ないし自己評価は日常的モニタリングに含まれるとされています
  • 自己点検はそれだけでは独立的評価と認められませんが、その結果に独立したモニタリングを行えば、評価の判断の基礎として利用することが考えられるとされています
  • 設問は「ルールはあるか」ではなく「直近の期間に、何件中何件で実施したか」を問う形にし、回答には根拠資料の名称を書いてもらいます
  • 内部監査は回答の一部を証拠で検証し、自己評価と検証結果の乖離を部門ごとに集計して、次の監査計画に反映します

CSA(統制自己評価)とは:なぜ現場に自己評価させるのか

定義と2つの形式

CSAは、業務を担当する部門の管理者や担当者が、自部門のリスクと統制の状況を自ら評価する手法です。形式は大きく2つあります。1つは本記事で扱う質問票(サーベイ)形式で、多数の拠点や部門に同じ設問を配布し、回答を集計します。もう1つはワークショップ形式で、関係者が集まり、ファシリテーターの進行のもとでリスクと統制を議論します。

質問票形式の強みは、少ない工数で広い範囲をカバーできることです。内部監査部門が毎年すべての拠点に往査することは、人員の面で現実的ではありません。質問票なら、往査の間隔が空く拠点についても、統制の状況を毎年把握できます。弱みは、回答の正確さが回答者の理解と誠実さに依存することです。この弱みをどう補うかが、テンプレート設計の中心的な課題になります。

J-SOXの実施基準での位置づけ

金融庁の「財務報告に係る内部統制の評価及び監査に関する実施基準」(以下、実施基準)は、内部統制の基本的要素であるモニタリングの説明の中で、業務活動を遂行する部門内で実施される内部統制の自己点検ないし自己評価も日常的モニタリングに含まれるとしています。

また、経営者の評価体制を述べた箇所では、日常の業務を遂行する者または業務を執行する部署自身による自己点検は、それのみでは独立的評価とは認められないとしています。そのうえで、内部統制の整備および運用状況の改善には有効であり、独立的評価を有効に機能させることにもつながるものであるとし、自己点検の実施結果に対して独立したモニタリングを適切に実施することにより、評価の判断の基礎として自己点検を利用することが考えられるとしています。運用状況の評価の方法としても、各現場における自己点検の状況の検討が挙げられています。

ここから読み取れるのは、CSAの結果は「そのまま使えるもの」ではなく、「独立した検証を組み合わせて初めて使えるもの」だという位置づけです。本記事のテンプレートに、回答欄と並んで内部監査の検証欄を設けているのはこのためです。COSOの「内部統制の統合的フレームワーク」(2013年)も、モニタリング活動の原則16で日常的評価と独立的評価の選択・実施を求めており、両者を組み合わせる考え方は共通しています。

3ラインモデルとの関係

IIAの3ラインモデル(2020年公表)に当てはめると、CSAの回答は第1ライン(業務を担う部門)の自己管理の記録です。質問票の設計や集計を第2ライン(リスク管理・コンプライアンス部門)が担う組織もあります。内部監査部門は第3ラインとして、この仕組みが機能しているかを独立した立場で確かめます。

内部監査部門が質問票の作成や回答の支援まで行う場合は、後でその領域を監査する際の客観性に注意が必要です。支援の範囲は、アドバイザリー業務として整理しておくと境界線が明確になります(考え方は内部監査のアドバイザリー業務で解説しています)。3つのラインの役割分担は3ラインモデルとは?を参照してください。

いつ使うか・誰が記入するか

主な利用場面

場面 目的 頻度の目安 注意点
往査しない年の拠点モニタリング 監査の空白期間の状況把握 年1回 翌年の往査で回答を検証する
年間監査計画のリスク評価 部門ごとのリスクの濃淡を把握 計画策定の前 回答結果はリスク評価の1要素にとどめる
J-SOXの自己点検 統制実施者による運用状況の確認 四半期〜年1回 独立したモニタリングと組み合わせる
規程改定・システム導入後 新しい手続が定着したかの確認 導入後3〜6か月 変更点に絞った設問にする
往査前の予備調査 重点領域の絞り込み 往査の1〜2か月前 往査で必ず裏付けを取る

年間監査計画のリスク評価に使う場合は、回答結果だけで拠点の順位を決めないことが大切です。正直に「いいえ」と答えた拠点ほど点数が悪く見え、楽観的に回答した拠点が監査対象から外れるという逆転が起きるからです。リスク評価の採点方法は【テンプレート】リスク評価表で紹介しています。

役割分担

役割 担当者の例 主な作業
設計者 内部監査部門または第2ライン 設問の作成、回答基準の定義、配布と回収
回答者 各拠点・部門の統制実施者 設問ごとの回答、実施件数と根拠資料の記入
承認者 拠点長・部門長 回答内容の確認と署名
検証者 内部監査人 抽出した設問の証拠確認、検証結果の記入
報告先 経営者、監査役等 集計結果と主要な乖離の報告

回答者は、統制を実際に行っている担当者にするのが原則です。拠点長が一人で全問に答えると、冒頭の例のように「ルールの存在」の回答になりがちです。一方で、拠点長の承認欄を設けることで、回答内容に管理者としての責任を持ってもらいます。

テンプレート本体①:表紙と回答要領

表紙(ヘッダー)

項目 記入内容
質問票番号 CSA-2026-営業-01 など
対象部門・拠点 部門名、拠点名
評価対象期間 2026年4月1日〜2026年9月30日 など
回答者 設問ごとに氏名を記入(複数可)
承認者 拠点長・部門長の氏名、承認日
回答期限 配布日から2〜3週間後
提出先 内部監査室 担当者名と連絡先
検証者・検証日 内部監査室が記入

評価対象期間は必ず明記します。期間の定めがないと、回答者は「今のルール」を答えてしまい、過去に実施されていたかどうかが評価されません。

回答基準(4段階)

評点 表示 判断基準
3 実施 評価対象期間中、該当するすべての取引・機会で実施し、記録が残っている
2 一部未実施 実施していない取引・機会があるが、件数は少なく、理由を説明できる
1 未実施 実施していない取引・機会が多い、または記録がない
0 該当なし 評価対象期間中に該当する取引・機会がなかった(理由を記入)

「はい・いいえ」の二択ではなく4段階にするのは、「一部未実施」を正直に書ける余地をつくるためです。二択だと、ほとんど実施していれば「はい」を選ぶのが自然で、例外が見えなくなります。「該当なし」を独立した選択肢にしておくと、「いいえ」と区別して集計できます。

回答要領(質問票の冒頭に記載する文例)

本質問票は、貴部門の業務で実際に行われている統制の状況を確認するものです。「ルールがあるか」ではなく、評価対象期間中に「実際に行ったか」をお答えください。各設問の「実施件数」欄には、該当する取引や機会の件数と、そのうち統制を実施した件数を記入してください。正確な件数がわからない場合は概数で構いませんが、その旨を備考欄に記入してください。「根拠資料」欄には、実施を示す記録の名称と保管場所を記入してください。内部監査室が一部の設問について根拠資料を確認させていただくことがあります。「一部未実施」「未実施」の回答は、改善の手がかりとして活用するもので、回答を理由に評価を下げることはありません。

最後の一文は重要です。回答が拠点の人事評価に直結すると受け取られると、「未実施」は書かれなくなります。回答の使い道を明示し、正直な回答を歓迎する姿勢を示すことが、質問票の精度を上げる最も効果的な手段です。

テンプレート本体②:設問票の列と領域別の設問例

設問票の列

列 記入者 内容
設問番号 設計者 領域記号+連番(P-03 など)
設問 設計者 期間・頻度・証跡を含む具体的な問い
関連リスク 設計者 設問が低減を確かめるリスク
評点 回答者 3/2/1/0
実施件数 回答者 該当件数と実施件数(例:48件中46件)
根拠資料 回答者 記録の名称と保管場所
未実施の理由・対応 回答者 評点2・1の場合に記入
検証対象 検証者 抽出した設問に印
検証結果 検証者 一致/不一致、確認した証拠
検証後評点 検証者 証拠に基づく評点

「関連リスク」の列は回答者には表示しない運用もありますが、表示しておくと「なぜこの統制が必要か」を現場が理解する助けになります。設問がどのリスクに対応するかは、J-SOX対象のプロセスであればRCM(リスク・コントロール・マトリクス)の統制番号と紐付けておくと、評価との二重作業を防げます。RCMの作り方はRCMの記入例を参照してください。

質問票の配布から回答、証拠による検証、集計までの循環を示す図
CSAは回答を集めて終わりではなく、独立した検証を経て集計し、結果を次の設問と監査計画に戻す循環として設計します。検証の工程を省くと、自己評価は評価の根拠として使えません。

設問例(共通・購買・販売)

番号 設問 関連リスク
C-01 評価対象期間中に改定された社内規程・手順書を、部門内の担当者全員に周知しましたか。周知した方法と日付を記入してください 改定後の手続が現場に伝わらない
C-02 担当者の異動・退職時に、業務システムの権限変更を情報システム部門に申請しましたか。異動・退職の人数と申請件数を記入してください 不要な権限が残り不正に使われる
C-03 前回の内部監査で指摘された事項の改善策は、計画どおり実施されていますか。未完了のものは理由を記入してください 改善が形骸化する
P-01 発注は、購買申請の承認後に行いましたか。発注件数と、承認日が発注日以前であった件数を記入してください 承認のない購買
P-02 新規取引先の登録時に、登録申請書と反社会的勢力チェックの記録を確認しましたか 不適切な取引先との取引
P-03 検収は、発注者以外の者が現品と納品書を照合して行いましたか 架空の検収、数量の誤り
P-04 請求書と発注書・検収記録の金額・数量の照合を行い、差異を処理しましたか。差異の件数と処理内容を記入してください 過大支払・二重支払
S-01 与信限度額を超える受注は、規程に定める承認者の承認を受けてから出荷しましたか。超過受注の件数と承認件数を記入してください 回収不能債権の発生
S-02 販売単価マスタの変更は、承認された申請に基づいて行いましたか 不正な値引き・単価改ざん
S-03 月末の売掛金残高について、滞留債権の一覧を作成し、上長が確認しましたか。確認した月数を記入してください 滞留債権の放置、評価の誤り

設問例(経費・IT・情報管理)

番号 設問 関連リスク
E-01 部下の経費精算を承認する際、領収書と申請内容を照合しましたか。承認件数と差戻し件数を記入してください 私的経費・水増し請求
E-02 承認者自身の経費精算は、上位者の承認を受けましたか 自己承認
E-03 接待交際費の申請に、相手先・人数・目的が記載されていましたか 贈賄・不適切な接待
I-01 部門で管理する業務システムのユーザー一覧を、評価対象期間中に上長が確認しましたか。確認日を記入してください 不要なアカウントの放置
I-02 共有パスワードやIDの貸し借りを行っていませんか。行っている場合は業務と理由を記入してください 操作者の特定不能
I-03 部門で利用する表計算ファイルのうち、財務数値の計算に使うものについて、計算式の変更を記録していますか 計算誤りの見逃し
D-01 個人情報を含む書類・データを社外に持ち出す際、規程に定める承認を受けましたか。持ち出し件数と承認件数を記入してください 情報漏えい
D-02 退職者・異動者から、業務用の端末・記録媒体を回収しましたか 情報の持ち出し

設問の数は、1部門あたり20〜40問程度に収めるのが実務上の目安です。多すぎると後半の設問ほど回答が雑になります。全領域の設問を毎年すべて配るのではなく、共通設問に加え、その年の重点領域と前回「一部未実施」があった設問を中心に構成すると、負担を抑えられます。IT全般統制の設問をより詳しく作る場合は、ITGCチェックの項目も参考になります。

記入例:購買部の回答と内部監査の検証

架空のモデルケースとして、製造業A社の購買部が2026年上期(4〜9月)を対象に回答し、内部監査室が検証した結果を示します。

番号 評点 実施件数 根拠資料 未実施の理由・対応 検証結果 検証後評点
P-01 2 312件中305件 購買システムの承認ログ 緊急修理の7件は事後承認。10月から緊急時手順を規程化予定 一致。承認ログから事後承認7件を確認 2
P-02 3 新規登録4件中4件 取引先登録申請書(共有フォルダ/購買/取引先) — 一致。4件すべてに申請書とチェック記録あり 3
P-03 3 全件 検収記録簿 — 不一致。25件中3件で発注者本人が検収 1
P-04 3 請求書298件中298件 支払照合表 — 一致。差異6件の処理記録を確認 3

P-01は、回答者が事後承認の7件を正直に書いており、自己評価と検証結果が一致しています。こうした回答は、質問票が機能している証拠です。改善策まで記入されているため、内部監査は改善の実施状況を次回確認すれば足ります。

問題はP-03です。回答は「全件」で評点3でしたが、検証で抽出した25件のうち3件で発注者本人が検収していました。聞き取ると、少人数の拠点では検収担当者が不在の日に発注者が代わりに検収していたことがわかりました。回答者は「原則は守っている」という感覚で評点3を付けていたのです。このような乖離こそ、CSAの検証で見つけるべきものです。記録には、乖離の原因(回答者の認識のずれか、統制の実態か)も書き残します。

回答の検証と集計:自己評価を証拠に変える

何を検証するか

すべての回答を検証すると往査と変わらない工数になるため、検証する設問を選びます。選び方の基本は次のとおりです。

優先度 検証対象の選び方 理由
高 財務報告や法令違反に直結する統制の設問 誤っていた場合の影響が大きい
高 前回の検証で乖離があった部門の設問 回答の信頼性が低いおそれ
中 評点3だが根拠資料欄が空欄・抽象的な設問 実施の裏付けが不明確
中 全拠点で評点3が並んだ設問 設問が「ルールの存在」を問う形になっていないかの確認
低 評点1・2で改善策が記入済みの設問 回答者自身が問題を把握している

検証の方法は、根拠資料の提出を求めて閲覧する方法、システムのログから件数を再集計する方法、往査時に現物を確かめる方法などがあります。件数が多い統制は、運用テストと同じようにサンプルを抽出して確かめます。サンプル数の考え方は内部監査のサンプル数はなぜ25件なのかで解説しています。

集計の3つの指標

指標 計算方法 読み方
自己評価の実施率 評点3の設問数 ÷ 回答した設問数(該当なしを除く) 部門の自己認識
検証後の実施率 検証後評点3の設問数 ÷ 検証した設問数 実態に近い水準
乖離率 自己評価と検証後評点が異なった設問数 ÷ 検証した設問数 回答の信頼性

自己評価の点数と検証後の点数の差を比べるヒートマップを示す図
部門ごとの自己評価と検証結果を並べると、統制の弱さと回答の信頼性という2つの異なる情報が見えてきます。乖離率が高い部門は、統制そのものより先に、自己点検の仕組みに手当てが必要です。

特に注目すべきなのは乖離率です。検証後の実施率が低くても、自己評価も同じように低ければ、部門は問題を自覚しており、改善の見通しを立てやすい状態です。反対に、自己評価が高いのに検証後の実施率が低い部門は、統制の弱さに加えて、自己点検が機能していないという二重の問題を抱えています。監査計画では、こうした部門を往査の優先対象にします。拠点の監査頻度の決め方はリスクベース監査の進め方も参考になります。

報告の形

集計結果は、部門別・領域別の表にまとめ、経営者と監査役等に報告します。報告では、点数の順位よりも、乖離の大きかった設問とその原因、全社に共通する傾向(例:少人数拠点で職務分離が崩れやすい)を示すほうが、経営判断に役立ちます。各部門には、自部門の結果と検証コメントをフィードバックし、改善策の記入を求めます。

よくある記入ミスと運用のコツ

よくある記入ミス

記入ミス 起きる理由 対策
全問「実施」で根拠資料が空欄 短時間で回答を済ませたい 根拠資料欄を必須にし、空欄は差し戻す
「規程どおり」と記入 ルールの存在を答えている 回答要領で「実際に行ったか」を問うと明記する
実施件数が「全件」 件数を数えていない 「○件中○件」の形式を指定する
「該当なし」と「未実施」の混同 選択肢の意味が伝わっていない 「該当なし」には理由の記入を必須にする
拠点長が一人で全問回答 回答を形式的な手続と見ている 設問ごとに回答者の氏名欄を設ける
前年の回答をコピー 手間を省きたい 評価対象期間を表紙と設問に明記し、件数を毎年記入させる

運用のコツ

  • 設問は「期間」「件数」「証跡」の3点を含む形で書きます。「〜していますか」ではなく「評価対象期間中、〜を何件中何件で行いましたか」とすると、回答者は記録を確認せざるを得なくなります
  • 初年度は設問を絞り、説明会や記入例の配布で回答の質をそろえます。2年目以降に設問を増やすほうが、定着しやすくなります
  • 「一部未実施」を書いた部門を責めない運用を続けます。正直な回答が不利になると、翌年から回答は一斉に「実施」に寄ります
  • 検証の結果は必ず部門にフィードバックします。検証されないとわかれば、回答は形式化します
  • 設問は毎年見直します。全拠点が数年続けて検証でも一致している設問は、統制が定着している可能性が高いため、頻度を下げて他の設問に入れ替えます
  • 質問票の回答や検証の記録は、監査調書として保存します。記録の残し方は【テンプレート】監査調書様式を参考にしてください

よくある質問

CSAの結果をJ-SOXの運用評価の代わりに使えますか?

実施基準は、自己点検はそれのみでは独立的評価とは認められないとしています。したがって、CSAの回答だけで運用状況の評価を済ませることはできません。自己点検の結果に対して独立したモニタリングを適切に行えば、評価の判断の基礎として利用することが考えられるとされているため、独立した評価者による検証を組み合わせる設計にします。どこまで利用できるかは、評価の効率化の観点から監査人と事前に協議しておくことをおすすめします(J-SOX評価の効率化も参照してください)。

質問票形式とワークショップ形式はどう使い分けますか?

拠点数が多く、統制の内容が標準化されている領域では質問票形式が向いています。一方、新規事業や組織変更の直後など、リスクそのものを洗い出す必要がある場面では、関係者が議論するワークショップ形式のほうが有効です。質問票で広く状況を把握し、乖離の大きかった部門でワークショップを行うという組み合わせも考えられます。

回答率が低い場合はどうすればよいですか?

まず、設問数と回答期限が現場の負担に見合っているかを見直します。そのうえで、回答期限の1週間前と前日に督促し、期限を過ぎた部門は部門長に連絡します。未回答の部門は、それ自体を統制環境の情報として集計し、監査計画の検討材料にします。経営者から回答の目的を伝えるメッセージを出してもらうと、回答率が上がることがあります。

海外子会社にも同じ質問票を使えますか?

共通設問は同じものを使い、現地の法令や業務に合わせた設問を追加する形が現実的です。翻訳する際は、「承認」「検収」などの用語が現地の業務のどの手続に当たるかを現地の担当者と確認します。回答の検証はリモートでの証拠提出が中心になるため、提出してもらう記録の形式をあらかじめ指定しておきます。海外拠点の監査の進め方は子会社・海外拠点の内部監査で解説しています。

まとめ

CSA質問票は、少ない工数で多くの部門の統制を毎年把握できる道具です。その価値は、回答がどれだけ実態に近いかで決まります。設問は期間・件数・証跡を問う形にし、回答基準は「一部未実施」を書ける4段階にする。そして内部監査が回答の一部を証拠で検証し、自己評価との乖離を集計する。この3点を押さえれば、質問票は「全部緑の集計表」から、次の監査の狙いを定める情報源に変わります。

次の一歩として、本記事の表紙・回答基準・設問票の列をそのまま表計算ソフトに写し、まず自社で往査の間隔が最も空いている拠点向けに、共通設問と重点領域の設問を20問ほど作ってみてください。関連する様式は【テンプレート】リスク評価表、【テンプレート】監査インタビュー記録でも紹介しています。

CSAの設計や運用についてのご相談は、お問い合わせからお寄せください。

参考資料

この記事で使える無料ツール

IT 統制無料ITGC(IT 全般統制)簡易診断アクセス管理・変更管理・運用管理・システム開発の 4 領域 17 設問で IT 全般統制(ITGC)の整備・運用状況をスコアリングし、弱点と改善の優先順位を示す無料診断ツールです。使ってみる →

内部監査の情報サイトから、実務の基盤へ。

信頼できるナレッジと実務ツールで、内部監査の価値をさらに高めます。