期末の監査法人往査を1か月後に控えた頃、内部監査部門の担当者は、購買部門から出てきた発注データを眺めていました。発注承認は例外なくワークフローで行われており、承認漏れはゼロ。前回の監査チェックリストでも、購買業務はすべての項目に「問題なし」が並んでいました。
ところが、取引先マスタの変更履歴を取り寄せたところ、支払先口座の変更を購買担当者自身が登録し、そのまま承認している記録が数件見つかりました。発注承認は完璧でも、支払先の口座を変えられる人が発注もできるなら、統制は別の場所で破れています。前回のチェックリストには、取引先マスタに関する項目が1つもありませんでした(本記事の事例はすべて架空のモデルケースです)。
購買業務は、発注・検収・請求・支払という複数の部門をまたぐプロセスです。どこか1か所の承認を確かめても、全体の統制が有効とは言えません。この記事では、プロセス全体と取引先マスタを一続きで確かめる購買業務監査チェックリストを、RCM(リスク・コントロール・マトリクス)との対応づけも含めて公開します。
この記事の要点
- 購買業務の監査は「規程・権限」「取引先マスタ」「購買依頼・発注」「検収」「請求・支払」「取適法等の取引法令」「会計処理・期末」の7領域で組み立てます
- 中心になる統制は、発注書・検収記録・請求書の三点照合と、発注・検収・支払・マスタ登録の職務分掌です
- 2026年1月1日施行の取適法(改正下請法)により、手形払の禁止など支払条件の確認項目が変わっています
- チェックリストの各項目をRCMの統制番号と対応づけると、統制の漏れと監査の重複の両方が見えます
購買業務監査チェックリストとは:なぜ「つながり」を見るのか
定義と位置づけ
購買業務監査チェックリストとは、物品やサービスの調達について、依頼から支払・会計処理までの統制が整備・運用されているかを確かめる着眼点と手続の一覧です。本記事のテンプレートは、監査プログラム(監査手続書)の手続明細として使うことを前提にしています。監査プログラム全体の様式は【テンプレート】監査プログラム(監査手続書)を参照してください。
なぜ購買は職務分掌の監査になるのか
購買プロセスで起こる典型的な問題は、架空の取引先への支払、実際には納品されていない物品への支払、市場価格より高い単価での発注、そして取引先からの見返りを伴う取引です。これらに共通するのは、1人の担当者が複数の段階を操作できれば、単独で完結してしまう点です。
たとえば、取引先を登録でき、発注もでき、検収も入力できる担当者がいれば、架空の取引先に架空の発注をし、架空の検収をして支払を発生させることができます。購買の統制が「発注」「検収」「支払」「マスタ登録」を別の人に分けることを重視するのは、この連鎖を断ち切るためです。したがって監査も、個々の承認の有無ではなく、段階と段階の間の「つながり」と「分離」を確かめることが中心になります。
三点照合という発想
購買統制のもう一つの柱が三点照合(スリーウェイマッチ)です。発注書(何をいくらで買うと約束したか)、検収記録(実際に何を受け取ったか)、請求書(いくら請求されたか)の3つが一致したときだけ支払う仕組みです。3つの書類はそれぞれ別の部門が作成するため、一致していることが、取引が実在し、金額が正しいことの独立した裏付けになります。
多くの会社では、この照合は購買管理システムや会計システムで自動化されています。自動化された照合は、設定が正しく、変更が管理されていれば、毎回同じように働きます。そのため監査では、照合の設定(許容差の範囲など)と、照合で不一致となった取引がどう処理されたかを確かめることが重要になります。J-SOXでの購買プロセスの評価の考え方はJ-SOX購買プロセスの評価で解説しています。
いつ使うか・誰が記入するか
使う場面
1つ目は、購買部門や工場・拠点を対象とする業務監査で、購買プロセスを範囲に含める場合です。2つ目は、全社の購買を単独テーマとして監査する場合です。3つ目は、購買管理システムの導入・更新後に、新しい承認フローや照合機能が想定どおり働いているかを確かめる場合です。J-SOXの運用評価で購買プロセスを担当する場合も、RCMの統制に対応する項目を抜き出して使えます。
役割分担
| 役割 | 担当する作業 | 記入する欄 |
|---|---|---|
| 監査責任者(主査) | 範囲・重点領域を決め、項目を取捨選択する | ヘッダー部、適用/対象外 |
| 監査担当者 | データ入手、分析、サンプルテスト、質問 | 手続結果、件数、例外、調書番号 |
| IT監査担当 | 照合設定・権限設定・マスタ変更ログの確認 | 領域B・Eの自動統制の項目 |
| レビュー担当 | 判断基準と結論の妥当性の確認 | レビュー欄 |
購買部門・経理部門は被監査側として資料と説明を提供しますが、チェックリストには記入しません。回答は質問の記録として調書に残します。
テンプレート本体①:ヘッダー・規程・取引先マスタ
ヘッダー部
| 項目 | 記入内容 |
|---|---|
| 監査名/対象部門 | 例:2026年度 購買業務監査/本社購買部・第一工場 |
| 対象期間 | 例:2025年10月1日〜2026年3月31日 |
| 母集団の定義 | 発注データ・検収データ・支払データの抽出元、抽出日、件数、金額合計 |
| 準拠する規程 | 購買管理規程、職務権限規程、取引先管理規程、経理規程(版数・施行日) |
| 対応するRCM | RCMのプロセス名と統制番号の範囲 |
| 重点領域と理由 | リスク評価の結果 |
| 作成者/レビュー者 | 氏名・日付 |
領域A:規程と権限
| No | チェック項目 | 手続 | 件数の目安 |
|---|---|---|---|
| A-1 | 購買管理規程が整備され、取適法など最新の法令に合わせて改定されている | 規程と改定履歴を閲覧する | 全件 |
| A-2 | 発注の承認権限(金額・品目別)が定められ、システムの承認ルートと一致している | 権限表と設定を突合する | 全ルート |
| A-3 | 発注・検収・支払・マスタ登録の権限が別の担当者に分かれている | システム権限一覧から兼務者を抽出する | 全ユーザー |
| A-4 | 相見積りや入札の基準(金額・品目)が定められている | 規程を閲覧する | 全件 |
領域B:取引先マスタ
| No | チェック項目 | 手続 | 件数の目安 |
|---|---|---|---|
| B-1 | 新規取引先の登録は、与信・反社会的勢力のチェックなど所定の審査を経て承認されている | 登録申請と審査記録を照合する | 新規登録から25件 |
| B-2 | 支払先口座の変更は、取引先からの書面等で確認し、発注担当以外の者が承認している | 変更ログを全件抽出し、承認者と証拠を確認する | 変更の全件 |
| B-3 | 取引先マスタに重複登録(同一の名称・住所・口座)がない | 名称・住所・口座で重複を抽出する | 全件(データ) |
| B-4 | 従業員の住所・口座と一致する取引先がない | 従業員マスタと突合する | 全件(データ) |
| B-5 | 一定期間取引のない取引先が停止されている | 最終取引日を集計する | 全件(データ) |
| B-6 | 取適法・フリーランス法の適用対象かどうかの区分(資本金・従業員数・個人か法人か)がマスタで管理されている | マスタ項目と判定記録を確認する | 対象区分の全件 |
| B-7 | インボイスの登録番号が登録され、有効性が確認されている | 国税庁の公表サイトの情報と照合する | 主要取引先 |
テンプレート本体②:発注から支払・期末まで
領域C:購買依頼・発注
| No | チェック項目 | 手続 | 件数の目安 |
|---|---|---|---|
| C-1 | 発注が購買依頼に基づき、権限者の承認を得てから行われている | 依頼・承認・発注の日時を比較する | 全件(データ)+25件 |
| C-2 | 規程の基準額以上の発注で相見積りが取得され、選定理由が記録されている | 見積書と選定記録を閲覧する | 25件 |
| C-3 | 承認権限の上限を回避するための分割発注がない | 同一取引先・近接日の発注を集計する | 全件(データ) |
| C-4 | 発注書に品名・数量・単価・納期・支払条件が明示されている | 発注書を閲覧する | 25件 |
| C-5 | 納品後・請求後に発注を起票する「後付け発注」がない | 発注日と検収日・請求日を比較する | 全件(データ) |
| C-6 | 単価マスタの変更が承認され、契約単価と一致している | 変更ログと契約書を照合する | 変更の全件または抽出 |
領域D:検収
| No | チェック項目 | 手続 | 件数の目安 |
|---|---|---|---|
| D-1 | 検収は発注者と異なる者(受入部門)が、現物や成果物を確認して行っている | 検収者と発注者を比較し、検収記録を閲覧する | 全件(データ)+25件 |
| D-2 | サービス・役務の検収で、成果物や作業報告書が確認されている | 検収時の添付資料を閲覧する | 25件 |
| D-3 | 検収時に数量・品質の差異があった場合、返品・値引の処理が記録されている | 差異の記録を確認する | 該当の全件 |
| D-4 | 受領拒否や不当な返品に当たる処理がない(取適法の対象取引) | 返品データと理由を確認する | 対象取引の全件 |
領域E:請求・支払
| No | チェック項目 | 手続 | 件数の目安 |
|---|---|---|---|
| E-1 | 発注・検収・請求の三点照合が行われ、一致したものだけが支払われている | 照合設定の閲覧と、不一致取引の処理状況を確認する | 設定+不一致の全件 |
| E-2 | 照合の許容差が規程で定められ、システム設定と一致している | 設定画面を閲覧する | 仕組み単位 |
| E-3 | 同一請求書の二重支払がない | 請求書番号・金額・取引先で重複を抽出する | 全件(データ) |
| E-4 | 支払データの作成者と、送金を承認する者が分かれている | 送金システムの権限と実績を確認する | 全件(データ) |
| E-5 | 発注・検収を経ない直接支払(請求書払い)が、規程で認めた範囲に限られている | 発注番号のない支払を抽出する | 全件(データ) |
領域F:取適法・フリーランス法への対応
| No | チェック項目 | 手続 | 件数の目安 |
|---|---|---|---|
| F-1 | 対象取引で、発注内容(給付の内容、代金の額、支払期日、支払方法など)を明示している | 発注書・発注データを閲覧する | 25件 |
| F-2 | 支払期日が受領日から60日以内に定められ、その期日までに支払われている | 受領日と支払日の差をデータで算出する | 全件(データ) |
| F-3 | 手形払が行われていない。電子記録債権等は支払期日までに満額を受け取れるものに限られている | 支払手段別に集計する | 全件(データ) |
| F-4 | 代金の減額、買いたたき、協議に応じない一方的な代金決定がない | 単価改定の記録と協議の記録を確認する | 単価改定の抽出 |
| F-5 | 取引に関する記録を作成し、所定の期間保存している | 保存状況を確認する | 仕組み単位 |
領域G:会計処理・期末
| No | チェック項目 | 手続 | 件数の目安 |
|---|---|---|---|
| G-1 | 検収基準で仕入・費用が計上されている | 検収日と計上日を比較する | 全件(データ) |
| G-2 | 期末日前に検収済みで未請求の取引が未払計上されている | 期末後の請求から期末前検収分を抽出する | 全件(データ) |
| G-3 | 前払金・仮勘定の長期滞留がない | 残高年齢表を作成する | 全件 |
| G-4 | 課税区分と税率が正しく、仕入税額控除の要件を満たしている | 仕訳と請求書を照合する | 25件 |
各項目の右側には、共通の結果記入欄として「適用/対象外」「実施件数/母集団件数」「例外件数」「結論」「調書番号」「実施者・日付」の列を追加します。
記入例:本社購買部の監査

項目別の記入例
架空の本社購買部を対象にした記入例です。母集団は発注データ 3,204件(合計 1,286,500千円)とします。
| No | 実施件数 | 例外件数 | 結論 | 記入内容 |
|---|---|---|---|---|
| A-3 | 42ユーザー(全件) | 2名 | 不備 | 購買担当2名が取引先マスタの登録権限と発注権限を併せ持つ。うち1名は口座変更を自ら登録・承認(B-2の例外と同一)(調書 PU-03) |
| B-2 | 18件(変更の全件) | 3件 | 不備 | 口座変更3件で、取引先からの書面がなく、承認者が変更登録者本人。3件とも振込先は取引先名義の口座であることを銀行の照会で確認(調書 PU-05) |
| C-5 | 3,204件(全件) | 96件 | 追加手続へ | 発注日が検収日より後の取引96件。57件は緊急修理で規程上の事後発注手続あり。残り39件の理由を購買部に質問中(調書 PU-09) |
| E-1 | 設定+不一致41件 | 0件 | 有効 | 許容差(金額の±1%かつ1万円以内)が規程と一致。不一致41件はすべて購買部の確認後に承認者が支払保留を解除した記録あり(調書 PU-14) |
| F-3 | 支払 2,870件 | 0件 | 有効 | 2026年1月以降の手形払なし。電子記録債権の利用取引先について、支払期日までに満額を受け取れる条件であることを契約書で確認(調書 PU-18) |
A-3とB-2のように、別々の項目の例外が同じ原因から生じていることは珍しくありません。記入時に相互参照を書いておくと、報告書では「職務分掌の不備」という1つの発見事項にまとめられます。
RCMとの対応づけ:統制の漏れと監査の重複を見つける

なぜ対応づけるのか
J-SOXの評価でRCMを作っている会社では、購買プロセスの主要な統制がRCMに整理されています。一方、内部監査のチェックリストは、業務の効率性や法令遵守など、財務報告以外の観点も含みます。両者を対応づけずに運用すると、同じ統制を別々にテストする重複と、どちらでも見ていない統制の漏れが同時に生じます。
対応づけの作業は単純です。チェックリストに「RCM統制番号」の列を追加し、対応する統制があれば番号を、なければ「RCM外」と書きます。逆にRCM側にも「内部監査チェックリストNo」の列を設けます。RCMの書き方はRCMの記入例で解説しています。
対応づけの記入例
| チェックリストNo | RCM統制番号 | RCMの統制の記述(要約) | 備考 |
|---|---|---|---|
| C-1 | PUR-01 | 発注は権限者がワークフローで承認する | J-SOX評価結果を利用し、内部監査は追加テストしない |
| B-2 | PUR-07 | 取引先マスタの変更は経理課長が承認する | 内部監査の結果を評価チームへ共有 |
| E-1 | PUR-11(自動統制) | システムで三点照合を行い、不一致は支払保留 | ITGCの評価結果と合わせて確認 |
| B-4 | RCM外 | — | 不正リスク対応として内部監査で実施 |
| F-2 | RCM外 | — | 法令遵守の観点。財務報告への影響は小さい |
J-SOXの評価結果を内部監査で利用する場合、評価の範囲、時期、手続、実施者の独立性が内部監査の目的に照らして十分かを確かめてから利用します。逆に、内部監査の作業を監査人(監査法人)が利用する可能性がある場合は、事前に手続と調書の形式をすり合わせておきます。最終的な判断は自社と監査人の協議によります。
運用のコツ
データ項目を先に決める
購買のチェック項目の多くは、発注・検収・請求・支払・マスタの5つのデータをつなげれば全件で確認できます。監査の準備段階で、必要なデータ項目(発注番号、発注者ID、承認者ID、各日付、取引先コード、金額、支払手段など)を【テンプレート】資料依頼リストに書き出し、抽出条件を購買・情報システム部門と合意しておくと、往査中の手戻りが減ります。
取引先マスタは毎回見る
発注や支払の承認は日々目に触れるため、担当者も監査人も意識します。取引先マスタの変更は件数が少なく目立たない一方、一度の不正な変更が大きな損失につながります。監査のたびに、期間中のマスタ変更の全件を確認する運用をおすすめします。委託先としての取引先の管理は委託先管理(サードパーティリスク)も参考になります。
法改正を項目に反映する
2026年1月1日に下請代金支払遅延等防止法が改正施行され、通称「取適法」(製造委託等に係る中小受託事業者に対する代金の支払の遅延等の防止に関する法律)になりました。手形払の禁止や、従業員数による適用基準の追加などの改正があります。個人の取引先には、2024年11月1日に施行されたフリーランス法(特定受託事業者に係る取引の適正化等に関する法律)も関係します。詳細は取適法(改正下請法)の取引監査をご覧ください。
運用チェックリスト
- ヘッダー部に、発注・検収・支払・マスタの各データの抽出日・件数・金額を書いた
- 権限一覧から、発注・検収・支払・マスタ登録の兼務者を抽出した
- 取引先マスタの変更は、期間中の全件を確認した
- 自動統制は、設定の閲覧と不一致取引の処理確認を組み合わせた
- 取適法・フリーランス法の対象判定の基準(資本金・従業員数など)を最新の条文で確認した
- 各項目にRCM統制番号または「RCM外」を記入した
- 複数項目にまたがる例外に相互参照を書いた
- レビュー担当が結論と判断基準を確認し、日付を入れた
よくある記入ミスと対策
ミス1:承認の有無だけを見る
「承認あり」を確認しても、承認者が権限者か、承認が発注前か、承認者と発注者が別人かを見なければ、統制の有効性は判断できません。日時と人の組み合わせを比較する項目(C-1、C-5、D-1)は、データで全件を確認すると確実です。
ミス2:自動統制を手作業のサンプルでテストする
三点照合のような自動統制を25件のサンプルでテストしても、設定の妥当性は分かりません。設定の閲覧と、不一致になった取引の処理確認を組み合わせます。自動統制が依拠するIT全般統制は、【テンプレート】IT全般統制(ITGC)監査チェックリストで確認します。
ミス3:例外の原因を項目ごとにばらばらに書く
記入例のA-3とB-2のように、複数項目の例外が同じ原因から来ている場合があります。相互参照を書かずに別々の発見事項にすると、報告書が冗長になり、根本原因への提言が弱くなります。
ミス4:法令項目を「規程あり」で終える
取適法の項目は、規程があることより、実際の発注書の記載と支払日が要件を満たしているかが重要です。規程の閲覧だけで結論せず、取引データで確認します。
よくある質問
購買業務監査とJ-SOXの購買プロセス評価は、どう分担すればよいですか?
RCMに載っている統制はJ-SOXの評価で運用テストされるため、内部監査はその結果を利用し、RCM外の項目(不正リスク、法令遵守、効率性)に工数を振り向けるのが効率的です。ただし、評価チームと内部監査が同じ部署の場合でも、利用する前に評価の手続と結果を確認します。
工場や海外子会社でも同じチェックリストを使えますか?
基本の7領域は共通して使えます。ただし、海外では取適法は適用されないため領域Fは現地の法令に置き換え、承認権限や支払手段も現地の規程に合わせます。拠点ごとに「適用/対象外」を判断し、理由を書いておくと比較しやすくなります。
相見積りの項目で、見積書が1社分しかない場合はどう記入しますか?
規程で特命発注(1社指定)が認められている条件に該当し、その理由と承認が記録されていれば例外にはなりません。理由の記載がない、または条件に当てはまらない場合は例外として件数に数え、原因を購買部に確認します。
データを全件分析できない場合は、どう進めればよいですか?
システムからデータを抽出できない場合は、承認や照合といった手作業の統制を中心に、頻度に応じたサンプルテストで確認します。そのうえで、データを抽出できない状態自体を「監査可能性の課題」として報告し、次回までにデータ項目の整備を提言すると、翌年以降の監査の網羅性を高められます。
まとめ
購買業務の監査は、個々の承認ではなく、発注・検収・支払・マスタ登録の「つながり」と「分離」を確かめる作業です。本記事のテンプレートは、7領域の項目に手続と件数を持たせ、RCMとの対応づけで重複と漏れを見える化する構成にしています。まずは取引先マスタの変更ログと、システムの権限一覧を入手し、領域Aと領域Bを当てはめるところから始めてみてください。
関連する様式として、【テンプレート】経費精算監査チェックリスト、【テンプレート】監査調書様式もあわせてご覧ください。サンプル数の考え方は内部監査のサンプル数はなぜ25件なのかで解説しています。
購買業務監査の設計やRCMとの統合についてのご相談は、お問い合わせからお寄せください。
参考資料
- 金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(2023年4月7日) https://www.fsa.go.jp/news/r4/sonota/20230407/20230407.html
- 公正取引委員会「取適法リーフレット(2026年1月から『下請法』は『取適法』へ!)」 https://www.jftc.go.jp/file/toriteki_leaflet.pdf
- 公正取引委員会・中小企業庁「2026年1月施行!下請法は取適法へ 改正ポイント説明会」資料 https://www.jftc.go.jp/event/kousyukai/toriteki_250821siryo1.pdf
- 公正取引委員会「フリーランス法(特定受託事業者に係る取引の適正化等に関する法律)」関連資料
- 国税庁「インボイス制度について」 https://www.nta.go.jp/taxes/shiraberu/zeimokubetsu/shohi/keigenzeiritsu/invoice_about.htm
- 国税庁「適格請求書発行事業者公表サイト」 https://www.invoice-kohyo.nta.go.jp/



