会計×AI

内部統制3点セットの作り方|業務記述書・フロー図・RCMをAIで下書き

内部統制報告制度(J-SOX)の対応で最初に手が止まるのが、業務記述書・業務フローチャート・リスクコントロールマトリクス(RCM)、いわゆる「3点セット」の文書化です。ひな形を探しても、どこまで細かく書けばよいのか、どの様式が正解なのかがはっきりしません。

結論から言うと、3点セットは法令が様式まで義務付けた書類ではありません。金融庁(企業会計審議会)の実施基準は、業務の流れ図・業務記述書・リスクと統制の対応を「参考例」として掲げたうえで、「必ずしもこの様式による必要はないことに留意する」と明記しています(金融庁・企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書)」令和5年4月7日)。だからこそ作り方の軸は、様式の模倣ではなく「リスクと統制が追える状態をつくること」に置く必要があります。

この記事では、実施基準の原文に沿って3点セットの位置づけを整理し、作成順・記載項目・整合の取り方を実務手順に落としたうえで、下書きと整合チェックをAI(人間の言葉で指示すると文章や表を作ってくれる道具)に任せる手順とプロンプトを、そのまま使える形で示します。

  • 3点セットが実施基準上どう位置づけられているか(義務なのか、参考例なのか)
  • J-SOXの根拠条文(金商法24条の4の4・内部統制府令)と、非上場・中小企業が任意で作るときの割り切り方
  • 業務記述書 → フローチャート → RCM の作成順と、それぞれの記載項目
  • 2023年改訂(2024年4月1日以後開始事業年度から適用)で評価範囲の考え方がどう変わったか
  • 全社的な内部統制(全社統制)の評価項目42と、業務プロセスのRCMとの違い
  • RCMのサンプル|統制目的・アサーション・評価手続まで入れた実務の列構成(13列)
  • リスクコントロールマトリクスの記載例(販売プロセス・購買プロセス)と、監査人がRCMのどこを見るか
  • IT統制の3点セット|IT全般統制(ITGC)とIT業務処理統制(ITAC)の記載例と評価頻度
  • 3点セットの下書き・整合チェックをAIに任せる手順とプロンプト4本
  • 社内の業務情報をAIに貼ってよいかの線引き

内部統制の文書化3点セットとは|「必須様式」ではない

3点セットとは、業務プロセスに係る内部統制の整備状況を把握・記録するために作る、業務記述書・業務フローチャート・RCM(リスクコントロールマトリクス)の3種類の文書を指す実務上の呼称です。法令にも実施基準にも「3点セット」という言葉は登場しません。

3つの文書は、同じ業務プロセスを「文章」「図」「表」の3つの角度から書き分けたものです。扱う対象が同じである以上、部門名・帳票名・承認者は3文書で一致していなければなりません。まず全体像を押さえます。

文書

実施基準での呼び名(出所)

何を書くか

形式

業務記述書

参考2「業務記述書(例)」

受注・出荷・売上計上・請求などの業務単位ごとに、誰が・何を使って・何をするかを1文ずつ文章で書く

文章(見出し+番号付きの手続)

業務フローチャート

参考2「業務の流れ図(例)」

部門とシステムをレーンに分け、帳票の受け渡しと承認・照合が起きる位置を図で示す

図(レーン×業務区分の表形式)

RCM(リスクコントロールマトリクス)

参考3「リスクと統制の対応(例)」

業務ごとのリスクと、それを低減する統制、効く6要件、評価結果を1行ずつ対応させる

表(マトリクス)

作る順番は業務記述書 → フローチャート → RCM。文章で書けたことしか図にできず、図で追えた承認・照合しかRCMの統制欄に書けないからです。

正体は実施基準の「参考2」「参考3」

実施基準は、業務プロセスの整備状況の把握について「取引の流れ、会計処理の過程を、必要に応じ図や表を活用して整理し、理解する」「識別されたリスクが業務の中に組み込まれた内部統制によって、十分に低減できるものになっているか、必要に応じ図や表を活用して、検討する」と定めています。そのうえで、参照先として参考2(業務の流れ図(例)、業務記述書(例))参考3(リスクと統制の対応(例))を挙げています。この3つの参考例が、実務で3点セットと呼ばれているものの出所です。

「必ずしもこの様式による必要はない」の意味

重要なのは、実施基準がこれらの参考例に付している注記です。「これは、必要に応じて作成するとした場合の参考例として掲載したものであり、また、企業において別途、作成しているものがあれば、それを利用し、必要に応じそれに補足を行っていくことで足り、必ずしもこの様式による必要はないことに留意する」とされています。

つまり、既存の業務マニュアル・システム仕様書・経理規程が実質的に取引の流れとリスク・統制を説明できているなら、それを土台に不足分を補えばよい、というのが基準の立場です。現場で多いのは、既存文書があるのに「3点セットの様式」を新規に作り直して二重管理になり、翌年の更新で早々に実態とズレるパターンです。ゼロから作る前に、社内に何があるかを棚卸しするのが最初の分岐点になります。

何のために作るのか

3点セットの目的は、経営者が内部統制の有効性を自ら評価し、監査人がそれを検証できる状態にすることです。金融商品取引法により、上場会社は事業年度ごとに内部統制報告書を提出し、公認会計士等の監査を受けます(金融商品取引法(e-Gov法令検索))。制度は2008年4月1日以後開始する事業年度から適用され、すでに15年以上の運用実績があります。したがって文書化のゴールは「立派な資料をつくること」ではなく、虚偽記載が発生するリスクと、それを低減する統制の対応関係が第三者に追跡できることに尽きます。この一点を握っておくと、記述の粒度で迷ったときの判断が速くなります。

J-SOXの根拠条文|金融商品取引法24条の4の4と内部統制府令

3点セットの出発点をたどると、条文は金融商品取引法第24条の4の4(財務計算に関する書類その他の情報の適正性を確保するための体制の評価)です。同条第1項は、有価証券報告書を提出しなければならない会社のうち上場有価証券の発行者その他政令で定めるものに対し、事業年度ごとに、企業集団と当該会社に係る財務報告の適正性を確保する体制を評価した報告書(内部統制報告書)を、有価証券報告書と併せて内閣総理大臣に提出することを義務づけています。さらに同法第193条の2第2項が、上場会社等の内部統制報告書について公認会計士または監査法人の監査証明を受けることを求めています(金融商品取引法・e-Gov法令検索)。

制度は「法律 → 内閣府令 → 基準 → 実施基準」の4階層で降りてきます。どの層に何が書いてあるかを押さえると、監査人との議論で「それは府令の要求か、実務の慣行か」を切り分けられます。

階層

名称

3点セットとの関係

法律

金融商品取引法 24条の4の4/193条の2第2項

内部統制報告書の提出義務と、上場会社等に対する監査証明の要求。文書の様式には一切触れていない

内閣府令

財務計算に関する書類その他の情報の適正性を確保するための体制に関する内閣府令(平成19年内閣府令第62号。通称「内部統制府令」)

内部統制報告書の記載事項・様式、内部統制監査報告書の記載事項を定める

基準

企業会計審議会「財務報告に係る内部統制の評価及び監査の基準」

全社的な内部統制と業務プロセスに係る内部統制の評価の考え方、6つの要件などの枠組み

実施基準

同「財務報告に係る内部統制の評価及び監査に関する実施基準」

評価の具体的な進め方。参考2に業務記述書と業務の流れ図、参考3にRCMの様式例が載る

この並びで分かるとおり、「業務記述書・業務フローチャート・RCMを作成せよ」と定めた条文はどこにもありません。法律と府令が求めているのは評価と報告であり、3点セットは実施基準が参考として掲げた「評価の記録の一形態」にすぎません。様式の細部を他社のひな形に合わせにいくより、「評価の根拠として説明できるか」を優先するほうが、監査対応では強くなります。

非上場・中小企業が任意で3点セットを作るときの割り切り方

金商法24条の4の4第2項は、有価証券報告書提出会社のうち内部統制報告書の提出義務がない会社について「内部統制報告書を任意に提出することができる」と定めています。一方、有価証券報告書そのものを提出しない非上場の中小企業には、制度としての提出の枠組み自体がありません。つまりこの層が3点セットを作る動機は制度対応ではなく、上場準備・M&Aのデューデリジェンス対応・不正防止・属人化の解消という実務目的です。

目的が違えば精度も変えてよく、上場企業と同じ粒度で作ろうとすると、初年度で力尽きて更新されない文書だけが残ります。現場で回っている割り切り方は次の4点です。

  • 対象は1〜2プロセスに絞る。売上に直結する販売プロセスから始め、購買・在庫は翌年に回す
  • フローチャートは作図ツールを問わない。部門レーンと帳票の流れが追えれば、PowerPointでも手描きのスキャンでもよい
  • RCMは7列まで削る(業務/リスク/統制/統制実施者/頻度/アサーション/キーコントロール)。統制目的と評価手続の列は、上場準備でN-2期に入ってから足す
  • 運用状況の確認は25件を目指さない。四半期ごとに数件の証憑を追い、「書いたとおりに回っているか」だけを見る

上場準備に入った時点で列と対象プロセスを足していけば、文書はそのまま育ちます。逆に、初年度から13列のRCMを作った会社ほど、2年目の更新で空欄が量産されるというのが実感です。

内部統制3点セットの作り方【4ステップ】

作成順は、範囲を決める → 文章で書く → 図にする → リスクと統制を突き合わせる、が実務上もっとも手戻りが少なくなります。図から先に描くと、後から「この分岐は何のためにあるのか」を関係者に聞き直すことになりがちです。

STEP1|評価対象の業務プロセスを決める

まず全社的な内部統制の評価結果を踏まえ、評価対象とする事業拠点と業務プロセスを選定します。実施基準は、決算・財務報告プロセスのうち全社的な観点で評価することが適切なもの(総勘定元帳から財務諸表を作成する手続、連結修正・組替の仕訳を記録する手続、財務諸表の開示事項を記載する手続など)は、全事業拠点について全社的な観点で評価するとしています。

範囲が決まらないまま文書化に着手すると、作る必要のないプロセスまで書き込むことになります。なお、この範囲の決め方こそが後述する2023年改訂の最大の論点です。

STEP2〜STEP4|業務記述書 → フローチャート → RCM の順で作る

範囲が決まったら、業務記述書で取引の流れを文章にし(STEP2)、それを部門別のレーンで図にし(STEP3)、最後にリスクと統制を突き合わせてRCMにまとめます(STEP4)。3つは別々の書類ではなく、前の文書に書けたことだけが次の文書に書けるという依存関係でつながっています。

  • STEP2 業務記述書:誰が・いつ・何を使って・何を・なぜするかを1文1手続で書き起こす
  • STEP3 業務フローチャート:部門とシステムをレーンに分け、承認と照合の位置を図で示す
  • STEP4 RCM:図で追えた承認・照合を統制欄に置き、リスクと6つの要件に紐づける

各文書の定義・記載項目・サンプルは、次章以降で1文書ずつ独立して扱います。

業務記述書とは|記載項目と書き方・サンプル(実施基準 参考2)

業務記述書とは、受注・出荷・売上計上・請求といった業務単位ごとに、誰が・何を使って・何をするかを1文ずつ文章で書き起こした文書です。金融庁(企業会計審議会)の実施基準では参考2の「業務記述書(例)」として掲げられており、法令が様式まで定めた書類ではありません。同じ業務プロセスを文章・図・表の3つの角度から書き分けたうちの「文章」にあたり、3点セットの起点になります。

フローチャートもRCMも、業務記述書に書けた事実の範囲でしか作れません。ここで書けない項目が出たら、それは文書化の技術ではなく業務の理解が足りていないサインだと考えてヒアリングに戻ります。

業務記述書の記載項目|5つの要素で1文1手続に書く

業務記述書は、取引の開始・承認・記録・処理・報告までの流れを文章で記述する文書です。実施基準の記載例(事業Aに係る卸売販売プロセス)では、受注・出荷・売上計上・請求の4つの単位に分け、「電話による注文の場合は、販売担当者が受注メモを作成する」「受注入力後、販売管理システムから出荷指図書及び注文請書が出力され、受注メモ又は注文書と照合された後、販売責任者の承認が行われる」といった粒度で書かれています。

実務で押さえるべき記載要素は次の5点です。書けない項目が出たら、それは業務の理解が足りていないサインです。

  • 誰が(部署・役職。個人名ではなく職責で書く)
  • いつ・どの頻度で(都度/日次/月次)
  • 何を使って(帳票名・システム名。販売管理システム、得意先マスタ等)
  • 何をするか(入力・照合・承認・出力といった動作の語で書く)
  • なぜするか(何を防いでいるのか。ここがRCMのリスク欄につながる)

業務記述書のサンプル|受注から請求までを1本で書く

実施基準の業務記述書(例)は、プロセスを「1.受注/2.出荷/3.売上計上/4.請求」の4見出しに分け、その下に⑴⑵⑶…と手続を番号で並べる構成です。

単位

記載例(実施基準 参考2)

1. 受注

販売管理システムの受注入力は、得意先マスタに登録されている得意先の注文のみ入力することができる

2. 出荷

出荷担当者は、出荷責任者の承認を受けた後、出荷指図書に基づき商品の出荷をする

3. 売上計上

出荷入力された出荷データは、売上データへ変換される。売上データは、会計システムへ転送され、売上伝票が出力される

4. 請求

出力された請求書は販売担当者へ回付され、販売担当者は売上伝票と照合する

原文は各単位について数行しか書かず、残りを「・・・」で省略しています。求められているのは網羅的な業務マニュアルではなく、取引が開始・承認・記録・処理・報告される流れを追える最小限の記述です。1文1手続、主語は職責、動詞は「入力する/照合する/承認する/出力する」に統一すると、その文をそのままRCMの統制の内容欄へ転記できます。

業務フローチャートとは|記号とレーンの書き方・サンプル

業務フローチャート(業務の流れ図)とは、業務記述書に書いた取引の流れを、部門とシステムをレーンに分けて図にしたものです。実施基準では参考2の「業務の流れ図(例)」にあたります。文章では追いにくい「どの帳票が、どの部門から、どの部門へ渡り、どこで承認・照合されるか」を一目で示すのが役割です。

内部統制のフローチャートで評価されるのは作図の美しさではなく、統制ポイントが図の上で特定できるかの一点です。監査人も、まず図で承認と照合の位置を確認し、その番号をたどってRCMの行に突き合わせます。

業務フローチャートの書き方|部門別のレーンで図にする

フローチャートは、業務記述書の内容を視覚化したものです。実施基準の業務の流れ図(例)は、得意先・販売部門・出荷部門・経理部門・システムを縦の列(レーン)に分け、帳票の受け渡しと承認・照合のポイントを示す構成になっています。列の右端にシステムの流れの欄が設けられている点も特徴で、実施基準はIT統制の評価にあたって「この欄に対する注記の中で、あるいは業務記述書を別途作成する場合にはその中で、業務処理統制の内容について記述することが考えられる」としています。

作図で意識したいのは、装飾ではなく統制ポイント(承認・照合・突合)が図上で一目でわかることです。記号を細かく使い分けるより、承認と照合に印を付けてRCMの番号を振るほうが、翌年の更新でもレビューでも使いやすくなります。

業務フローチャートのサンプル|5レーン×4区分で描く

参考2の業務の流れ図(例)は、横方向に得意先・販売部門・出荷部門・経理部門・システムの5レーン、縦方向に受注・出荷・売上計上・請求の4区分を取った表形式です。図中に置かれた統制ポイントは、承認が2つ(販売責任者・出荷責任者)と照合が4つだけです。

区分

主に動く部門

登場する帳票

図上の統制ポイント

受注

得意先→販売部門

注文書・受注メモ・注文請書・出荷指図書

照合(注文書と出力帳票)/承認(販売責任者)

出荷

出荷部門

出荷指図書・受領書・出荷報告書

承認(出荷責任者)/照合(出荷指図書と商品)

売上計上

経理部門

出荷報告書・売上伝票

照合(出荷報告書と売上伝票)

請求

販売部門

売上伝票・請求書

照合(売上伝票と請求書)

システムのレーンには、得意先マスタと受注・出荷指図・出荷・売上・請求の各ファイル、会計システムが並びます。作図で迷ったら、先に「レーン×区分」のマス目を引き、帳票名を置いてから矢印をつなぐ順番にすると崩れません。

業務フローチャートの記号|JIS記号は必須ではない

「内部統制のフローチャートに使う記号に決まりはあるか」という質問をよく受けますが、実施基準は記号を規定していません。参考2の流れ図についても「必ずしもこの様式による必要はない」と注記されているとおり、記号の選択は各社の裁量です。実務では、情報処理の分野で古くから使われているJIS X 0121(情報処理用流れ図・プログラム網図・システム資源図記号)の考え方を借りて、処理・書類・手作業・判断・端子を描き分ける例が多く見られます。

図で表したいもの

よく使われる形

内部統制での用途

処理

長方形

受注入力・出荷入力など、システムまたは人が行う作業

書類・帳票

下辺が波線の長方形

注文書・出荷指図書・売上伝票など、証憑となる紙・PDF

手作業

台形

目視での照合、押印による承認

判断

ひし形

与信限度超過の有無、承認可否の分岐

データ・ファイル

円筒

得意先マスタ、受注ファイルなどシステム側の保持データ

記号を増やすほど正確になるわけではありません。翌年の更新まで見据えるなら、記号は5種類程度に絞り、承認と照合だけは必ず印を付けてRCMの行番号を添えるほうが、レビューでも引き継ぎでも使える図になります。

リスクコントロールマトリクス(RCM)とは|記載項目・書き方とサンプル

リスクコントロールマトリクス(RCM)とは、業務プロセスごとに「どのようなリスクがあるか」と「そのリスクを低減する統制は何か」を1行ずつ対応させた表です。実施基準では参考3の「リスクと統制の対応(例)」として示されており、Risk Control Matrix の頭文字を取ってRCM、あるいはリスクコントロールマトリックスとも表記されます。

3点セットのうち、監査人が最も時間をかけて読むのがこのRCMです。業務記述書とフローチャートが「業務がどう流れているか」を示すのに対し、RCMはその流れのどこが危なく、何がそれを止めているのかを明示する文書だからです。以下、記載項目・実施基準どおりの記載例・実務で使う列構成・購買プロセスの記載例の順に見ていきます。

RCMに書く6つの要件|実在性・網羅性から表示の妥当性まで

RCM(リスクコントロールマトリクス)は、業務プロセスごとに「リスクの内容」と「統制の内容」を一覧で対応させる表です。実施基準の参考3では、業務・リスクの内容・統制の内容に加えて、次の6つの要件(適切な財務情報を作成するための要件)のどれに効くかを列で示す形式が採られています。

要件

意味

典型的なリスク例

実在性

資産・負債が実際に存在し、取引が実際に発生していること

架空売上の計上

網羅性

計上すべき資産・負債・取引をすべて記録していること

出荷済み取引の計上漏れ

権利と義務の帰属

資産に対する権利・負債に対する義務が企業に帰属していること

預り品を自社在庫として計上

評価の妥当性

資産・負債を適切な価額で計上していること

滞留在庫の評価減漏れ

期間配分の適切性

収益・費用を適切な期間に配分していること

売上の期ズレ計上

表示の妥当性

取引・会計事象を適切に表示していること

科目の誤分類・相殺表示

実施基準の例では、「受注入力の金額を誤る」というリスクに対し「注文請書、出荷指図書は、販売部門の入力担当者により注文書と照合される。全ての注文書と出荷指図書は、販売責任者の承認を受けている」という統制を対応させ、実在性と網羅性に丸を付ける、という書き方になっています(原本で○が付いている位置を確認済み)。リスクは「〜する」ではなく「〜を誤る」「〜が漏れる」と失敗形で書くと、要件への紐づけが機械的に決まりやすくなります。

RCMの列項目|何を、どの順で埋めるか

実施基準の参考3「リスクと統制の対応(例)」の列構成は次のとおりです。6つの要件は、いわゆるアサーション(財務諸表を通じて経営者が主張している内容)にあたり、そのリスクがどの主張を壊すのかを示す欄です。

書く内容

業務

受注・出荷・売上計上などの工程名

リスクの内容

「〜を誤る」「〜が漏れる」と失敗形で1文

統制の内容

誰が何と何を照合・承認するか。業務記述書と同じ文言で書く

要件(6列)

実在性・網羅性など6要件のうち、該当するものに○

評価

評価結果(記載例では○と△が使われている)

評価内容

△・×とした理由。有効なら「-」

順番が肝心です。統制から書き始めると「今やっていること」の追認になり、リスクが後付けになります。リスク→統制→要件の順に埋めると、統制の内容が空欄で残る行が浮かび上がり、それが不備の候補になります。

RCMの記載例|実施基準の4行を○の位置まで再現する

参考3の4行を、どの要件に○が付いているかまで含めて整理すると次のようになります。1行あたりの情報量の目安として使えます。

業務

リスクの内容

統制の内容

○が付く要件

評価

受注

受注入力の金額を誤る

注文請書、出荷指図書は、販売部門の入力担当者により注文書と照合される。全ての注文書と出荷指図書は、販売責任者の承認を受けている

実在性・網羅性

受注

与信限度額を超過した受注を受ける

受注入力は、得意先の登録条件に適合した注文のみ入力できる

評価の妥当性

出荷

出荷依頼より少ない数量を発送する

出荷部門の担当者により出荷指図書と商品が一致しているか確認される

実在性・権利と義務の帰属

△(評価内容:不規則的な出荷に担当者が対応できなかった)

出荷

出荷指図書の日程どおりに商品が出荷されない

出荷指図書の日付と出荷報告書の日付が照合される

期間配分の適切性

読み取れるのは、1つのリスクに○が付く要件は1〜2個で足りていることです。全要件に○が並ぶRCMは、リスクの言語化が粗い(1行に複数のリスクが混ざっている)サインと考えてよいでしょう。また評価内容の欄は、起きた事象ではなくなぜ統制が機能しなかったかを一文で書く欄です。

RCMのサンプル|統制目的から評価手続まで入れた実務の列構成

参考3の列構成は「業務・リスク・統制・6要件・評価」という最小形です。実務のRCMは、ここに統制目的・統制実施者・頻度・統制の種類・キーコントロール判定・評価手続を足した形で運用されています。実施基準は様式を指定していないため列を足しても問題はなく、監査人が読む順序(統制目的 → リスク → 統制 → アサーション → どう確かめたか)に合わせて左から並べると、質問への回答が速くなります。

卸売販売プロセスの「受注入力の金額を誤る」という1行を、そのままExcelの列見出しに使える形で最後まで書き切ると次のようになります。この13列がRCMサンプルの標準形と考えてよく、業種が変わっても列は変わりません。

記載例

書き方のコツ

1. 統制No

SLS-C-010

プロセス略号+連番。業務記述書とフロー図の同じ手続にも同じ番号を振り、3文書を番号で結ぶ

2. 業務(サブプロセス)

受注

参考3と同じ粒度で工程名だけを書く

3. 統制目的

顧客の注文どおりの数量・金額で受注が記録される

「〜が確保される」と肯定形で。次の列のリスクのちょうど裏返しになっているか確認する

4. リスクの内容

受注入力の金額を誤り、売上が過大または過少に計上される

「〜を誤る」「〜が漏れる」と失敗形で。財務諸表への影響まで書く

5. 統制の内容

注文請書・出荷指図書を、販売部門の入力担当者が注文書と照合する。全ての注文書と出荷指図書は販売責任者の承認を受けている

業務記述書と一字一句そろえる。「照合する」「承認する」など動詞を明示する

6. 統制実施者

販売部門 入力担当者/販売責任者

個人名ではなく部署・職責。異動で文書が陳腐化しない

7. 頻度

受注の都度

都度/日次/週次/月次/年次。運用テストのサンプル件数の根拠になる

8. 統制の種類

予防的統制/手作業(システムの照合機能を併用)

予防・発見/手作業・自動の2軸。自動ならIT業務処理統制として後述のIT統制側にも紐づける

9. アサーション(6要件)

実在性・網羅性

実在性/網羅性/権利と義務の帰属/評価の妥当性/期間配分の適切性/表示の妥当性から該当だけに○。通常1〜2個

10. キーコントロール

「これが効かないと虚偽記載を防げない」ものだけ。○を増やすほど後工程の証憑集めが増える

11. 整備状況の評価手続

販売責任者への質問と、直近1件の注文書から売上計上までのウォークスルー

質問だけで終えない。閲覧・観察・再実施のどれを行ったかを書く

12. 運用状況の評価手続(件数)

期中の受注25件を無作為抽出し、注文書との照合の証跡と責任者の承認印を確認

日常反復継続する取引は、実施基準が「90%の信頼度を得るには統制上の要点ごとに少なくとも25件」と例示している

13. 評価結果/評価内容

○/-

△・×のときだけ「なぜ統制が機能しなかったか」を一文で書く

列を足すこと自体に上限はありませんが、更新されないRCMは無いのと同じです。実務で回っているのはおおむねこの13列前後までで、これ以上増やすと年次更新のときに空欄が量産されます。迷ったら「監査人に聞かれる欄か」で判断すると、列が増えすぎません。

なお、この13列のうち3〜10列目までは業務記述書から機械的に導けます。11・12列目(評価手続)だけは監査人との協議事項が混ざるため、下書きをAIに任せる場合も最後は人が確定させる欄になります。

統制の種類|予防的・発見的と、手作業・IT業務処理統制の4象限

RCMの「統制の種類」欄は、①防ぐのか見つけるのか(予防的/発見的)②人が動くのかシステムが動くのか(手作業/自動)の2軸で書きます。この2軸の呼び方自体は実施基準の用語ではなく実務上の分類ですが、実施基準は「コンピュータ・プログラムに組み込まれて自動化されている内部統制」と「人手とコンピュータ処理が一体となって機能している内部統制」を区別し、ITの統制を全般統制と業務処理統制に分けて評価するよう求めているため、この整理と接続します。

手作業(マニュアル統制)

自動(IT業務処理統制)

予防的統制(誤りを起こさせない)

注文書と受注入力内容を担当者が照合し、販売責任者が承認する

得意先マスタに登録のない取引先は受注入力できないシステム制御、与信限度額超過時のエラー表示

発見的統制(起きた誤りを見つける)

月次で売上計上明細と出荷記録の件数を突合し、差異を一覧化して上長が確認する

出荷データと売上データの自動照合バッチ、未消込の売掛金を自動抽出するエラーリスト

実務上の使い分けは3つです。第一に、予防的統制だけ/発見的統制だけのプロセスは危険信号で、キーコントロールが予防側に偏っていると、すり抜けた誤りを決算まで誰も気づけません。第二に、自動統制はIT全般統制が有効であることが前提です。実施基準も、IT全般統制が有効でも、それだけでIT業務処理統制も有効だという結論には至らない点に留意するよう明示しています。第三に、自動統制は運用状況の評価作業を軽くできます。実施基準は、整備状況が有効と評価されたIT利用の内部統制について、IT全般統制の有効性を前提に、人手による内部統制よりもサンプル件数を減らし対象期間を短くするなど、評価作業を減らすことができるとしています。RCMの「統制の種類」欄は、この件数の根拠を後から説明するための欄でもあります。

購買プロセスのRCM記載例|発注から支払まで

リスク・コントロール・マトリクスは販売プロセスだけで完結しません。購買プロセスは、費用・買掛金・棚卸資産という3つの科目に同時に効くうえ、架空発注や単価の改ざんという不正リスクが集まる領域です。卸売販売と同じ列構成で、購買の代表的な4行を埋めるとこうなります。そのままExcelに貼って自社の帳票名に置き換えれば初稿になります。

統制No

サブプロセス

リスクの内容

統制の内容

統制実施者/頻度

統制の種類

アサーション

キー

PUR-C-010

発注

購買部門が権限を超えた金額の発注を行い、不要な債務が発生する

購買システムは、購買申請の金額区分に応じた承認者(部門長/役員)の電子承認がなければ発注書を発行できない

購買システム/発注の都度

予防的・自動(IT業務処理統制)

実在性・権利と義務の帰属

PUR-C-020

検収

未着・未検収の物品について請求書だけで費用を計上し、費用が過大となる

検収担当者は、納品書と現物を照合して検収入力する。検収実績のない発注に対する請求書は買掛計上できない

倉庫部門 検収担当者/入荷の都度

予防的・手作業(システムの照合機能を併用)

実在性・期間配分の適切性

PUR-C-030

仕入計上

検収済みで請求書が未到着の取引が計上漏れとなり、買掛金・費用が過少となる

経理担当者は月次で、検収実績があり請求書未受領の明細を抽出し、未払計上の要否を課長が承認する

経理部門 担当者・課長/月次

発見的・手作業

網羅性・期間配分の適切性

PUR-C-040

支払

同一請求書の二重支払、または取引実態のない口座への支払が行われる

支払データは買掛金残高一覧と自動照合され、重複請求番号はエラーとなる。振込口座マスタの変更は経理課長の承認を要する

会計システム/経理課長・支払の都度

予防的・自動+手作業

実在性・権利と義務の帰属

-

販売プロセスのRCMと並べると、購買側の特徴が見えます。網羅性のリスク(計上漏れ)は発見的統制でしか拾えないため、PUR-C-030のような月次の突合が必ずキーコントロールになります。逆に実在性のリスク(架空・過大)は発注・検収という入口の予防的統制で止めるのが原則です。この「入口は予防、出口は発見」の型を持っておくと、自社の他プロセス(在庫・固定資産・給与)でも同じ骨格で書けます。

なお、PUR-C-040のキーコントロール欄を「-」にしているのは、上流のPUR-C-010〜030が有効なら、支払段階の統制がなくても財務諸表の虚偽記載には直結しにくいためです。キーコントロールは「重要か」ではなく「これが効かないと虚偽記載を防げないか」で判定します。重要そうに見える統制を全部○にすると、次の工程で運用テストの証憑集めが跳ね上がります。

監査人はRCMのどこを見るか

実施基準は、監査人が業務プロセスの整備状況を理解するにあたり、経営者が保存した記録を入手したうえで次の手続を実施するとしています。RCMは後半3つの証拠として直接読まれます。

  • 取引が開始・承認・記録・処理・報告される流れを把握する(記録の閲覧と質問。困難なら現場を観察する)
  • 代表的な取引を1つあるいは複数選び、取引の開始から財務諸表に計上されるまでを記録で追跡する
  • 経営者が虚偽記載の発生するリスクをどのように識別したのかを把握する
  • 経営者が統制上の要点(キーコントロール)をどのように識別したのかを把握する
  • その統制上の要点が既定の方針に従って運用された場合に、6つの要件を確保する合理的な保証を提供できるものとなっているかを検討する

運用状況の検証は、監査人自ら選択したサンプルによる試査が基本です。実施基準は「日常反復継続する取引について、統計上の二項分布を前提とすると、90%の信頼度を得るには、評価対象となる統制上の要点ごとに少なくとも25件のサンプルが必要になる」と例示しています。キーコントロールを1つ増やすと最大で25件分の証憑集めが増える、という換算で絞り込みを考えると判断がぶれません。

一方、前年度に有効と評価された業務プロセスで整備状況に重要な変更がない場合は、経営者が選択したサンプルと評価結果を監査人が利用する効率化も認められています。「前年から何が変わったか」を文書側で説明できるかが監査対応の負荷を左右します。

全社統制のRCM|全社的な内部統制の42の評価項目と業務プロセスRCMの違い

「全社統制のRCM」を探して行き着くのは、業務プロセスのRCMとは別物の表です。全社的な内部統制は特定の取引の流れを持たないため、リスクと統制を業務単位で並べる形にはならず、実施基準の参考1「財務報告に係る全社的な内部統制に関する評価項目の例」に沿った評価項目のチェックリスト形式で作るのが一般的です。

参考1の評価項目は6つの基本的要素で全42項目

実施基準の参考1は、内部統制の6つの基本的要素ごとに評価項目を例示しています。原文(令和5年4月7日改訂版)を数えると、内訳は次のとおり合計42項目です。ただし参考1には「必ずしもこの例によらない場合があること及びこの例による場合でも、適宜、加除修正がありうることに留意する」と注記されており、42項目をそのまま埋めることが求められているわけではありません。

基本的要素

評価項目数

評価項目の例(原文より)

統制環境

13

経営者は、信頼性のある財務報告を重視し、財務報告に係る内部統制の役割を含め、財務報告の基本方針を明確に示しているか

リスクの評価と対応

4

経営者は、不正に関するリスクを検討する際に、単に不正に関する表面的な事実だけでなく、不正を犯させるに至る動機、原因、背景等を踏まえ、適切にリスクを評価し、対応しているか

統制活動

7

経営者は、信頼性のある財務報告の作成に関し、職務の分掌を明確化し、権限や職責を担当者に適切に分担させているか

情報と伝達

6

内部通報の仕組みなど、通常の報告経路から独立した伝達経路が利用できるように設定されているか

モニタリング

7

モニタリングによって得られた内部統制の不備に関する情報は、当該実施過程に係る上位の管理者等に適切に報告されているか

ITへの対応

5

経営者は、ITに係る全般統制及びITに係る業務処理統制についての方針及び手続を適切に定めているか

全社統制RCMの列構成|評価項目・根拠資料・評価結果の3点で足りる

業務プロセスのRCMのように統制の種類やアサーションを並べる必要はありません。評価項目に対して「どの規程・議事録・記録でそう言えるのか」を根拠資料の列で示せるかが全社統制の評価の実質です。実施基準も、統制環境に係るいくつかの項目は運用状況の記録が作成されないケースがあるとし、その場合は関係者への質問や観察等で確認するとしています。

書く内容

記載例

基本的要素

参考1の6区分

統制環境

No.

評価項目の通し番号

4

評価項目

参考1の項目(自社向けに加除修正可)

取締役会及び監査役等は、財務報告とその内部統制に関し経営者を適切に監督・監視する責任を理解し、実行しているか

整備状況

仕組みとして存在するか

取締役会規程・監査役会規程に責任を明記

根拠資料

閲覧した記録の名称と対象期間

取締役会議事録(当期12回分)、監査役会議事録(当期4回分)

運用状況の評価手続

閲覧・質問・観察のどれで確かめたか

議事録の閲覧+常勤監査役への質問

評価結果

有効/不備(不備は内容と影響)

有効

全社統制の評価結果は業務プロセスの評価範囲を動かす

全社統制RCMを業務プロセスと切り離して作ってはいけない理由がここにあります。実施基準は、全社的な内部統制の評価結果を踏まえて業務プロセスに係る内部統制の評価の範囲・方法を決めるとしています。全社統制が良好なら業務プロセス側の評価手続を簡素化できる一方、全社統制に不備があれば、業務プロセスに及ぼす影響まで含めて慎重に検討することになります。

なお、全社的な内部統制の評価項目のうち、財務報告の信頼性に特に重要な影響を及ぼす項目を除き、前年度の評価結果が有効で、かつ前年度の整備状況と重要な変更がない項目については、その旨を記録することで前年度の運用状況の評価結果を継続して利用できるとされています。毎年42項目すべてを同じ深さで回す必要はない、というのが基準の立場です(企業会計審議会「財務報告に係る内部統制の評価及び監査の基準/実施基準」(令和5年4月7日改訂))。

中堅・中小の上場企業がどこまで簡素化してよいかは、金融庁が「内部統制報告制度に関する事例集」(令和5年8月改訂)で具体例を示しています。

3点セットの整合の取り方とキーコントロールの絞り込み

3つの文書は独立した成果物ではなく、同じ業務を3つの角度から写したものです。役割の違いを押さえると、どこに何を書くかで迷わなくなります。

文書

答える問い

主な記載項目

更新が必要になる場面

業務記述書

誰が何をどう処理するか

担当・頻度・帳票・システム・動作・目的

手続や担当部署の変更

業務フローチャート

情報と帳票がどう流れるか

部門レーン・帳票・承認/照合点・システム

システム更改・業務の分岐追加

RCM

どのリスクをどの統制が抑えるか

リスク・統制・6要件・評価結果

リスクの追加、統制の変更・廃止

3つの文書がズレる典型パターン

現場でもっとも多いのは、システム更改でフローチャートだけを直し、業務記述書とRCMが旧手続のまま残るケースです。次に多いのが、RCMに統制を並べすぎて、どれがキーコントロール(統制上の要点)なのかが判別できなくなるパターンです。運用評価のサンプル件数はキーコントロールの数に比例して増えるため、絞り込みの甘さはそのまま翌期の作業量に跳ね返ります。

キーコントロールの絞り込み基準

実施基準は、統制上の要点を「財務報告の信頼性に重要な影響を及ぼす内部統制」として識別するとしています。実務的には、①そのリスクを単独で低減できるか、②財務諸表の金額に直接効くか、③記録が残り再実施できるか、の3点で足切りするとブレません。「あるに越したことはない統制」をすべてキーコントロールに入れないことが、続けられる文書化の条件です。

2023年改訂で3点セットの作り方はどう変わったか

2023年4月7日、企業会計審議会は約15年ぶりとなる基準・実施基準の改訂を公表しました(金融庁「意見書の公表について」)。改訂基準・改訂実施基準は令和6(2024)年4月1日以後開始する事業年度における内部統制の評価及び監査から適用されています。文書化の実務に効く変更点は次の3つです。

「売上高等のおおむね3分の2」を機械的に当てはめない

改訂の最大の眼目は評価範囲の決定です。意見書は、重要な事業拠点や業務プロセスを選定する指標として例示されている「売上高等のおおむね3分の2」や「売上、売掛金及び棚卸資産の3勘定」を機械的に適用すべきでないことを明記しました。さらに、これらの例示については「段階的な削除を含む取扱いに関して、今後、当審議会で検討を行うこととしている」とされています。

あわせて、開示すべき重要な不備が識別された場合には、その不備が識別された時点を含む会計期間の評価範囲に含めることが適切であること、評価対象に追加すべき業務プロセスの例示を追加したことも示されました。文書化の実務では、「今年は範囲外だから作らない」を前年踏襲で決めないことが求められます。

不正リスクとITへの対応が明示された

基本的枠組みの面では、COSO報告書の2013年改訂を踏まえ、内部統制の目的が「財務報告の信頼性」から「報告の信頼性」に拡張されました(ただし金融商品取引法上の内部統制報告制度は、あくまで財務報告の信頼性の確保が目的である点も強調されています)。「リスクの評価と対応」では不正に関するリスクを考慮する重要性が、「ITへの対応」ではIT委託業務に係る統制の重要性とサイバーリスクを踏まえたセキュリティ確保が明示され、ガバナンス・全組織的なリスク管理と一体的に整備する考え方として3線モデルも例示されました。

RCMを作るときは、誤謬(うっかりミス)だけでなく意図的な不正のシナリオを1行でも入れておくと、改訂の趣旨に沿った文書になります。IT統制の評価を「一定の頻度」で実施することについても、特定の年数を機械的に適用すべきものではないと明確化されています。

内部統制報告書での説明責任が増えた

内部統制報告書には、重要な事業拠点の選定に用いた指標とその一定割合等の決定の判断事由を記載することが適切とされ、前年度に開示すべき重要な不備を報告した場合の是正状況が付記事項に追加されました。範囲を決めた理由を説明できる形で残しておくことが、そのまま文書化作業の一部になったと考えるとよいでしょう。なお、開示すべき重要な不備の金額的重要性の判断指標として「連結税引前利益のおおむね5%程度」という例示は実施基準に残っています。

監査人側がこれらの文書をどう読み、調書に落としているかを知っておくと、提出前の自己点検の精度が上がります。監査法人側の作業の流れは監査調書作成をAIで効率化する実務で整理しています。

IT統制の3点セット|IT全般統制(ITGC)とIT業務処理統制(ITAC)の文書化

「IT統制の3点セット」という呼び方をされることがありますが、実施基準にIT専用の様式はありません。実施基準はITへの対応を内部統制の6つの基本的要素の1つに位置づけたうえで、ITに対する統制活動は全般統制と業務処理統制の二つからなり、「完全かつ正確な情報の処理を確保するためには、両者が一体となって機能することが重要となる」としています。文書化の実務では、業務プロセスの3点セットに、①IT基盤の概要とシステム一覧、②IT全般統制のRCM、③IT業務処理統制(業務プロセスのRCMに統合する場合もある)を足した形が定着しています。

IT全般統制とIT業務処理統制の違い

2つは役割も評価単位も異なります。実施基準の定義と例示をそのまま並べると、どちらの欄に書くべきかで迷わなくなります。

観点

IT全般統制(ITGC)

IT業務処理統制(ITAC)

実施基準の定義

業務処理統制が有効に機能する環境を保証するための統制活動。通常、複数の業務処理統制に関係する方針と手続

業務を管理するシステムにおいて、承認された業務が全て正確に処理、記録されることを確保するために業務プロセスに組み込まれたITに係る内部統制

実施基準が挙げる具体例

システムの開発、保守に係る管理/システムの運用・管理/内外からのアクセス管理などシステムの安全性の確保/外部委託に関する契約の管理

入力情報の完全性、正確性、正当性等を確保する統制/例外処理(エラー)の修正と再処理/マスタ・データの維持管理/システムの利用に関する認証、操作範囲の限定などアクセスの管理

評価単位

IT基盤(ハードウェア・ソフトウェア・ネットワーク等)の概要をもとに識別する

基本的に個々のシステムごとに行う

不備が出たときの扱い

虚偽記載のリスクに直接つながるものではなく、直ちに開示すべき重要な不備と評価されるものではない。代替的・補完的な他の内部統制で目的が達成されているかを検討する

業務プロセスに係る内部統制の不備と同様に、影響度と発生可能性を評価する

ここで実務上いちばん誤解が多いのが両者の関係です。実施基準は、ITに係る全般統制が有効に機能していると評価されたとしても、それだけでIT業務処理統制も有効に機能していると評価することはできないと明記しています。ITGCが有効でも、ITACのテストを省略できるわけではありません。

先に作るのは「IT基盤の概要」と評価単位の識別

IT統制の文書化は、RCMからではなくIT基盤の把握から始めます。実施基準は、各業務プロセスで使うシステムの一覧に加えて、IT基盤の概要として例えば次の項目を把握するとしています。

  • ITに関与する組織の構成
  • ITに関する規程、手順書等
  • ハードウェアの構成
  • 基本ソフトウェアの構成
  • ネットワークの構成
  • 外部委託の状況

この6項目がそのまま「IT統制の3点セット」でいう1つ目の文書になります。次に評価単位を識別します。実施基準の例では、自社開発の販売・購買・物流システムをシステム部が管理し、会計システムは経理部が市販のパッケージ・ソフトウェアを導入・管理している場合、評価単位は「システム部」と「経理部」の2つになります。管理する部門と運用方法が違えば、同じ会社でもIT基盤ごとに全般統制を構築する必要がある、という考え方です。

一方、ITACの識別は個々のシステムごとです。実施基準は、参考2の業務の流れ図の右列にシステムに関する流れの欄が設けられていることに触れ、その注記の中で、あるいは業務記述書を別途作成する場合はその中で、業務処理統制の内容について記述することが考えられるとしています。ITACはIT専用の別ファイルを作らず、業務プロセスの3点セットに書き込むのが原文の想定に近い形です。

IT全般統制のRCMサンプル(実施基準の4領域)

ITGCのRCMは、実施基準が挙げる4領域を行にして作ると抜けが出ません。列構成は業務プロセスのRCMと同じで、アサーションの欄だけは空欄になります(ITGCは特定の勘定科目のアサーションに直接ひも付かないため)。

領域

リスクの内容

統制の内容

評価手続の例

システムの開発、保守に係る管理

承認されていないプログラム変更が本番環境に反映される

変更要求は情報システム部門長の承認を得たうえで、開発・テスト・本番の環境を分離して移送する。開発・変更の過程の記録を保存する

期中の変更申請から抽出し、承認記録・テスト結果・移送記録を突合

システムの運用・管理

バッチ処理の異常終了が検知されず、会計データが欠落する

ジョブの実行結果を日次で監視し、異常終了はインシデント管理台帳に記録して解消まで追跡する

監視ログとインシデント台帳の突合、未解消案件の閲覧

内外からのアクセス管理などシステムの安全性の確保

退職者・異動者のIDが残存し、権限のない者が会計データを更新できる

人事異動情報に基づき月次でID棚卸を行い、不要IDを削除する。特権IDの使用は申請・承認と操作ログの事後確認を要する

期末のID一覧と人事名簿の突合、月次棚卸記録の閲覧

外部委託に関する契約の管理

委託先での統制の不備が自社の財務報告に波及する

委託契約に統制項目と報告義務を定め、受託会社の内部統制に関する報告書等により年次で確認する

契約書と受領した報告書の閲覧、指摘事項への対応記録の確認

4領域目の外部委託は、2023年改訂で重みが増した部分です。改訂実施基準は、情報システムの開発・運用・保守などIT業務の全部または一部を外部組織に委託するケースがあり、ITの委託業務に係る統制の重要性が増していることを明示しました。クラウド会計やSaaSを使っているなら、この行を空欄にしたままにはできません。

IT業務処理統制のRCMサンプル(実施基準の4観点)

ITACは、実施基準が示す4つの評価の観点をそのまま行にします。業務プロセスのRCMに統合する場合は、前掲の13列に「統制の種類=自動/手作業」を明記して区別します。

評価の観点

リスクの内容

統制の内容

種類

評価手続の例

入力情報の完全性・正確性・正当性

登録のない相手先や与信限度額を超えた受注が入力される

受注入力は、得意先の登録条件に適合した注文のみ入力できる

自動

条件を外れたデータを投入して弾かれることを確かめる再実施

例外処理(エラー)の修正と再処理

連携エラーになった売上データが会計システムに反映されないまま放置される

連携エラーはエラーリストに出力され、翌営業日までに担当者が再処理し、上長が消込を承認する

自動+手作業

エラーリストと再処理記録・承認記録の突合

マスタ・データの維持管理

単価マスタが承認なく変更され、売上金額が誤る

マスタ変更は申請書に基づき営業部門長の承認後に管理部門が登録する。変更履歴を月次でレビューする

手作業

変更履歴ログと申請書の全件または抽出突合

認証・操作範囲の限定などアクセスの管理

受注入力の担当者が出荷実績も登録でき、職務分離が崩れる

受注入力と出荷登録の権限を別ロールに分け、兼務には情報システム部門の承認を要する

自動

権限マトリクスとID一覧の突合、兼務者の承認記録の閲覧

実施基準は、自動化されたITACは手作業によるものより無効化が難しくなる一方で、自動化されていても過信せず、内部統制の無効化のリスクを完全に防ぐことは困難であるという視点を持つことが重要だとしています。あわせて、電子記録について変更の痕跡が残りにくい場合には無効化が生じてもその発見が遅れる点にも留意するよう述べています。ログや履歴が残る設定になっているかは、統制そのものと同じ重さで確認する項目です(電子データの保存要件の考え方は電子帳簿保存法2026の保存要件チェックで整理しています)。

IT統制の評価頻度|過年度の結果を使える条件

ITGC・ITACとも評価は原則として毎期です。ただし実施基準は、条件を満たす場合に過年度の評価結果を継続して利用できるとしています。文書化の実務では、この「使える条件を満たしていること」自体をRCMの欄に記録として残す必要があります。

  • ITGC:財務報告の信頼性に特に重要な影響を及ぼす項目を除き、前年度の評価結果が有効で、かつ前年度の整備状況と重要な変更がない項目は、その旨を記録することで前年度の運用状況の評価結果を継続して利用できる。結果として、一定の複数会計期間内に一度の頻度で実施されることがある
  • ITAC(自動化されたもの):過年度に不備が発見されず有効と評価され、評価時点から変更されていないこと・障害やエラー等の不具合が発生していないこと・関連するITGCが有効に機能していると判断できることを確認し記録すれば、その評価結果を継続して利用できる

ここに但し書きが付いています。実施基準は、この取扱いについて経営者がIT環境の変化を踏まえて慎重に判断し、必要に応じて監査人と協議して行うべきものであり、特定の年数を機械的に適用すべきものではないと明記しました。「3年に1回」といったルールを社内規程に固定してしまうと、この趣旨から外れます。RCMには「今年テストしなかった項目」と「過年度結果を使える根拠」を必ず一言残してください。

IT全般統制のRCMは会社をまたいで構造が似るため、叩き台をAIに出させやすい領域です。ただしネットワーク構成やID一覧はそれ自体が機密情報なので、貼る前の線引きが要ります(判断基準はChatGPTの情報漏洩対策と事務所の運用ルールにまとめています)。監査人側がITの評価にどこまでAIを使い始めているかは、当局資料でわかる監査法人のAI活用事例が参考になります。

3点セットの作成・更新をAIで下書きする手順とプロンプト

3点セットの作業時間の大半は、ヒアリングメモを文章に整える・同じ内容を3つの様式に転記する・前年版との差分を突き合わせる、といった「書き写し」に消えています。ここが生成AI(指示した内容に沿って文章や表を作る道具)の得意領域です。逆に、リスクの重要性判断やキーコントロールの選定は人が担うべき領域で、AIの出力を鵜呑みにしてはいけません。

AIに任せる工程・任せない工程

工程

AIの適性

理由

ヒアリングメモ → 業務記述書のドラフト

定型的な文体変換。抜け項目の指摘も可能

業務記述書 → フローの構造化(レーン・帳票の整理)

作図前の骨組みづくりに有効。作図自体は作図ツールで

業務記述書 → RCMのリスク・統制候補の洗い出し

網羅性の初期案づくり。採否と重要性判断は人が行う

3文書間の整合チェック(記載の食い違い検出)

機械的な突合。人が見落としやすい差分に強い

評価範囲・キーコントロールの決定

×

経営者の判断事項。監査人との協議も伴う

整備・運用状況の評価結論

×

証憑に基づく心証形成が必要

プロンプト1|ヒアリングメモから業務記述書を起こす

あなたは内部統制の文書化を支援する担当者です。
以下のヒアリングメモから、J-SOXの業務記述書のドラフトを作成してください。

# 対象プロセス:【例:事業Aに係る卸売販売プロセス】
# ヒアリングメモ:
【箇条書きのメモをそのまま貼る】

作成ルール:
- 受注/出荷/売上計上/請求 のように業務単位で見出しを立てる
- 各手続は「誰が・いつ(頻度)・何を使って・何をする」の順で1文にする
- 担当者は個人名ではなく部署・職責で記載する
- 承認・照合・突合が行われる箇所は【統制】と明記する
- メモから読み取れない項目は推測せず「要確認:〇〇」と列挙する

うまくいかない例 → 直し方:「業務記述書を作って」とだけ指示すると、一般的な販売プロセスの教科書的な記述が返ってきて自社の実態と合いません。ヒアリングメモを貼り、読み取れない項目は推測させず「要確認」に回させることで、ドラフトが確認リストとしても機能します。

プロンプト2|業務記述書からフローの骨組みを作る

次の業務記述書から、業務フローチャートを作図するための骨組みを表で出力してください。

# 業務記述書:
【本文を貼る】

出力する表の列:
| 連番 | 業務単位 | 実施部門(レーン) | インプット帳票 | 処理内容 | アウトプット帳票 | 使用システム | 統制の種類(承認/照合/突合/自動) |

注意:
- 記述書に出てくる帳票名・システム名は変更せずそのまま使う
- 部門をまたぐ受け渡しがある行には「受渡」と付記する
- 記述書に書かれていない処理は追加しない

うまくいかない例 → 直し方:いきなり図(作図ツール用のコード等)を書かせると、記述書にない工程を勝手に補完しがちです。先に表で構造化させ、行数と帳票名を目で確認してから作図に進むと、実態とズレた図ができません。

プロンプト3|RCMのリスク・統制候補を洗い出す

次の業務記述書について、リスクコントロールマトリクス(RCM)のドラフトを作成してください。

# 業務記述書:
【本文を貼る】

出力形式(表):
| 業務 | リスクの内容 | 統制の内容 | 実在性 | 網羅性 | 権利と義務の帰属 | 評価の妥当性 | 期間配分の適切性 | 表示の妥当性 |

ルール:
- リスクは「〜を誤る」「〜が漏れる」のように失敗の形で1文で書く
- 統制は記述書に実在する手続のみを書き、無い場合は統制欄に「統制なし(要検討)」と書く
- 効く要件の欄に○を付け、効かない欄は空欄にする
- 誤謬によるリスクに加え、意図的な不正のシナリオを1件以上含める

うまくいかない例 → 直し方:統制欄まで生成させると、実在しない理想的な統制が書き込まれ、そのままでは虚偽の文書になります。「記述書に実在する手続のみ」「無ければ統制なしと書く」と縛ることで、統制の不備がむしろ可視化され、是正の検討につながります。

プロンプト4|3文書の整合をチェックする

以下の3つの文書の間で、記載が食い違っている箇所を洗い出してください。

# 業務記述書:【貼る】
# フローの構造化表:【貼る】
# RCM:【貼る】

確認観点:
1. 業務記述書にあってフロー表に無い処理、その逆
2. 帳票名・システム名の表記ゆれ(例:出荷指図書/出荷指示書)
3. RCMの統制が業務記述書のどの手続に対応するか特定できないもの
4. 承認・照合の実施者が文書間で異なるもの

出力:| 論点 | 文書A の記載 | 文書B の記載 | 確認すべきこと |

うまくいかない例 → 直し方:「整合性を確認して」とだけ頼むと「おおむね整合しています」という感想が返ります。確認観点を番号で列挙し、出力を表形式で固定すると、そのまま関係部署への確認依頼リストとして使えます。

なお、前年版との差分確認や、決算・財務報告プロセスの点検リストづくりも同じ発想で効率化できます。決算書側の突合観点の整理は決算書チェックリストの作り方と整合性確認の手順が参考になります。監査人から届く質問リストへの回答準備については、監査の質問への回答をAIで下書きする往査対応の実務で例文を紹介しています。

「士業AI」の会計AIは、企業会計基準委員会(ASBJ)などの公的情報を参照しながら、こうした文書のドラフトづくりや整合チェックを補助する用途に向いています(公認会計士向けの士業AIでできること)。会計・監査の周辺業務でAIをどこから使い始めるかの全体像は、公認会計士・会計事務所のためのAI活用入門で整理しています。

ASBJ等の公的情報を参照する会計特化AI のデモです。

社内の業務情報をAIに貼ってよいか|ヒアリングメモの線引き

3点セットの元になるヒアリングメモには、取引先名・与信限度額・システム構成・承認権限といった非公開情報が含まれます。ここで踏むべき手順は3つです。

  • 入力データが学習に使われない設定・契約か確認する(法人向けプランやAPI利用では既定で学習に使われない場合が多いが、必ず自社が使うプランの規約で確認する)
  • 固有名詞は置き換えてから貼る(取引先名は「得意先A」、システム名は「販売管理システム」と一般化しても、業務記述書のドラフト品質はほとんど落ちない)
  • 社内規程・被監査会社側のルールを先に確認する(上場会社では情報システム部門が生成AIの利用範囲を定めていることが多い)

2023年改訂でIT委託業務の統制やサイバーリスクへの対応が明示された以上、AIツールの利用そのものが内部統制の評価対象と無関係ではありません。守秘義務とAI利用を両立させる選び方の判断軸は、会計事務所のセキュリティとAIの選び方ガイドで詳しく整理しています。

よくある質問(FAQ)

3点セットは必ず作らないといけないのですか?

実施基準は業務の流れ図・業務記述書・リスクと統制の対応を参考例として掲げ、「必ずしもこの様式による必要はない」と明記しています。ただし、業務プロセスの整備状況を把握し記録・保存すること自体は求められるため、既存文書で代替するか3点セットの形で整えるかの選択であって、記録が不要になるわけではありません。

Excelで作っても問題ありませんか?

様式が指定されていない以上、Excelでの作成は問題ありません。実務上の分岐点はツールの種類ではなく、更新の運用です。3文書のどれかを直したときに残り2つの更新が漏れない仕組み(連番での紐づけ、更新履歴欄、年次の一括レビュー)を先に決めておくほうが効果があります。

更新はどの頻度で必要ですか?

年度ごとの評価に加え、手続の変更・システム更改・組織改編があったタイミングで更新するのが原則です。実施基準も、内部統制の是正によって新たな取引の流れや会計処理の過程ができた場合には、必要に応じて図や表を更新するとしています。

IT統制の3点セットは業務プロセスとは別に作るのですか?

別ファイルにするかどうかは任意です。実施基準は、業務の流れ図の右列にあるシステムの欄への注記や業務記述書の中でIT業務処理統制の内容を記述することが考えられる、としています。一方でIT全般統制はIT基盤単位で評価するため、業務プロセスごとの3点セットには収まりません。実務では「IT基盤の概要+IT全般統制のRCM」をIT用に別冊で持ち、IT業務処理統制は業務プロセスの3点セットに書き込む形が扱いやすい構成です。

AIが下書きした3点セットは監査に耐えますか?

下書きの出所がAIであること自体は問題になりません。問われるのは記載内容が実態と一致しているかどうかです。ウォークスルーや証憑の確認によって記載の裏付けを取り、リスクの重要性判断とキーコントロールの選定を担当者が行っていれば、作業効率化の手段としてAIを使うことに支障はありません。裏付けとなる証憑の突合やチェックリストづくり自体をAIで軽くする進め方は、巡回監査のチェックリスト作成と証憑突合をAIで時短する方法でも同じ考え方を紹介しています。逆に、AIが生成した「実在しない統制」を検証せずに残すと、文書と実態の乖離という重大な問題になります。

まとめ

3点セットは法令が定めた必須様式ではなく、実施基準の参考例に由来する実務上の呼称です。だからこそ、様式の完成度ではなく「リスクと統制の対応が第三者に追跡できるか」を基準に設計するのが近道になります。作成順は、範囲の決定 → 業務記述書 → フローチャート → RCM。RCMでは6つの要件への紐づけを機械的に行い、キーコントロールは絞り込む。2023年改訂以降は、範囲を決めた理由まで説明できる形で残すことが求められます。IT統制は、IT基盤の概要を先に作り、IT全般統制はIT基盤単位・IT業務処理統制はシステム単位で識別する。IT全般統制が有効でも業務処理統制のテストは省けない、という原則だけは外さないでください。

そして、書き写しと整合チェックはAIに任せ、判断は人が持つ。この分担にすると、文書化にかけていた時間をリスクの検討そのものに振り向けられます。まずは1つの業務プロセスで、ヒアリングメモから業務記述書のドラフトを起こすところから試してみてください。

参考文献

FREE TRIAL

士業AIで業務を効率化しませんか?

税務・会計・法務の専門業務を AI がアシスト。 まずは無料でお試しいただけます。

無料で試す

クレジットカード不要・数分で開始