会計の基礎知識

内部統制の実施基準とは?2024年4月適用の改訂と評価範囲を解説

最終更新日:

内部統制 実施基準

内部統制の評価で難しいのは、自社でどの拠点、業務プロセス、統制を評価対象にするかを説明できる状態にすることです。実施基準を読めると、監査人との協議、3点セットの見直し、IT統制の評価を前倒しできます。

本記事では、2023年4月7日に公表され、2024年4月1日以後開始する事業年度から適用された改訂を前提に、2024年改正ではなく2024年4月適用の改訂として整理します。全社的な内部統制を確認し、重要な事業拠点を選び、業務プロセスとリスクを結び付け、判断根拠を文書に残す流れで解説します。内部統制の基本は内部統制とはで解説していますので、定義から確認したい場合はあわせてご覧ください。

目次

内部統制の実施基準とは

基準・実施基準・内部統制報告制度の関係

内部統制の基準は、基本的な枠組み、経営者による評価と報告、監査人による監査の考え方を示します。実施基準は、評価範囲、評価手続、監査上の留意点を具体化します。金融商品取引法上の内部統制報告制度、いわゆるJ-SOXでは、経営者が財務報告に係る内部統制を評価して内部統制報告書を提出し、監査人が内部統制監査を行います。

区分主な内容実務で見る場面
Ⅰ 基本的枠組み目的、基本的要素、限界、関係者の役割全社方針、規程、評価方針の整理
Ⅱ 経営者による評価及び報告評価範囲、評価方法、内部統制報告書J-SOX評価計画、3点セット、報告書作成
Ⅲ 監査人による監査内部統制監査の目的、手続、報告監査人との協議、証拠提出、指摘対応

内部統制報告制度では、財務報告に重要な虚偽記載を生じさせるリスクが高い領域へ評価資源を集中します。自社の売上、拠点、システム、見積り、特殊取引に照らして評価範囲を説明します。

4つの目的と6つの基本的要素の早見表

内部統制は、4つの目的を達成するために、6つの基本的要素を組み合わせて整備、運用するプロセスです。

4つの目的内容
業務の有効性及び効率性事業目的の達成に向けて、業務を有効かつ効率的に進めることです。
報告の信頼性組織内外への報告について、信頼できる情報を確保することです。
事業活動に関わる法令等の遵守法令、規則、社内規程、社会的規範を守ることです。
資産の保全資産の取得、使用、処分を正当な手続と承認のもとで行うことです。
6つの基本的要素評価の視点
統制環境経営者の姿勢、倫理観、組織構造、責任権限を確認します。
リスクの評価と対応目標達成を妨げるリスクを識別し、対応を決めます。
統制活動承認、照合、職務分掌、アクセス制限などを確認します。
情報と伝達必要な情報が正確に処理され、関係者へ伝わるかを確認します。
モニタリング内部統制の運用状況を継続的に確認し、不備を是正します。
ITへの対応IT環境、システム、セキュリティ、委託先管理を確認します。

内部統制の定義・4つの目的・6つの基本的要素の詳しい解説は内部統制とはをご覧ください。

2024年4月適用の基準・実施基準の改訂点

改訂前後の対比表

2024年4月適用の改訂は、2023年4月7日に企業会計審議会が公表した金融庁の公表ページ意見書、および新旧対照表をもとに確認できます。制度導入から15年余りが経過し、評価範囲外で開示すべき重要な不備が明らかになる事例や、訂正時の理由開示が不十分な事例が見られたことが背景です。

論点改訂前改訂後
目的財務報告の信頼性が目的の1つでした。報告の信頼性へ変更され、非財務情報を含む報告も意識されました。
リスクの評価と対応不正リスクへの明示は限定的でした。不正に関するリスクを考慮する重要性が明確になりました。
情報と伝達情報伝達の仕組みを中心に整理されていました。大量情報を扱う場面で、システムが有効に機能する重要性が示されました。
ITへの対応IT全般統制と業務処理統制が中心でした。IT委託業務、サイバーリスク、セキュリティ確保が強調されました。
評価範囲数値目安が実務上使われていました。おおむね3分の2や3勘定を機械的に適用しない考え方が明確になりました。
内部統制報告書評価範囲や不備の記載が中心でした。拠点選定の指標、一定割合の判断事由、前年度不備の是正状況の記載が重視されました。
監査経営者評価を前提に監査が行われました。評価計画段階や状況変化時の協議、監査人の独立性確保がより明確になりました。

評価範囲を実質判断へ寄せ、不正リスクとIT統制を評価項目に反映し、内部統制報告書で判断根拠を説明できるようにします。

財務報告の信頼性から報告の信頼性への変更

報告の信頼性は、組織内外への報告について、非財務情報を含めた信頼性を意識する考え方です。財務数値以外の報告にも目を向ける必要が示されました。

ただし、〈BOLD〉この変更によってJ-SOXの対象が非財務情報全般へ広がったわけではありません〈/BOLD〉。金融商品取引法上の内部統制報告制度は、あくまで財務報告の信頼性の確保を目的としています。CO2排出量のような非財務情報も、環境引当金、減損、資産除去債務などの会計見積りに影響する場合に、関連情報の信頼性を確認します。

不正リスク・情報の信頼性・IT対応の強化

改訂では、不正に関するリスクを考慮する重要性が明確になりました。売上の前倒し計上、架空売上、在庫の過大計上、経費の付け替えなどは、動機、機会、正当化がそろうことで発生しやすくなります。RCM(リスクコントロールマトリックス)では、リスク欄に架空売上計上、統制欄に出荷実績、注文書、請求書の照合と承認を記入します。

架空売上は、借方に売掛金、貸方に売上を計上する形で財務諸表に影響します。出荷実績、検収情報、契約条件、請求データの照合が必要です。情報と伝達では大量情報を扱う場面でのシステムの有効性、ITへの対応ではクラウド利用、外部委託、サイバーリスク、アクセス権限、ログ管理、障害対応が重要です。

経営者による内部統制の無効化への対応

承認手続の省略、例外処理の常態化、決算数値への強い圧力があると、統制は形だけになります。改訂では、経営者による内部統制の無効化だけでなく、経営者以外の業務責任者による無効化にも目を向けています。

実務上は、例外承認の一覧化、重要な仕訳のレビュー、決算整理仕訳の権限管理、取締役会や監査役等への報告経路を確認します。通常は営業部長承認まで必要な値引きを、月末だけ経営層の口頭指示で処理している場合は、証跡、承認理由、金額影響を確認します。

監査役等・内部監査人の役割と責任の明確化

監査役等は、内部監査人や監査人と連携し、必要な情報を能動的に入手します。内部監査人は、専門的能力と正当な注意をもって評価し、取締役会や監査役等への報告経路を確保します。IPO準備企業で経理部門がJ-SOX評価を兼務する場合も、評価責任者、業務担当者、レビュー担当者を分けます。

ガバナンス・全組織的リスク管理との一体運用

改訂では、内部統制、ガバナンス、全組織的なリスク管理を一体的に整備、運用する重要性が示され、3線モデルなども例示されています。1線は業務部門、2線はリスク管理やコンプライアンス部門、3線は内部監査部門です。

内部統制報告書の記載事項の追加

改訂では、内部統制報告書について、重要な事業拠点の選定に利用した指標と一定割合の判断事由などを記載することが適切とされています。また、前年度に開示すべき重要な不備を報告した場合、その不備に対する是正状況を付記事項に記載すべき項目として追加しています。

記入例としては、評価範囲の欄に、連結売上高を主要指標とし、売上高上位拠点でおおむね3分の2程度をカバーしたうえで、見積りリスクの高い子会社を追加した、と判断理由を残します。内部統制報告書の記載事項と付記事項の詳細は内部統制報告書の記載事項と付記事項の解説も参考にしてください。

訂正内部統制報告書への対応

訂正内部統制報告書では、訂正理由、問題のあった内部統制、影響範囲、具体的な訂正の経緯や理由などの開示が重要です。実務担当者は、不備の発見日、発見者、影響勘定、影響期間、是正措置、再発防止策を一覧で管理し、内部統制報告書や監査人への説明に備えます。

評価範囲はどう決めるのか

重要な事業拠点を選定する手順

評価範囲の決定は、全社的な内部統制の評価を起点にします。全社的な内部統制が良好であれば、重要な事業拠点を選び、主要な業務プロセスを評価します。良好でない項目がある場合は、関連する事業拠点や業務プロセスを含めます。

重要な事業拠点の選定では、連結売上高等のおおむね3分の2程度という考え方が例示されています。ただし、機械的な足切りではなく、総資産、税引前利益などの一定割合を使うこともあります。連結売上高が120億円の場合、おおむね3分の2は80億円です。売上高上位から本社45億円、子会社A25億円、子会社B18億円を合算すると88億円となり、量的には目安を超えます。

子会社Cの売上が5億円でも、複雑なライセンス契約や重要な会計見積りを持つ場合は質的影響が大きい可能性があります。反対に、売上規模が大きくても、前年度に有効性を確認し、整備状況に重要な変更がなく、中核的な拠点ではない場合には、当年度の評価対象から外す余地もあります。

評価対象とする業務プロセスを識別する手順

重要な事業拠点を選んだら、業務プロセスを識別します。一般的な事業会社では、企業の事業目的に大きく関わる勘定科目として、売上、売掛金、棚卸資産の3勘定が例示されています。銀行等では、預金、貸出金、有価証券の3勘定が例示されています。

ただし、3勘定も固定リストではありません。SaaS企業では、前受収益、契約負債、解約率に関係する情報が重要になる場合があります。製造業では棚卸資産、工事契約を扱う会社では進捗度や見積総原価の管理が重要になります。

追加的に評価対象とすべき業務プロセス

評価範囲では、売上規模だけでは見えない質的重要性を確認します。リスクが高い取引、見積りや経営者の予測を伴う勘定、非定型・不規則な取引、関連当事者取引、M&A後の統合途中の業務、のれん、減損、引当金、税効果、デリバティブなどは、追加対象になり得ます。

連結売上高120億円の会社で、ある新規事業の売上が4億円の場合、量的には連結売上高の5%以下です。しかし、返金条項付き契約や複数履行義務の収益認識を扱う場合、金額だけで除外すると重要な虚偽記載リスクを見落とす可能性があります。改訂後は、含めた理由、含めなかった理由を説明できることが重要です。

数値目安の早見表

項目数値・対象の目安実務上の注意点
重要な事業拠点連結売上高等のおおむね3分の2程度例示であり、機械的に適用しません。
代替指標総資産、税引前利益等の一定割合業種や事業特性に応じて使います。
一般事業会社の勘定科目売上、売掛金、棚卸資産原則的な例示であり、固定ではありません。
銀行等の勘定科目預金、貸出金、有価証券業態に合わせた例示として扱います。
業務プロセスの重要性連結売上高のおおむね5%程度金額が小さくても質的重要性を確認します。

数値目安は社内説明の出発点ですが、実施基準が求めるのは、財務報告への影響を考えた評価範囲の決定です。長期間にわたり評価範囲外としてきた拠点や業務プロセスも見直します。

監査人との協議を行うタイミング

評価範囲は経営者が決定しますが、必要に応じて監査人と協議します。協議は期末直前ではなく、評価の計画段階で行います。評価範囲、追加業務プロセス、除外理由、IT統制の評価頻度は、早い段階で確認します。

下期に買収、合併、災害、システム移行、主要拠点の再編が起きた場合、当初の評価範囲が妥当でなくなる可能性があります。監査人は独立監査人としての独立性を確保する必要があるため、経営者は自社の根拠を示して協議します。

6つの基本的要素ごとの評価項目

統制環境

統制環境は、ほかの要素の土台です。責任権限、報告経路、取締役会や監査役等による監督が機能しているかを確認します。

評価項目確認する内容改訂での着眼点
経営者の誠実性と倫理観不適切な売上目標や例外処理を助長していないかを見ます。経営者による無効化に注意します。
取締役会・監査役等の監督重要な不備や是正状況が報告されているかを見ます。監査役等の能動的な情報入手を確認します。
組織構造業務、承認、記録、保管の責任が明確かを見ます。3線モデルとの整合を確認します。
権限と責任決裁権限、職務分掌、例外承認の範囲を見ます。口頭承認の常態化を確認します。
人事方針採用、教育、評価、懲戒の仕組みを見ます。不正を抑止する風土を確認します。

リスクの評価と対応

リスクの評価と対応では、財務報告に重要な虚偽記載を生じさせるリスクを識別し、発生可能性と影響度を考えます。不正に関するリスクも評価に入れます。

評価項目確認する内容改訂での着眼点
リスク識別勘定科目、注記、開示項目ごとのリスクを洗い出します。評価範囲外の重要リスクを見落とさないようにします。
不正リスク架空売上、在庫水増し、経費操作などを見ます。〈BOLD〉改訂で強調された項目です。〈/BOLD〉
リスク対応回避、低減、移転、受容の方針を決めます。統制活動との対応関係を確認します。
変化への対応新規事業、買収、システム変更を見ます。状況変化時の評価範囲見直しに接続します。

統制活動

統制活動では、承認、照合、職務分掌、実地棚卸、アクセス制限などをRCMに落とし込み、リスクと統制の対応を確認します。

評価項目確認する内容具体例
承認取引や仕訳が権限者に承認されているかを見ます。値引申請を営業部長と経理責任者が承認します。
職務分掌起票、承認、記録、保管が分かれているかを見ます。請求書作成者と入金消込者を分けます。
照合帳票、システム、証憑の整合を見ます。注文書、出荷実績、請求書を照合します。
物理的管理現金、棚卸資産、固定資産の保全を見ます。棚卸差異を承認者が確認します。
アクセス制限システム権限が職務に合っているかを見ます。退職者IDを速やかに停止します。

情報と伝達

情報と伝達では、必要な情報が識別、処理、保存、伝達される仕組みを確認します。システム連携、マスタ管理、エラー処理、レポートの正確性も評価します。

評価項目確認する内容改訂での着眼点
情報の識別財務報告に必要な情報を特定できているかを見ます。非財務情報が会計見積りに影響する場合も確認します。
情報処理入力、変換、集計、出力が正確かを見ます。〈BOLD〉システムの有効性が強調されています。〈/BOLD〉
伝達経路現場から経営層、監査役等へ情報が伝わるかを見ます。不備報告の遅れを確認します。
外部伝達監査人、委託先、取引先との情報連携を見ます。委託先からの報告内容も確認します。

モニタリング

モニタリングは、内部統制が継続して機能しているかを確認する活動です。日常的モニタリングと独立的評価を組み合わせ、不備は是正まで追跡します。

評価項目確認する内容具体例
日常的モニタリング管理者が日々の業務で異常を確認しているかを見ます。売掛金の長期滞留を毎月確認します。
独立的評価内部監査などが客観的に評価しているかを見ます。RCMと証跡をサンプルで確認します。
不備の報告不備が適切な管理者へ報告されるかを見ます。重要な不備を経営者、監査役等へ報告します。
是正状況改善策が完了し、再発防止が機能しているかを見ます。改善期限、担当者、再評価結果を管理します。

ITへの対応

ITへの対応では、IT全般統制とIT業務処理統制の両方を確認します。委託先の管理、アクセス権限、変更管理、障害対応、セキュリティを一体で見ます。

評価項目確認する内容改訂での着眼点
アクセス管理利用者、権限、退職者IDを管理しているかを見ます。不正アクセスと職務分掌に注意します。
変更管理プログラム変更が承認、テスト、移行されているかを見ます。無承認変更を確認します。
運用管理バックアップ、ジョブ、障害対応を見ます。障害時の証跡を確認します。
委託先管理クラウドや外部委託先の統制を見ます。〈BOLD〉改訂で強調された項目です。〈/BOLD〉
セキュリティサイバーリスクへの対応を見ます。〈BOLD〉改訂で強調された項目です。〈/BOLD〉

IT統制の評価で押さえるべき点

クラウド・外部委託業務に係る統制

クラウド会計、販売管理、請求管理、ワークフローなどを外部サービスで利用している場合、委託先が担う範囲と自社が管理する範囲を分け、財務報告に関係する処理の信頼性を見ます。

サイバーリスクと情報システムのセキュリティ

サイバーリスクは、情報漏えいだけでなく財務報告の信頼性にも影響します。販売データや請求データの改ざん、マスタの不正変更、ランサムウェアによる証憑確認不能は、売上、売掛金、棚卸資産、費用計上に影響します。権限とログを確認します。

評価頻度を機械的に決めない運用

ITを利用して自動化された内部統制は、変更やエラーがなければ同じように機能し続けるため、過年度の評価結果を継続して利用できることがあります。ただし、実施基準では、特定の年数を機械的に適用すべきものではないとされています。

たとえば、3年に1回と社内ルールを決めていても、基幹システムを入れ替えた、権限体系を変更した、委託先を変更した、障害や不正アクセスが発生した場合は、前倒しで評価する必要があります。必要に応じて監査人と協議します。

改訂対応で企業が見直すべきこと

評価範囲の判断根拠を文書化する

重要な事業拠点をどの指標で選んだのか、一定割合をどう考えたのか、どの業務プロセスを追加または除外したのかを文書に残します。評価範囲管理表には、拠点名、売上高、累計比率、選定有無、追加理由、除外理由、関連する勘定科目を記載します。子会社Cは売上比率が小さいものの、のれんの減損判定と重要な見積りを含むため追加、子会社Dは前年度評価で有効、統制変更なし、中核拠点ではないため当年度は除外、という形です。

3点セットを棚卸しする

J-SOX対応では、業務記述書、フローチャート、RCMの3点セットで業務と統制を可視化します。改訂後は、不正リスク、IT委託先、システム連携、例外処理、監査役等への報告経路が反映されているかを確認します。RCMの記入例では、リスク欄に売上の架空計上、統制欄に出荷実績と請求書の照合、頻度欄に日次、証跡欄に承認ログと出荷一覧、評価手続欄にサンプル確認と記載します。

監査人との協議スケジュールを前倒しする

期首から第1四半期のうちに、評価方針、重要な事業拠点、追加業務プロセス、ITシステムの変更、前年度不備の是正状況を整理し、監査人と協議するスケジュールを組みます。内部統制報告書の提出や監査の流れまで含めて確認したい場合は、内部統制報告書の作成手順と監査をご覧ください。

今後さらに変わる可能性がある点

おおむね3分の2・3勘定の段階的削除を含む検討

現時点では、連結売上高等のおおむね3分の2程度、売上・売掛金・棚卸資産の3勘定といった取扱いは、実施基準上の例示として残っています。ただし、2024年4月適用の改訂では、これらを機械的に適用しないことが明確にされています。

さらに、企業会計審議会の意見書では、これらの取扱いについて、基準及び実施基準における段階的な削除を含めて今後審議会で検討するとされています。将来的には、数値目安に頼る評価よりも、財務報告リスクに基づく説明力が求められる可能性があります。

中長期的な課題として残された論点

意見書では、非財務情報の取扱い、ダイレクト・レポーティング、内部統制監査における監査上の主要な検討事項、訂正内部統制報告書への監査人の関与、課徴金や罰則、会社法との統合、確認書の充実、臨時報告書と内部統制の関係なども中長期的な課題とされています。評価範囲と証跡管理を実質重視へ移しておくことが、今後の見直しにも対応しやすい体制づくりにつながります。

よくある質問

基準と実施基準の違いは何ですか?

基準は、内部統制の基本的枠組み、経営者による評価、監査人による監査の考え方を示す文書です。実施基準は、評価範囲、評価方法、監査手続などを具体的に示す手引きです。実務では、評価計画や3点セットに落とし込みます。

改訂はいつ公表され、いつから適用されますか?

改訂は、2023年4月7日に企業会計審議会から公表されました。適用は、2024年4月1日以後開始する事業年度における財務報告に係る内部統制の評価及び監査からです。したがって、2024年改正ではなく、2024年4月適用の改訂と表現するのが正確です。

報告の信頼性でJ-SOXの対象は広がりましたか?

J-SOXの対象が非財務情報全般へ広がったわけではありません。金融商品取引法上の内部統制報告制度は、あくまで財務報告の信頼性の確保を目的としています。非財務情報は、財務報告に影響する範囲を中心に確認します。

おおむね3分の2・3勘定はもう使えませんか?

使えないわけではありません。連結売上高等のおおむね3分の2程度、売上・売掛金・棚卸資産の3勘定は、実施基準上の例示として残っています。ただし、機械的に適用することは否定されています。

評価範囲について監査人と協議するのはいつですか?

評価の計画段階で協議することが適切です。買収、合併、システム変更、災害、主要拠点の再編など、状況の変化があった場合にも協議します。評価範囲は経営者が決定するため、自社の判断根拠を示します。

INVOYで請求業務の記録・証跡管理をかんたんに

請求書作成から支払情報管理まで

請求書の作成、受取、支払情報の管理、承認や処理履歴の保存は、売上、売掛金、費用、買掛金の証跡管理に役立ちます。

INVOYなら、請求書の作成に加えて、取引先から受け取る請求書の管理にも対応できます。項目を入力してインボイス制度に対応した請求書を作成でき、請求書のアップロードによる支払情報のデータ化や一元管理も行えます。請求業務の記録と証跡管理を見直したい場合は、INVOYの詳細はこちらをご覧ください。会計や請求業務の周辺知識は会計の基礎知識でも確認できます。

まとめ

要点の再確認

2024年4月適用の改訂は、2023年4月7日に公表された基準・実施基準の改訂です。ポイントは、財務報告の信頼性から報告の信頼性への変更、不正リスクの考慮、IT統制の強化、評価範囲の実質的な判断です。ただし、報告の信頼性への変更によって、J-SOXの対象が非財務情報全般へ広がったわけではありません。

評価範囲では、おおむね3分の2、3勘定、おおむね5%程度といった数値目安を機械的に使わず、質的重要性や状況変化を踏まえて判断します。判断根拠を文書化し、3点セットに反映し、計画段階から監査人と協議することが要点です。制度の全体像から確認したい方は内部統制とは(定義・4つの目的・6つの基本的要素)へお進みください。

この記事の投稿者:

hasegawa

会計の基礎知識の関連記事

会計の基礎知識の一覧を見る

\1分でかんたんに請求書を作成する/
いますぐ無料登録