金融庁の企業会計審議会は2023年4月、「財務報告に係る内部統制の評価及び監査の基準並びに実施基準」の改訂を公表しました。2008年の制度導入以来の本格的な見直しで、2024年4月1日以後開始する事業年度から適用されています。本記事では、J-SOX 2024改訂の主なポイントを改訂前後の比較で整理し、内部監査部門が実務で見直すべき事項をチェックリストの形でまとめます。
J-SOX 2024改訂の背景
内部統制報告制度は導入から十数年が経ち、実務として定着した一方で、次のような課題が指摘されてきました。
- 評価範囲の決定が数値基準に偏り、評価範囲外の拠点や業務プロセスで不備が見つかる事例がある
- 内部統制報告書で「有効」とされた後に、財務諸表の訂正に伴って評価結果が「有効でない」に訂正される事例がある
- IT の高度化やサイバーリスクの増大など、制度導入時とは内部統制を取り巻く環境が大きく変わっている
- 国際的な内部統制の枠組み(COSO)の改訂内容が国内基準に十分反映されていない
改訂はこうした課題に対応するもので、制度の枠組みそのものを大きく変えるというより、経営者による評価の「実効性」を高める方向の見直しと捉えると理解しやすくなります。
改訂の主なポイント(改訂前後の比較)
主な変更点を、改訂前後で比較すると次のとおりです。
| 項目 | 改訂前 | 改訂後 |
|---|---|---|
| 内部統制の目的 | 「財務報告の信頼性」 | 「報告の信頼性」に変更し、非財務情報も含む概念に拡張(内部統制報告制度の対象は引き続き財務報告) |
| リスクの評価と対応 | 不正リスクへの明示的な言及は限定的 | 不正に関するリスクの考慮(動機・プレッシャー、機会、姿勢・正当化など)の重要性を明記 |
| 経営者による内部統制の無効化 | 内部統制の限界として記載 | 無効化への対応策を例示(全社的な内部統制の整備、内部監査部門から取締役会・監査役等への報告経路の確保など) |
| IT の利用 | IT への対応を基本的要素として規定 | 情報と伝達における情報セキュリティの確保、IT の委託先を含むリスクへの対応などを明確化 |
| 評価範囲の決定 | 売上高等の「おおむね3分の2」などの数値基準が実務上の目安として定着 | 数値基準を機械的に適用しないことを明記し、質的な重要性を考慮。必要に応じて監査人と協議 |
| IT全般統制の評価頻度 | 一定の複数会計期間に一度の評価が許容される場合がある | 特定の年数を機械的に適用せず、IT環境の変化等を踏まえて慎重に判断することを明確化 |
| 内部統制報告書の記載 | 評価範囲の記載はあるが、決定理由の記載は限定的 | 評価範囲の決定方法・根拠(重要な事業拠点の選定指標など)の記載を求める |
| 訂正時の対応 | 訂正理由の開示が十分でない場合がある | 内部統制報告書を訂正する場合に、訂正の理由などの開示を求める |
| ガバナンス・全組織的リスク管理 | 言及は限定的 | 内部統制とガバナンス・全組織的リスク管理を一体的に整備・運用する重要性、3線モデルなどを例示 |
なお、改訂後も「おおむね3分の2」といった数値の目安自体が削除されたわけではありません。数値はあくまで出発点であり、それだけで評価範囲を決めてはならない、という趣旨である点に注意が必要です。
評価範囲の決定で求められる考え方
内部監査部門にとって最も実務影響が大きいのが、評価範囲の決定の見直しです。改訂後は、次のような観点で評価範囲の妥当性を説明できるようにしておく必要があります。
質的な重要性の考慮
数値基準で評価範囲外となった拠点や業務プロセスでも、次のような要因があれば評価範囲に含めることを検討します。
- 不正リスクが高いと考えられる取引や業務(見積りや経営者の判断を伴うもの、非定型的な取引など)
- 新規事業、買収した子会社、海外拠点など、統制環境が十分に確認できていない領域
- 過去に不備や不正が識別された領域
- 評価範囲外であっても、開示すべき重要な不備につながる可能性がある領域
監査人との協議
改訂では、評価範囲の決定にあたり、必要に応じて監査人と協議することが明記されました。評価計画の策定段階で協議しておくことで、期末近くになって評価範囲の追加を求められるといった手戻りを防ぎやすくなります。協議の内容は議事録などで記録に残しておくとよいでしょう。
決定理由の文書化
内部統制報告書に評価範囲の決定方法と根拠を記載する必要があるため、社内でも決定プロセスを文書化しておくことが重要です。例えば、評価範囲決定書には次のような項目を整理しておくと、報告書の記載にもそのまま活用できます。
- 重要な事業拠点の選定に用いた指標(売上高など)と、その割合
- 数値基準に加えて個別に評価範囲へ追加した拠点・業務プロセスと、その理由
- 評価範囲外とした領域と、そのリスクが低いと判断した根拠
- 監査人との協議の実施時期と主な結論
IT統制の評価で見直すべき点
IT統制の評価についても、改訂を受けて見直しが必要になる場合があります。
まず、IT全般統制(ITGC)の運用評価を複数年に一度のローテーションで実施している企業は、その前提を改めて確認する必要があります。改訂では、特定の年数を機械的に適用するのではなく、システム変更の有無やIT環境の変化などを踏まえて慎重に判断することが明確化されました。「前回評価から変更がない」ことを示す根拠(変更管理の記録、アクセス権の見直し結果など)を毎期確認できる状態にしておくことが求められます。
次に、クラウドサービスや外部委託先の利用が広がっていることから、委託先の統制をどのように確認するかも論点になります。受託会社の内部統制に関する保証報告書の入手・評価、その対象範囲や期間と自社の評価範囲との整合性などを確認しておくとよいでしょう。
また、情報セキュリティの確保が明記されたことを受け、サイバーリスクへの対応状況を全社的なリスク評価の中でどのように扱うかも検討対象になります。
内部監査部門の対応チェックリスト
改訂への対応状況を確認するためのチェックリストです。自社の状況に合わせて項目を追加・修正してご活用ください。
リスク評価・全社統制
- 全社的なリスク評価の手順に、不正リスク(動機・機会・正当化)の観点が組み込まれているか
- 経営者による内部統制の無効化を想定したリスクと、その対応策が整理されているか
- 内部監査部門から取締役会・監査役等へ直接報告する経路が、規程や運用上確保されているか
- 3線モデルなどを参考に、各部門の役割分担(リスクオーナー、管理部門、内部監査)が明確になっているか
評価範囲
- 評価範囲の決定において、数値基準に加えて質的な重要性を検討した記録があるか
- 評価範囲外とした拠点・業務プロセスについて、その判断根拠を説明できるか
- 評価計画の段階で、監査人と評価範囲について協議する機会を設けているか
- 内部統制報告書に記載する評価範囲の決定方法・根拠が社内文書と整合しているか
IT統制
- ITGCのローテーション評価の方針が、IT環境の変化を踏まえて毎期見直されているか
- 外部委託先・クラウドサービスに関する統制の確認方法が定められているか
- 情報セキュリティに関するリスクが全社的なリスク評価に反映されているか
報告・訂正対応
- 過年度に識別した不備について、是正状況を把握・記録しているか
- 財務諸表の訂正が生じた場合の、内部統制報告書の訂正手順と責任者が決まっているか
対応を進める手順
改訂対応をこれから本格化させる場合は、次のような順序で進めると整理しやすくなります。
- 現行の評価規程・評価範囲決定書・評価手続書を改訂内容と照らし合わせ、差異を洗い出す
- 不正リスクや質的な重要性を考慮したリスク評価の手順を整備する
- 評価範囲の見直し案を作成し、評価計画の段階で監査人と協議する
- ITGCのローテーション方針や委託先統制の確認方法を見直す
- 内部統制報告書の記載事項(評価範囲の決定方法・根拠など)の作成手順を整える
- 運用後の課題を振り返り、翌期の評価計画に反映する
なお、上場後に内部統制報告制度の対象となる IPO 準備企業においても、改訂後の基準を前提に体制を構築しておくことが望まれます。内部監査部門の立ち上げについては「IPO準備企業の内部監査部門の立ち上げ」も参考にしてください。
まとめ
J-SOX 2024改訂は、評価範囲の決定やIT統制の評価において、数値や年数を機械的に当てはめるのではなく、リスクに基づいて判断し、その根拠を説明できることを求めるものです。内部監査部門には、不正リスクや質的な重要性を考慮した評価範囲の決定、監査人との早期協議、決定理由の文書化といった対応が求められます。まずは現行の評価手続と改訂内容との差異を確認し、チェックリストを活用して優先度の高い項目から対応を進めていきましょう。
