購買プロセスは、会社の資金が外部に流出する主要な経路の一つです。架空の取引先への支払、水増し請求、取引先からのキックバック、重複支払といった不正や誤りは、購買プロセスの統制の弱い部分を突いて発生します。また、法令への対応や適正な原価の把握という観点からも、購買プロセスの統制は重要です。本記事では、内部監査部門の担当者に向けて、購買プロセスを「取引先登録」「発注」「検収」「支払」の段階に分け、それぞれの主なリスクと確認すべき統制、データ分析を活用した検証方法を、チェックリストとあわせて整理します。
購買プロセスの全体像と監査の視点
購買プロセスは、一般に次のような流れで行われます。
- 購買依頼:利用部門が必要な物品やサービスを申請する
- 取引先の選定・登録:見積りを取得して取引先を選定し、新規の場合は取引先マスタに登録する
- 発注:購買部門が承認を得て発注書を発行する
- 検収:物品の受領やサービスの提供を確認し、検収を記録する
- 請求書の受領・計上:請求書を受領し、発注・検収と照合したうえで債務を計上する
- 支払:支払予定を作成し、承認を得て支払を実行する
実際の購買の形態は、原材料や部品などの直接材の購買と、事務用品、外注サービス、設備などの間接材の購買とで大きく異なります。直接材は生産計画と連動して購買システムで管理されていることが多い一方、間接材は各部門が個別に発注し、発注書を発行しないまま請求書だけで処理されることも少なくありません。監査の範囲を決める際は、購買の形態ごとにどの経路で処理されているかを把握し、システム外で処理される取引を見落とさないようにすることが重要です。
内部監査では、この一連の流れの中で、「必要な取引だけが」「適正な条件で」「実際に受領したものについて」「正しい金額で」「正しい相手に」支払われているかを確認します。これらの観点は、内部統制報告制度(J-SOX)における財務報告の信頼性の観点(実在性、網羅性、権利と義務の帰属、評価の妥当性、期間配分の適切性、表示の妥当性)とも重なります。J-SOX の評価で購買プロセスを対象としている場合は、評価で確認している統制を把握したうえで、内部監査では不正の防止や業務の効率性、法令遵守といった観点を加えると、重複を避けつつ監査の範囲を広げることができます。
段階別の主なリスクと統制
購買プロセスの主なリスクと、それに対応する代表的な統制を段階別に整理すると次のようになります。
| 段階 | 主なリスク | 代表的な統制 |
|---|---|---|
| 取引先登録 | 架空の取引先や、従業員の関係者が取引先として登録される | 登録申請と承認の分離、登記情報や所在地の確認、マスタ変更履歴のレビュー |
| 発注 | 不要な購買、不当に高い価格での発注、特定の取引先への不当な集中 | 購買依頼と発注の承認、相見積りのルール、承認権限の金額基準 |
| 検収 | 実際には受領していないものの検収、数量・品質の確認漏れ | 発注者と検収者の分離、検収記録の作成、サービスの提供実態の確認 |
| 請求・計上 | 水増し請求、発注外の請求、期間帰属の誤り | 発注・検収・請求の照合(三点照合)、差異の承認 |
| 支払 | 重複支払、支払先口座の不正な変更、支払遅延 | 支払予定の承認、口座変更時の本人確認、支払実行者と承認者の分離 |
これらのうち、特に重要なのが職務分掌と三点照合です。取引先の登録、発注、検収、支払の各業務を同じ担当者が単独で行える状態は、不正の「機会」を生みます。少人数の組織で完全な分離が難しい場合は、上位者による事後的なレビューなど、代替的な統制があるかを確認します。
統制ごとの監査手続の例
統制の有無を聞くだけでなく、実際に運用されているかを証跡で確かめる手続を計画します。代表的な統制について、監査手続の例を整理します。
| 統制 | 監査手続の例 | 確認する証跡 |
|---|---|---|
| 取引先登録の承認 | 対象期間の新規登録からサンプルを選び、申請・承認・実在性確認の記録を確認する | 登録申請書、承認記録、登記情報の写しや確認記録 |
| 口座変更時の本人確認 | 対象期間の口座変更を全件抽出し、確認の記録と承認の有無を確認する | 変更依頼書、確認の実施記録、マスタ変更履歴 |
| 発注の承認 | 発注データからサンプルを選び、承認者が権限規程の金額基準に合っているかを確認する | 発注書、ワークフローの承認履歴、承認権限規程 |
| 相見積り | 基準額以上の発注からサンプルを選び、見積書の枚数と選定理由を確認する | 見積書、比較表、特命発注の理由書 |
| 検収 | 請求データからサンプルを選び、検収者と発注者が異なるか、検収日が妥当かを確認する | 検収記録、納品書、作業報告書 |
| 三点照合 | サンプルについて発注・検収・請求の内容を再照合し、差異の承認記録を確認する | 発注データ、検収記録、請求書、差異承認の記録 |
| 支払の承認 | 支払予定表の承認日と支払実行日の前後関係、承認者を確認する | 支払予定表、インターネットバンキングの操作記録 |
サンプルの件数は、統制の実施頻度やリスクの大きさに応じて決め、選定方法とあわせて監査調書に記録しておきます。
取引先マスタ管理のチェックポイント
取引先マスタは購買プロセス全体の土台であり、ここに不正な取引先が登録されると、以降の統制がすべて形式的に満たされたまま不正な支払が行われるおそれがあります。
新規登録の手続
新規取引先の登録にあたって、申請者と承認者が分かれているか、取引先の実在性を登記情報や所在地、代表者などで確認しているか、反社会的勢力との関係がないかをチェックしているかを確認します。また、登録を申請する部門と、マスタを入力する部門が分かれているかもポイントです。
変更と休眠取引先の管理
銀行口座の変更は、不正な支払先の変更につながる典型的なリスクです。取引先から口座変更の依頼があった場合に、既存の連絡先に電話で確認するなどの本人確認を行っているか、変更の承認が行われているかを確認します。取引先を装ったメールで口座変更を依頼する手口にも注意が必要です。あわせて、長期間取引のない休眠取引先がマスタに残っていないか、定期的に見直しが行われているかも確認します。休眠取引先は、不正に利用されやすいためです。

発注段階のチェックポイント
購買依頼と承認
購買依頼が利用部門の上位者によって承認されているか、承認権限規程で定められた金額基準に沿って承認者が決まっているかを確認します。承認権限の上限額をわずかに下回る金額の発注が同じ取引先に繰り返されている場合は、発注を分割して上位者の承認を回避している可能性があります。
取引先の選定と価格の妥当性
一定額以上の購買について相見積りを取得するルールがあるか、そのルールが守られているか、相見積りを省略する場合(特命発注)に理由が記録され承認されているかを確認します。特定の取引先への発注が長期間にわたって特定の担当者に集中している場合は、癒着やキックバックのリスクに注意します。
事後発注
物品の納品やサービスの提供が行われた後に発注書が作成されている「事後発注」は、承認の手続が形骸化していることを示す兆候です。発注日と納品日、請求日の前後関係を確認し、事後発注が常態化していないかを確認します。
検収段階のチェックポイント
検収は、実際に物品やサービスを受領したことを確認する重要な統制です。物品の場合は、発注内容と納品された物品の品名・数量・品質を照合し、検収記録を作成しているかを確認します。発注者と検収者が同じ人物の場合、架空の購買を検収したことにできてしまうため、分離されているか、分離できない場合に代替的な統制があるかを確認します。
注意が必要なのが、コンサルティング、システム開発、保守、広告などの役務(サービス)の検収です。物品と違って受領の事実が目に見えにくいため、請求書の受領をもって検収とみなしているケースも少なくありません。成果物や作業報告書、稼働実績など、サービスの提供実態を示す資料に基づいて検収が行われているかを確認します。
システム開発のように一定期間にわたって成果物が段階的に納品される取引では、検収の単位や時期が契約で定められているか、その定めに沿って検収が行われているかも確認します。検収の時期は費用処理と資産計上の判断にも関わるため、経理部門と検収部門の間で情報が共有されているかがポイントになります。
また、期末前後の検収については、検収日と実際の受領日が一致しているか、費用や資産が適切な期間に計上されているかも確認します。
請求・支払段階のチェックポイント
三点照合
請求書の受領時に、発注書(発注データ)、検収記録、請求書の三つを照合し、品名・数量・単価・金額が一致しているかを確認する手続を三点照合といいます。システムで自動照合している場合は、照合の許容差異の設定や、差異が生じた場合の承認の手続を確認します。手作業で照合している場合は、照合の証跡が残されているかを確認します。
支払の承認と実行
支払予定表が支払の実行前に承認されているか、支払データの作成者と承認者、実行者が分離されているかを確認します。インターネットバンキングを利用している場合は、支払データの作成・承認の権限設定が職務分掌と一致しているか、退職者や異動者の権限が削除されているかも確認します。
例外的な支払の管理
前払金、緊急の支払、発注書のない請求書払い、従業員による立替払いなど、通常の流れを経ない支払は統制が弱くなりがちです。こうした例外的な支払について、認められる条件と承認の手続が規程で定められているか、実際の件数や金額が把握され、例外が常態化していないかを確認します。前払金については、その後の納品や役務の提供によって適切に精算されているかも確認のポイントです。
法令・制度への対応
購買プロセスには、法令や制度への対応も関わります。下請代金支払遅延等防止法(下請法)は、2026年1月に施行された改正法により「製造委託等に係る中小受託事業者に対する代金の支払の遅延等の防止に関する法律(中小受託取引適正化法)」に改められました。対象となる取引では、発注内容の書面等による明示や支払期日の遵守などが求められます。このほか、消費税の適格請求書等保存方式(インボイス制度)に対応した請求書の確認や、電子帳簿保存法に沿った電子取引データの保存が行われているかも確認の対象になります。
データ分析による購買プロセスの検証
購買プロセスは取引の件数が多く、サンプリングによる確認だけでは、ごく一部の取引で行われる不正や誤りを見逃すおそれがあります。購買データや支払データ、取引先マスタを全件抽出し、次のような分析を行うと効果的です。
- 重複支払の検出:同じ取引先・同じ金額・近い日付の支払、同じ請求書番号の支払を抽出する
- 取引先マスタと従業員マスタの突合:住所、電話番号、銀行口座が一致する取引先を抽出する
- 承認上限額直下の取引の抽出:承認権限の金額基準をわずかに下回る発注の件数を、取引先別・担当者別に集計する
- 事後発注の抽出:発注日が納品日や請求日より後の取引を抽出する
- 休日・深夜の処理の抽出:通常の業務時間外に行われた発注・承認・支払の処理を抽出する
- 取引先の集中度分析:担当者別・取引先別の発注額の推移を分析し、偏りや急増を把握する
分析の前提として、データの完全性を確認しておくことも大切です。抽出したデータの件数や合計金額を会計帳簿の残高と照合し、分析の対象から漏れている取引がないかを確かめます。複数のシステムで購買を処理している場合や、子会社ごとに取引先コードの体系が異なる場合は、データの統合や名寄せにも時間がかかるため、監査計画の段階で準備期間を見込んでおきます。
抽出された取引は、必ずしも不正や誤りとは限りません。抽出結果について、関連する証憑を確認し、担当者に事情を聞いたうえで評価します。データ分析の進め方は「CAATによる全件テストの進め方」で、不正の兆候の捉え方は「不正リスク評価と内部監査」で詳しく解説しています。
実務での進め方の例
購買プロセスの監査を 1 件の個別監査として実施する場合の進め方の一例を紹介します。
- 事前準備:購買関連の規程、承認権限規程、業務フロー、前回監査の指摘事項を入手し、購買の形態ごとの処理経路を把握する
- データ分析:取引先マスタ、発注データ、支払データを入手し、件数と合計金額を会計帳簿と照合したうえで、重複支払や事後発注などを抽出する
- ヒアリング:購買部門、利用部門、経理部門の担当者に、通常の流れと例外処理の扱いを確認する
- 証跡の確認:統制ごとにサンプルを選び、承認・照合・検収の証跡を確認する。データ分析で抽出した取引も調査対象に加える
- 講評と報告:発見事項の事実関係を被監査部門とすり合わせ、原因と改善提案を整理して報告する
データ分析をヒアリングの前に行っておくと、「承認上限額直下の発注がこの取引先に集中しているのはなぜか」といった具体的な質問ができ、ヒアリングの質が上がります。ヒアリングの進め方は「往査・ヒアリングの進め方」も参考にしてください。
指摘事項の記載例
発見事項は、事実・基準・原因・影響・改善提案に分けて記載すると、被監査部門が改善策を検討しやすくなります。記載のイメージは次のとおりです。
- 事実:対象期間の役務の購買からサンプルとして選定した取引のうち、一部の取引で作業報告書等の提供実態を示す資料がなく、請求書の受領日をもって検収日としていた。
- 基準:購買管理規程では、検収担当者が納品物または役務の提供内容を確認し、検収記録を作成することと定めている。
- 原因:役務の検収で確認すべき資料が定められておらず、担当者の判断に委ねられていた。
- 影響:提供されていない役務に対して支払が行われるおそれがあり、費用の計上時期を誤る可能性がある。
- 改善提案:役務の種類ごとに検収時に確認する資料(成果物、作業報告書、稼働実績など)を定め、検収記録に添付する運用とすることを検討されたい。
報告書全体の構成や書き方は「内部監査報告書の書き方」で解説しています。
よくある失敗と対策
購買プロセスの監査で起こりやすい失敗と対策を整理します。
| 失敗例 | 対策 |
|---|---|
| 購買システムの取引だけを対象にし、請求書払いや立替払いを見落とした | 支払データ全体から購買システムを経由しない支払を抽出し、処理経路を把握する |
| ワークフロー上の承認があることだけを確認し、承認者の権限を確認していなかった | 承認者の役職と承認権限規程の金額基準を突き合わせる |
| 口座変更をサンプルで確認し、件数の少ない不正な変更を見逃した | 口座変更は件数が限られることが多いため、全件を対象に確認する |
| 抽出した例外を「担当者に確認済み」として結論づけた | 担当者の説明を裏付ける証憑を確認し、調書に記録する |
購買プロセス監査のチェックリスト
購買プロセスを監査する際に使えるチェックリストです。自社の状況に合わせて項目を追加・修正してご活用ください。
取引先マスタ
- 新規取引先の登録で、申請者と承認者が分かれ、実在性の確認が行われているか
- 銀行口座の変更時に、既存の連絡先での本人確認と承認が行われているか
- 休眠取引先の定期的な見直しが行われているか
- マスタの変更履歴を、登録担当者以外の者がレビューしているか
発注
- 承認権限規程に沿って、購買依頼・発注が承認されているか
- 相見積りのルールが守られ、特命発注の理由が記録・承認されているか
- 事後発注が常態化していないか
- 発注の分割による承認の回避が行われていないか
検収
- 発注者と検収者が分離されているか、分離できない場合に代替的な統制があるか
- 役務の検収が、サービスの提供実態を示す資料に基づいて行われているか
- 期末前後の検収日と受領日が一致しているか
請求・支払
- 発注・検収・請求の三点照合が行われ、差異が承認されているか
- 支払データの作成者・承認者・実行者が分離されているか
- インターネットバンキングの権限設定が職務分掌と一致しているか
- 中小受託取引適正化法の対象取引で、支払期日が遵守されているか
- 前払金、緊急の支払、発注書のない請求書払いが規程に沿って承認され、件数が把握されているか
- 前払金が、その後の納品や役務の提供によって適切に精算されているか
- 適格請求書の記載事項が確認され、電子取引データが保存要件に沿って保存されているか
よくある質問
Q. 間接材の購買はどこまで監査の対象にすべきですか
件数が多く一件あたりの金額が小さい間接材は、すべてを詳細に確認するのは現実的ではありません。支払データの分析で取引先別・部門別の支払額を把握し、金額の大きい取引先や、発注書を経ない支払が多い部門などリスクの高い領域に手続を集中させる方法が考えられます。
Q. 少人数で職務分掌ができない場合、どのような代替的な統制を確認すればよいですか
たとえば、発注と検収を同じ担当者が行わざるを得ない場合、上位者が月次で発注一覧と支払一覧をレビューし、承認の記録を残しているかを確認します。代替的な統制は、レビューの対象範囲と頻度、異常があった場合の対応が明確になっているかがポイントです。
Q. J-SOX の評価と内部監査の購買監査は、どのように役割分担すればよいですか
J-SOX の評価では財務報告の信頼性に関わる統制を確認するため、内部監査ではその評価結果を活用しつつ、不正の防止、価格の妥当性、法令遵守など、財務報告以外の観点を重点にすると重複を避けられます。評価で不備が識別された統制については、改善後の運用状況を内部監査で確認するといった連携も有効です。
まとめ
購買プロセスの監査では、取引先登録から発注、検収、支払に至る一連の流れの中で、職務分掌と承認、三点照合といった統制が機能しているかを確認することが基本です。特に、取引先マスタの管理と役務の検収は統制が形骸化しやすく、不正の温床になりやすい領域です。統制ごとに証跡で運用を確かめる監査手続を計画し、サンプリングによる確認に加えて、重複支払やマスタの突合といったデータ分析を組み合わせることで、監査の網羅性を高めることができます。データ分析を先に行ってヒアリングの論点を具体化し、発見事項は事実・基準・原因・影響・改善提案に分けて記載すると、改善につながる報告になります。まずはチェックリストを使って自社の購買プロセスを点検し、リスクの高い領域から監査の深度を高めていきましょう。




