リスクアセスメントに基づく年度監査計画の作り方|監査ユニバースからテンプレートまで

内部監査の年度監査計画を「前年と同じ部門を同じ順番で回る」形で作っていないでしょうか。前年踏襲の計画は作りやすい反面、経営環境の変化や新たなリスクを反映できず、監査の成果が経営に評価されにくくなる原因になります。グローバル内部監査基準(GIAS)でも、内部監査部門の長は組織の戦略や重要なリスクを踏まえて、リスクベースで内部監査計画を策定することが求められています。本記事では、内部監査部門の担当者に向けて、リスクアセスメントに基づく年度監査計画の作り方を、監査ユニバースの作成から評価、監査対象の選定、計画書のテンプレートまで順を追って解説します。

リスクベースの年度監査計画とは

リスクベースの年度監査計画とは、組織が抱えるリスクを評価し、その大きさに応じて監査の対象・頻度・深さを決める考え方で作る計画のことです。限られた監査資源を、組織の目標達成に大きな影響を与えるリスクに優先的に振り向けることが目的です。

前年踏襲型の計画と比べると、次のような違いがあります。

観点 前年踏襲型の計画 リスクベースの計画
監査対象の決め方 過去の実施順やローテーションで決める リスク評価の結果に基づいて優先順位を付ける
環境変化への対応 新規事業や制度改正が反映されにくい 毎年のリスク評価で変化を取り込む
経営への説明 「今年はこの部門の番」という説明になりがち 「このリスクが高いから監査する」と根拠を示せる
監査資源の配分 対象ごとにほぼ均等 リスクの高い領域に厚く、低い領域に薄く配分
監査しない領域 意識されにくい 評価の結果として明示し、関係者と合意する

リスクベースの計画は、監査する領域だけでなく「今年度は監査しない領域」とその理由を明確にできる点も大きな特長です。これにより、経営層や監査役等と監査の範囲について共通認識を持つことができます。

ステップ1:監査ユニバースを作る

リスク評価の出発点は、監査の対象となりうる領域を網羅的に洗い出した一覧、いわゆる監査ユニバースを作ることです。

監査ユニバースが網羅的でないと、そもそも評価の対象から漏れた領域は監査の検討にすら上がりません。リスクの高低を判断する前に、まずは「監査の対象となりうる領域をすべて並べる」ことを意識してください。この段階では、リスクが低そうに見える領域も含めて洗い出すことが大切です。

監査ユニバースの切り口

監査ユニバースの切り口には、主に次のようなものがあります。自社の組織や事業の特性に合わせて、複数の切り口を組み合わせるのが一般的です。

  • 組織単位:本社部門、事業部、支店・営業所、子会社、海外拠点
  • 業務プロセス単位:販売、購買、在庫、人事・給与、経理・決算、IT など
  • テーマ単位:情報セキュリティ、コンプライアンス、個人情報保護、サステナビリティなど
  • プロジェクト単位:システム導入、M&A、新規事業の立ち上げなど

情報源

監査ユニバースを作る際は、組織図、業務分掌規程、職務権限規程、J-SOX の業務プロセス一覧、リスク管理委員会のリスク一覧、中期経営計画などを参照します。全社的なリスク管理(ERM)の仕組みがある場合は、そのリスク一覧と監査ユニバースを対応付けておくと、評価の整合性を保ちやすくなります。

監査ユニバースは一度作れば終わりではなく、組織変更や新規事業の開始、子会社の取得などにあわせて毎年更新することが大切です。

ステップ2:リスクを評価する

監査ユニバースの各項目について、リスクの大きさを評価します。評価は、担当者の感覚ではなく、あらかじめ定めた基準に沿って行うことが重要です。

評価の軸

一般的には、影響度と発生可能性の2つの軸で評価します。

  • 影響度:リスクが顕在化した場合の、財務・業務・法令・評判などへの影響の大きさ
  • 発生可能性:リスクが顕在化する可能性の高さ

これに加えて、次のような要素を補正項目として考慮することもあります。

  • 前回監査からの経過期間
  • 前回監査の結果(重要な指摘事項の有無)
  • 組織・システム・担当者の変更の有無
  • 取引量や金額の規模
  • 経営層や監査役等からの要望
  • 不正リスクの高さ

評価基準の例

影響度と発生可能性をそれぞれ3段階や5段階で評価し、その組み合わせでリスクの大きさを判定します。3段階の場合の基準の例は次のとおりです。

評点 影響度の目安 発生可能性の目安
3(高) 事業の継続や業績、社会的信用に重大な影響を与えうる 統制が弱い、変化が大きい、過去に問題が発生している
2(中) 特定の部門や業務に一定の影響を与えうる 統制は整備されているが、運用状況に懸念がある
1(低) 影響は限定的で、通常の業務の中で対処できる 統制が整備・運用され、環境の変化も小さい

評価基準の文言は、自社の規模や業種に合わせて具体化してください。金額の目安を設ける場合は、自社の売上高や利益の水準を踏まえて設定します。

評価の進め方

リスク評価は、内部監査部門だけで行うのではなく、関係者から情報を集めて行うことが望まれます。例えば、各部門の責任者へのヒアリングやアンケート、経営層・監査役等との意見交換、リスク管理部門やコンプライアンス部門との情報共有などが考えられます。不正リスクについては、動機・プレッシャー、機会、姿勢・正当化という不正のトライアングルの観点から、不正が起こりやすい業務や取引がないかを検討し、評価に反映させることが望まれます。

リスク評価表の記載例

評価の結果は、監査ユニバースの項目ごとに一覧表で管理すると、比較と見直しがしやすくなります。

監査ユニバース項目 影響度 発生可能性 スコア 補正要素 評価の根拠
購買プロセス 3 3 9 発注システムの更新 取引先の増加、前回監査で承認の不備を指摘
人事・給与 2 2 4 なし 統制は安定、前回監査で重要な指摘なし
子会社Bの業務全般 3 2 6 前回監査から期間が経過 事業規模の拡大、管理部門の人員交代

上の表の内容は記載方法を示すための例です。「評価の根拠」欄には、ヒアリングやアンケートで得た情報、前回監査の結果、環境変化などを簡潔に記載します。

ヒアリング・アンケートで確認する質問の例

各部門の責任者や経営層から情報を集める際は、次のような質問を用意しておくと、回答を評価に反映しやすくなります。

  • 今年度の事業目標の達成を妨げる可能性がある事象は何か
  • 前年度と比べて、業務の内容・量・担当者・システムに大きな変化はあったか
  • 新たに始めた取引や業務、外部委託した業務はあるか
  • 過去1年間に発生したミスやトラブル、顧客や取引先からの苦情で、繰り返し起きているものはあるか
  • 内部監査部門に確認してほしい業務やテーマはあるか

回答は評価の根拠として記録し、複数の部門から同じ懸念が挙がった事項は、部門横断のテーマとして監査ユニバースに追加することも検討します。

監査ユニバースをリスクマップで評価し監査対象を選ぶ流れの図
監査ユニバースをリスクマップで評価し監査対象を選ぶ流れの図

ステップ3:監査対象と頻度を決める

リスク評価の結果をもとに、年度の監査対象と監査頻度を決めます。

優先順位付け

影響度と発生可能性の評点を掛け合わせるなどしてリスクスコアを算出し、スコアの高い順に並べます。そのうえで、スコアだけで機械的に決めるのではなく、補正項目や経営層の要望を踏まえて最終的な優先順位を判断します。スコアと異なる判断をした場合は、その理由を記録しておきましょう。

監査頻度の目安

リスクの大きさに応じて、監査頻度の方針を定めておくと、毎年の選定がぶれにくくなります。例えば、リスクが高い領域は毎年、中程度の領域は2〜3年に一度、低い領域は必要に応じて実施するといった考え方です。頻度の年数は一例であり、自社の監査資源に合わせて設定してください。

監査資源との突き合わせ

選定した監査対象ごとに必要な工数を見積もり、内部監査部門の年間の稼働可能時間と突き合わせます。工数が足りない場合は、監査対象を絞り込むか、外部の専門家の活用や人員の増強を検討します。J-SOX の評価、フォローアップ、突発的な調査への対応などに必要な時間も、あらかじめ確保しておくことが大切です。

工数の見積もり方

監査対象ごとの工数は、計画・往査・報告・フォローアップの段階に分けて見積もると、抜け漏れを防げます。

段階 主な作業 見積もりの考え方
計画 事前資料の入手と分析、監査プログラムの作成 初めて監査する領域は、業務の理解に時間を多めに見込む
往査 ヒアリング、証憑の確認、テスト 拠点数、サンプル数、移動時間を考慮する
報告 調書のレビュー、報告書の作成と協議 被監査部署との協議の回数を見込む
フォローアップ 改善状況の確認 指摘事項の件数と改善期限の分布を考慮する

前年度の実績工数がある場合はそれを基礎にし、対象範囲の変更や手続の追加を加味して調整します。

ステップ4:年度監査計画書にまとめる

選定した監査対象と監査資源の配分を、年度監査計画書にまとめます。計画書は、経営層や取締役会、監査役等に説明し、承認を得るための文書でもあります。

年度監査計画書のテンプレート

年度監査計画書には、次のような項目を記載します。自社の様式に合わせてご活用ください。

  1. 計画の対象期間
  2. 内部監査の基本方針(内部監査規程に基づく使命・目的)
  3. 当年度の重点方針(経営環境の変化、重点リスクの認識)
  4. リスク評価の方法と結果の概要
  5. 監査対象の一覧(監査テーマ、対象部門・拠点、実施時期、監査の種類、選定理由)
  6. 当年度に監査しない主な領域と、その理由
  7. J-SOX の評価に関する計画(評価範囲、スケジュール)
  8. フォローアップ監査の計画
  9. 監査資源の配分(人員、工数、外部専門家の活用、予算)
  10. 三様監査の連携の計画
  11. 報告の方法と時期
  12. 計画の見直しの方針

監査対象の一覧は、表形式でまとめると分かりやすくなります。

No. 監査テーマ 対象部門・拠点 リスクスコア 実施時期 選定理由
1 購買プロセス 購買部、各工場 9 第1四半期 取引先の追加と発注システム更新
2 情報セキュリティ 情報システム部 9 第2四半期 クラウドサービスの利用拡大
3 海外子会社の業務全般 海外子会社A 6 第3四半期 前回監査から期間が経過

上の表の内容は記載方法を示すための例です。選定理由は、リスク評価の結果と結び付けて簡潔に記載すると、承認の場での説明がしやすくなります。三様監査の連携の計画については「三様監査の連携の進め方」で詳しく解説しています。

計画の承認と期中の見直し

年度監査計画書は、社長の承認に加えて、取締役会や監査役等に報告・説明することが望まれます。GIAS では、内部監査部門の長が内部監査計画を取締役会に提示し、承認を得ることが求められています。自社の規程や機関設計に合わせて、承認と報告の手続を定めておきましょう。

また、年度の途中で経営環境が大きく変化した場合や、不正・事故が発生した場合には、計画を柔軟に見直す必要があります。見直しの際は、追加する監査と、その代わりに延期・中止する監査を明らかにし、変更の理由とともに承認を得るようにします。四半期ごとに計画の進捗とリスクの変化を確認する機会を設けておくと、見直しが必要かどうかを判断しやすくなります。

計画づくりでつまずきやすいポイント

リスクベースの計画づくりに初めて取り組む際には、次のような点でつまずくことがよくあります。あらかじめ対処の方向性を知っておくと、手戻りを減らせます。

評価がすべて「高」になってしまう

各部門にリスクの自己評価を依頼すると、多くの項目が「高」と評価され、優先順位が付けられなくなることがあります。評価基準を具体的な事象や金額の目安で定義する、評価結果を部門横断で比較して相対的な位置付けを確認するといった工夫で、評価のばらつきを抑えることができます。

監査ユニバースが細かすぎる・粗すぎる

監査ユニバースの粒度が細かすぎると評価の作業量が膨大になり、粗すぎると監査対象を具体的に決められません。最初は1回の監査で扱える程度の単位を目安にし、運用しながら分割や統合を行うのが現実的です。

評価の根拠が残っていない

評価結果だけが表に残り、なぜその評点にしたのかが記録されていないと、翌年度の評価や担当者の交代時に判断の経緯をたどれません。評点ごとに、根拠となった情報(ヒアリング結果、前回監査の指摘、環境変化など)を簡潔に書き残しておきましょう。

計画が「絵に描いた餅」になる

工数の見積もりが甘く、年度の後半に監査が積み残されるケースも少なくありません。前年度の実績工数を記録しておき、翌年度の見積もりに活用することで、計画の精度を少しずつ高めることができます。計画の達成状況をどのような指標で測るかについては「内部監査のKPI設計」も参考にしてください。

年度監査計画の承認前チェックリスト

計画書を承認に回す前に確認したい事項をまとめました。

  • 監査ユニバースが最新の組織・事業・システムを反映しているか
  • リスク評価の基準が文書化され、評価の根拠が記録されているか
  • 経営層、監査役等、各部門からリスク認識に関する情報を集めたか
  • 中期経営計画や全社的なリスク管理のリスク一覧と整合しているか
  • リスクスコアと異なる判断をした項目について、理由を記録しているか
  • 監査対象ごとの工数を見積もり、稼働可能時間と突き合わせたか
  • 当年度に監査しない主な領域と、その理由を明記しているか
  • J-SOX の評価、フォローアップ、突発対応の時間を確保しているか
  • 外部専門家の活用や予算について、必要な承認の見込みがあるか
  • 期中の見直しの方針と、見直し時の承認手続が定められているか

規模別の考え方

リスクベースの計画の基本は同じでも、内部監査部門の規模や組織の構成によって現実的な進め方は異なります。

少人数の部門の場合

内部監査人が1〜2名の部門では、年間に実施できる監査の数が限られます。監査ユニバースは主要な業務プロセスと拠点を中心に粗めに作り、評価基準も3段階程度の簡素なものから始めると運用しやすくなります。J-SOX の評価に多くの時間を要する場合は、その評価で得た情報を業務監査のリスク評価にも活用し、重複を減らします。自部門だけで対応しきれない高リスク領域は、外部の専門家の活用も選択肢になります。考え方は「一人内部監査とアウトソーシングの活用」も参考にしてください。

複数の子会社・拠点を持つ場合

グループ会社や海外拠点が多い場合は、拠点ごとの売上規模や取引の性質、管理体制、前回監査からの期間などを指標にして拠点のリスクを評価し、往査する拠点とリモートでの確認にとどめる拠点を区別します。子会社の内部監査部門や監査役等との役割分担も、計画の段階で整理しておくことが大切です。グループ監査の進め方は「グループガバナンスと子会社監査」で解説しています。

よくある質問

リスク評価はどのくらいの頻度で行えばよいですか

年度監査計画の策定にあわせて年に1回は全体の評価を行い、そのうえで四半期ごとなどに重要な変化がないかを確認するのが一般的な考え方です。組織再編や新規事業、重大な事故などがあれば、その都度評価を見直します。

経営層から特定の監査を依頼された場合はどう扱えばよいですか

経営層の要望は重要な情報源の一つです。依頼された監査は、リスク評価の補正要素として扱い、他の監査対象との優先順位を検討したうえで計画に組み込みます。追加によって延期する監査が生じる場合は、その影響を説明して合意を得ておきます。

リスクスコアが低い領域は監査しなくてよいのですか

低リスクと評価した領域でも、長期間まったく確認しないと、環境の変化に気付けなくなるおそれがあります。数年に一度の簡易な監査やアンケートによる自己点検、データによるモニタリングなどを組み合わせ、リスクの変化を把握できるようにしておくとよいでしょう。

まとめ

リスクアセスメントに基づく年度監査計画は、監査ユニバースの作成、リスクの評価、監査対象と頻度の決定、計画書の作成という4つのステップで作ることができます。評価の根拠をリスク評価表に残し、段階別に工数を見積もって監査資源と突き合わせることで、実行可能な計画になります。部門の規模やグループ構成に応じて評価の粒度や往査の方法を調整しながら、前年踏襲の計画から脱却し、リスクの大きさに応じて監査資源を配分することで、経営にとって価値のある監査につなげられます。監査しない領域も含めて根拠を示し、関係者と合意しておくことが、計画の実効性を高めるポイントです。本記事のテンプレートとチェックリストを参考に、次年度の計画づくりに取り組んでみてください。

関連サービス