内部監査部門といっても、実態は担当者が1名だけ、あるいは他部門との兼務者が1名という企業は珍しくありません。いわゆる「ひとり内部監査」です。上場準備や上場直後の企業、中堅規模の企業では、限られた人員で年間の監査計画、内部統制報告制度(J-SOX)の評価、経営への報告までを回さなければならない状況がよく見られます。本記事では、ひとり内部監査が抱える構造的な限界を整理したうえで、年間計画の回し方と、外部の専門家に任せる範囲・社内に残す範囲の切り分け方を、実務でそのまま使える表とチェックリストの形で解説します。
ひとり内部監査が抱える構造的な限界
ひとり内部監査の課題は、担当者の能力や努力の問題ではなく、体制そのものに起因する部分が大きいといえます。代表的な限界は次のとおりです。
業務量の限界
内部監査の業務は、リスク評価と年度計画の策定、個別監査の準備・往査・報告、指摘事項のフォローアップ、J-SOX の整備・運用評価、監査役等や監査法人との連携、経営会議や取締役会への報告など多岐にわたります。これらを1名で担うと、どうしても「J-SOX の評価だけで一年が終わる」「業務監査は毎年同じ部門の書類確認にとどまる」といった状態になりがちです。
専門性の限界
IT全般統制(ITGC)の評価、データ分析を用いた監査、不正リスクの検討、海外拠点の監査など、内部監査に求められる領域は広がっています。1名の担当者がこれらすべての専門知識を備えることは現実的ではありません。専門外の領域は、監査手続が形式的になりやすく、重要なリスクを見落とすおそれがあります。
独立性・客観性の限界
兼務体制の場合、担当者が自分の所属部門の業務を監査することになり、客観性の確保が難しくなります。また、1名体制では調書や報告書をレビューする人がいないため、判断の妥当性を組織として担保しにくいという問題もあります。グローバル内部監査基準(GIAS)でも、内部監査の品質を確保するための監督やレビューの仕組みが求められており、ひとり体制ではこの点が弱点になりやすいといえます。
継続性の限界
担当者の異動・退職・休職があると、監査業務がそのまま止まってしまうリスクがあります。監査のノウハウや過去の経緯が個人に属人化していると、後任者は一から状況を把握し直さなければなりません。
こうした限界は、担当者一人が工夫を重ねるだけでは解消しにくいものです。だからこそ、限界があることを前提に、経営層や監査役等と「何を優先し、何を外部の力で補うのか」を早い段階で合意しておくことが重要になります。限界を率直に共有することは、内部監査の信頼性を損なうものではなく、むしろ監査の範囲と深さについて関係者の期待をそろえる第一歩になります。
年間計画の回し方:まず「やらないこと」を決める
ひとり内部監査で最初に取り組むべきは、すべてを網羅しようとせず、限られた工数を重要なリスクに集中させることです。そのためには、年間の稼働可能時間を見積もり、そこから逆算して計画を立てる必要があります。
稼働可能時間の見積もり
年間の総労働時間から、兼務業務、社内会議、研修、休暇などを差し引き、内部監査に充てられる時間を把握します。そのうえで、J-SOX 評価、業務監査、フォローアップ、報告・連携業務にどの程度の時間を配分するかを決めます。概算でもよいので、配分を数字で示しておくと、経営層との計画協議がしやすくなります。
見積もりには、次のようなテンプレートを使うと、計算の過程を経営層にもそのまま示せます。
| 項目 | 考え方 | 記入欄 |
|---|---|---|
| ① 年間の所定労働時間 | 所定労働日数 × 1日の所定労働時間 | |
| ② 休暇・研修 | 年次有給休暇の取得予定、外部研修・資格学習の時間 | |
| ③ 兼務業務 | 兼務がある場合、兼務先の業務に充てる時間 | |
| ④ 社内会議・管理業務 | 定例会議、部門運営、予算管理など | |
| ⑤ 内部監査に充てられる時間 | ① −(② + ③ + ④) | |
| ⑥ J-SOX 評価 | 整備・運用評価、ロールフォワード、報告書作成支援 | |
| ⑦ 報告・連携 | 経営会議・取締役会への報告、監査役等・監査法人との連携 | |
| ⑧ フォローアップ | 過年度指摘の改善状況の確認 | |
| ⑨ 業務監査に充てられる時間 | ⑤ −(⑥ + ⑦ + ⑧) |
⑨の時間を1件あたりの業務監査に要する工数で割ると、年間に実施できる業務監査の件数の目安が得られます。リスク評価で必要と判断したテーマ数との差が、外部活用や「今年度は実施しない」判断を検討すべき部分になります。
年間スケジュールの基本形
3月決算の企業を例にすると、ひとり内部監査の年間の流れは次のように整理できます。
| 時期 | 主な業務 | 外部活用の候補 |
|---|---|---|
| 4〜5月 | 前年度の振り返り、リスク評価、年度監査計画の策定・承認 | リスク評価のファシリテーション、計画書レビュー |
| 6〜8月 | J-SOX 整備状況評価、業務監査(上期分) | ITGC 評価、専門領域の業務監査 |
| 9〜11月 | J-SOX 運用状況評価(期中)、業務監査、フォローアップ | 運用評価のサンプルテスト、データ分析 |
| 12〜2月 | 業務監査(下期分)、ロールフォワードの準備 | 海外・子会社監査、不正リスク監査 |
| 3〜5月 | ロールフォワード、期末評価、内部統制報告書の作成支援、年度報告 | 期末評価の補助、報告書ドラフトのレビュー |
このように時期ごとの業務量の山を可視化すると、どこで外部の力を借りるべきかが見えやすくなります。特に J-SOX の整備・運用評価と業務監査が重なる時期は、ひとり体制では手が回らなくなりやすい時期です。
監査テーマの絞り込み
業務監査のテーマは、リスク評価の結果に基づいて優先順位を付け、上位のテーマから実施可能な数だけを選びます。選ばなかったテーマは「今年度は実施しない」ことを計画書に明記し、経営層や監査役等と合意しておくことが重要です。リスク評価と年度計画の具体的な作り方は「リスクアセスメントに基づく年度監査計画の作り方」で詳しく解説しています。

外部に任せる範囲と社内に残す範囲の切り分け
外部活用を検討するときに大切なのは、「何を外部に任せるか」と同時に「何を社内に残すか」を明確にすることです。内部監査の責任そのものは外部に移すことはできません。外部の専門家はあくまで内部監査部門の業務を支援・代行する立場であり、最終的な判断と経営への報告の責任は社内に残ります。
社内に残すべき業務
次の業務は、社内の担当者が主体となって担うことが望まれます。
- 年度監査計画の最終決定と、経営層・取締役会・監査役等への説明
- 監査結果の最終判断と、報告書の承認・提出
- 指摘事項の改善状況の把握と、経営層へのエスカレーション
- 社内の関係部門との調整、監査対象部門との日常的なコミュニケーション
- 監査役等・監査法人との定例的な連携
これらは、社内の事情や組織文化、人間関係を踏まえた判断が求められる業務であり、外部に任せきりにすると内部監査が形骸化するおそれがあります。
外部に任せやすい業務
一方で、次のような業務は外部の専門家を活用しやすい領域です。
- 専門知識を要する監査(ITGC 評価、情報セキュリティ監査、データ分析を用いた監査など)
- 作業量の多い手続(J-SOX 運用評価のサンプルテスト、証憑突合など)
- 地理的に離れた拠点の往査(海外子会社、地方拠点など)
- 第三者の目が有効な業務(監査手続や報告書のレビュー、品質評価など)
- 一時的な業務量の増加への対応(上場準備、制度改訂への対応、担当者の休職時など)
役割分担の整理表
外部活用の形態には、業務の大部分を外部に委ねるアウトソーシングと、社内の担当者と外部の専門家が協働するコソーシングがあります。ひとり内部監査では、社内に判断の軸を残しつつ作業と専門性を補うコソーシングが適していることが多いでしょう。形態ごとの違いは「内部監査のアウトソーシングとコソーシング」も参考にしてください。
業務ごとの役割分担は、次のようなテンプレートで整理しておくと、委託先との認識のずれを防ぎやすくなります。
| 業務 | 社内担当者 | 外部専門家 | 成果物 |
|---|---|---|---|
| リスク評価 | 情報収集・最終決定 | 評価手法の提案、ワークショップ運営 | リスク評価表 |
| 年度監査計画 | 策定・承認取得 | ドラフトへの助言 | 年度監査計画書 |
| J-SOX 運用評価 | 評価範囲の決定、結果の判断 | サンプルテストの実施、調書作成 | 運用評価調書 |
| ITGC 評価 | 対象システムの選定、社内調整 | 評価手続の設計・実施 | ITGC 評価調書 |
| 業務監査(専門領域) | テーマ選定、監査対象部門との調整 | 監査手続の実施、指摘事項案の作成 | 監査報告書ドラフト |
| 報告・フォローアップ | 報告書の承認・提出、進捗管理 | 報告書のレビュー | 監査報告書、フォローアップ表 |
外部活用を成功させるための進め方
外部の専門家を活用しても、期待した成果が得られないケースがあります。原因の多くは、依頼内容や期待値のすり合わせ不足です。次の手順で進めると、ずれを小さくできます。
- 年間計画の中で、外部活用が必要な業務と時期を特定する
- 業務ごとに、目的・範囲・成果物・期限を文書にまとめる
- 候補先に対し、実績のある領域、担当者の経験、進め方、報告の形式を確認する
- 契約前に、社内の担当者と外部専門家の役割分担表を合意する
- 着手時にキックオフを行い、監査対象部門への事前説明を社内担当者が実施する
- 実施中は定例ミーティングで進捗と論点を共有する
- 終了後に振り返りを行い、翌年度の計画と委託範囲に反映する
特に重要なのが、社内担当者が外部の成果物を理解し、自ら説明できる状態にしておくことです。外部専門家が作成した調書や指摘事項案をそのまま転記するのではなく、内容を確認し、疑問点を解消したうえで社内の判断として報告することが、内部監査の責任を果たすうえで欠かせません。
経営層への説明のポイント
外部活用には費用がかかるため、経営層の理解を得ることが欠かせません。説明の際は、単に「人手が足りない」と伝えるのではなく、年間の稼働可能時間と計画上必要な工数の差を示し、その差をどの業務でどのように埋めるのかを具体的に説明すると納得を得やすくなります。あわせて、外部活用によって実施できるようになる監査テーマや、専門領域で見落としを防げるリスクを示すことも有効です。
また、外部活用を毎年同じ形で続けるのか、将来的に社内の人員を増やして内製化するのかといった中長期の方針も整理しておくとよいでしょう。外部専門家と協働する中で社内担当者が手法を学び、徐々に社内で担える範囲を広げていくという考え方もあります。どの段階でどの業務を内製化するのかを計画に織り込んでおけば、外部活用が一時しのぎではなく、内部監査機能を育てる投資として位置付けられます。
ひとり体制でも品質を保つ工夫
外部活用とあわせて、社内の仕組みを整えることも重要です。ひとり内部監査でも取り組みやすい工夫を挙げます。
標準化と文書化
監査手続書、調書、報告書のテンプレートを整備し、誰が担当しても同じ水準で業務を進められるようにしておきます。過去の監査の経緯や判断理由も記録に残しておくと、担当者の交代時や外部専門家への引き継ぎ時に役立ちます。調書には、実施した手続、入手した証拠、判断の根拠を第三者が読んでも追える形で記録しておくことが大切です。
レビュー体制の確保
1名体制でも、報告書の提出前に上長や監査役等にレビューを依頼する、外部専門家に定期的なレビューを委託するなど、第三者の目を入れる仕組みを設けることができます。
ツールの活用
監査計画や指摘事項の管理を表計算ファイルから共有の管理基盤に移すだけでも、進捗の把握や報告資料の作成にかかる時間を減らせます。データ分析ツールを使えば、サンプルではなく全件を対象にした確認も効率よく行えます。
企業の段階別に見た外部活用の考え方
ひとり内部監査で外部の力をどこに使うべきかは、企業の成長段階によっても変わります。代表的な段階ごとの考え方を整理します。
| 段階 | よくある状況 | 外部活用の重点 | 社内で優先して整えること |
|---|---|---|---|
| IPO 準備(直前期より前) | 内部監査の規程や手続がまだ整っていない | 規程・手続書・テンプレートの整備、初回監査の同行 | 内部監査の責任者の明確化、年度計画の承認プロセス |
| IPO 準備(直前期・申請期) | 運用実績を積み上げる必要があり、J-SOX の準備も重なる | J-SOX の文書化・評価の支援、監査調書のレビュー | 監査の実施記録と改善状況の証跡管理 |
| 上場直後 | 内部統制報告制度への対応が本格化し、業務量が増える | J-SOX 運用評価のサンプルテスト、ITGC 評価 | 評価範囲の決定、監査人との協議 |
| 上場後数年 | 制度対応が定着し、業務監査の質が問われる | 専門領域の業務監査、データ分析、品質レビュー | 経営課題に基づく監査テーマの選定、内製化の計画 |
| 子会社・海外拠点が増えた段階 | 拠点数に対して監査の手が回らない | 子会社・海外拠点の往査、現地語での資料確認 | グループ全体のリスク評価と監査ローテーション |
IPO 準備段階の体制づくりは「IPO 準備企業の内部監査部門の立ち上げ」、子会社が増えた段階の考え方は「グループガバナンスと子会社監査」で詳しく解説しています。
外部委託の発注前チェックリスト
外部活用を検討する際に、発注前に確認しておきたい事項をチェックリストにまとめました。
- 外部活用の目的(工数の補完、専門性の補完、第三者レビューなど)が明確になっているか
- 委託する業務の範囲・成果物・期限が文書化されているか
- 社内に残す業務と責任者が明確になっているか
- 委託先の担当者が、依頼する領域の実務経験を持っているか
- 委託先の独立性(監査法人との関係、自社の他業務の受託状況など)に問題がないか
- 調書・成果物の帰属と保管方法が契約で定められているか
- 機密情報の取り扱いと、アクセス権限の範囲が決まっているか
- 監査役等・監査法人に外部活用の方針を共有しているか
- 経営層から、外部活用の予算と方針について承認を得ているか
- 委託終了後の振り返りと、翌年度への反映の方法が決まっているか
よくある質問
Q. 兼務者が自部門を監査することになる場合は、どうすればよいですか
自部門の監査は客観性の確保が難しいため、その領域だけを外部の専門家に委託する、あるいは他部門の担当者にゲスト監査人として参加してもらうといった方法が考えられます。どの方法を取った場合も、客観性に配慮した対応であることを監査計画に記載し、経営層や監査役等と共有しておくとよいでしょう。
Q. 外部委託の予算が十分に確保できない場合は、何から始めるべきですか
全体を委託するのではなく、第三者の目が最も効果を発揮する業務に絞る方法があります。たとえば、年度監査計画と報告書のレビューだけを依頼する、ITGC 評価など専門性の高い領域だけを依頼するといった使い方です。限られた予算でも、判断の妥当性を確認する仕組みや専門領域の見落としを防ぐ仕組みを持てることには意味があります。
Q. 担当者の異動や退職に備えて、何を残しておけばよいですか
年度監査計画とその策定根拠、監査調書、指摘事項の一覧と改善状況、関係者との協議記録、委託先との契約書と成果物を、決まった場所に保管しておくことが基本です。調書の記載を第三者が読んで追える状態にしておくと、後任者や外部専門家への引き継ぎが円滑になります。調書の整え方は「監査調書の作成と管理」、管理基盤の選び方は「内部監査ツールの比較」も参考にしてください。
まとめ
ひとり内部監査には、業務量・専門性・独立性・継続性という構造的な限界があります。限られた工数で成果を出すためには、稼働可能時間から逆算して年間計画を立て、リスクの高いテーマに絞り込むことが出発点になります。そのうえで、計画の最終決定や報告といった判断の中核は社内に残し、専門性の高い監査や作業量の多い手続を外部に任せることで、体制の弱点を補うことができます。稼働可能時間の見積もりテンプレートで計画と実行可能な件数の差を示し、企業の段階に応じて外部活用の重点を見直していくことも大切です。役割分担表と発注前チェックリストを活用し、自社にとって無理のない外部活用の形を検討してみてください。




