内部統制の理解(COSO・業務プロセス・ITシステム)
章構成を新カリキュラムに刷新しました。旧構成との対応は移行ガイドをご覧ください。
ストーリー(冒頭プレビュー)
🦉 Episode 5: 一人でやっている、の意味
登場: 🦉 カイロウ(新人)/💼 先輩(監査部門)/🏢 田村さん(クライアントの購買担当)
発注書に押された、同じ印
野田電材の監査は二日目だった。朝から小雨が降り、倉庫のシャッターは半分だけ開いている。カイロウは購買課の隅で、部品の発注から支払いまでの流れを聞き取っていた。段ボール箱の陰にコピー機が置かれ、電話が鳴り続けている。田村さんの机には、発注書の控えと納品書の束がクリップで留めて積まれていた。
🦉「発注書を作るのは田村さんなんですね。承認のハンコは誰が押すんですか」
🏢「それも私です。急ぎのときは自分で内容を確認して、自分で押しちゃいます」
🦉「え、発注書を作った人が、そのまま承認もするんですか」
🏢「小さい部署なので、人手が足りなくて。荷物が届いたときの検収も、だいたい私が見ています」
カイロウは手元のメモに「発注・承認・検収=同じ人」と書き、下線を二本引いた。棚には未使用の発注書用紙がそのまま置かれ、通し番号を管理している様子もない。田村さんは特に悪びれる様子もなく、次の伝票を取り出している。頭の中で警報が鳴っている気がした。
見方が変わる一言
会議室に戻ると、カイロウは開口一番、先輩に伝えた。
🦉「先輩、大変です。田村さんが発注も承認も検収も一人でやっています。これ、完全にアウトですよね」
💼「気づいたのはいいことだ。でも、それだけで結論を出すのはまだ早い」
🦉「一人で全部やっていたら、架空の発注も水増しも自由にできますよね」
💼「そうなる可能性はある。でも聞いておきたい。ほかに誰かがその発注書を見る場面はなかった?」
🦉「そういえば、月末に経理が支払う前に金額を突き合わせている、と言っていました」
💼「それだ。一つの手続きに穴があっても、別の場所で誰かが見ていれば、リスクは下がる」
🦉「一つの担当者だけを見て『アウト』と決めるのは早すぎたんですね」
💼「内部統制は、どこか一箇所を完璧にする仕組みじゃない。複数の目でどこまでリスクを抑えられているか、全体で見るものだ」
🦉「じゃあ、経理の突合せがしっかりしていれば、これはもう問題なしですか」
💼「そこも慎重に。担当者同士が仲良くて、二人でつじつまを合わせてしまえば、その仕組みもすり抜けられる。人がやることに完璧はない」
カイロウは黙って先輩の顔を見た。統制が一つ崩れても即アウトではない一方、絶対に安心できるわけでもない。そのあいだのどこかを判断するのが、監査人の仕事らしいと分かってきた。
カイロウは「アウト」の文字を消して、「経理との突合せ、要確認」と書き直した。フクロウの目は良いはずなのに、一人の机しか見ていなかったと気づいた。
インプット(冒頭プレビュー)
この章の試験での位置づけ
| 項目 | 内容 |
|---|---|
| 所属エリア | Area II ---リスク評価と対応計画の策定(配点25〜35%) |
| Blueprint参照 | Area II-C: 企業の内部統制環境および業務プロセス(ITシステムを含む)の理解 |
| エリア出題比率 | 25〜35%(中央値30%) |
Area IIは監査プロセスの中でも配点が最も高い領域の一つである。中でもこの章が扱う「内部統制の理解」は、次の章で学ぶリスク評価の土台になる部分であり、単独でも頻出、リスク評価の応用問題の前提としても頻出という、二重の重要性を持つ。
前提知識 --- この章に入る前に、分かっているとラクなこと
| 前提知識 | なぜ必要か |
|---|---|
| 財務諸表監査の目的(合理的保証を得ること) | 内部統制を理解する作業は、この保証を得るための出発点だから |
| 監査プロセス全体の大まかな流れ(計画→リスク評価→手続の実施→報告) | 「内部統制の理解」が監査全体のどの段階にあるかを把握できる |
| 取引が記録される基本的な流れ(取引の発生→伝票・証憑→仕訳→総勘定元帳→財務諸表) | 業務プロセスの統制を理解するには、取引がどう流れて数字になるかを先に知る必要がある |
| リスクという言葉の基本的な考え方(何かが起きて目的の達成を妨げる可能性) | COSOの「リスク評価」要素や統制活動の設計目的を理解する土台になる |
| 経営者の主張(アサーション。財務諸表の各項目について経営者が暗黙に主張していること。詳細は後の章で扱う) | 統制活動がどのアサーションを守るために存在するのかを理解する助けになる |
1. なぜこの論点が必要か(Why)
【監査プロセスの全体像】
契約・計画 → 企業と環境の理解 → 内部統制の理解 → リスクの評価と追加手続の計画 → 実証性テスト等 → 結論・報告
^^^^^^^^^^^^^^
← 今ここ →
あなたが監査人として、初めて訪れる会社のオフィスに足を踏み入れたと想像してほしい。財務諸表という「完成品」はすでに経営者から提示されている。だが、その数字が信頼できるかどうかを判断するには、完成品を眺めるだけでは足りない。その数字がどのような「製造工程」を経て作られたのか---つまり、取引がどう記録され、誰がチェックし、どこでエラーが止められる仕組みになっているのか---を理解する必要がある。この「製造工程」にあたるのが内部統制(Internal control)である。
もう一つ、建物の比喩で考えてみよう。監査人は、いきなり会社という建物の隅々を全て検査するわけではない。まず建物の設計図---地盤はどうなっているか、壁は厚いか、配線は安全か---を確認し、どの部屋を重点的に調べるべきか、どの部屋は「基礎がしっかりしているから軽く見るだけでよい」と判断できるかを決める。COSO(トレッドウェイ委員会組織委員会。Committee of Sponsoring Organizations of the Treadway Commissionの略)の内部統制フレームワークは、この設計図を読み解くための共通言語を監査人に与えてくれる。
続きとアウトプット演習・整理ノートはAUD教材(購入者限定)でご覧いただけます。