KAIRO
KAIRO
5Chapter 5

内部統制の理解(COSO・業務プロセス・ITシステム)

Part 2: リスク評価と対応計画の策定Blueprint Area II 対応・配点 25-35%読了目安 約136分

章構成を新カリキュラムに刷新しました。旧構成との対応は移行ガイドをご覧ください。

ストーリー(冒頭プレビュー)

🦉 Episode 5: 一人でやっている、の意味

登場: 🦉 カイロウ(新人)/💼 先輩(監査部門)/🏢 田村さん(クライアントの購買担当)

発注書に押された、同じ印

野田電材の監査は二日目だった。朝から小雨が降り、倉庫のシャッターは半分だけ開いている。カイロウは購買課の隅で、部品の発注から支払いまでの流れを聞き取っていた。段ボール箱の陰にコピー機が置かれ、電話が鳴り続けている。田村さんの机には、発注書の控えと納品書の束がクリップで留めて積まれていた。

🦉「発注書を作るのは田村さんなんですね。承認のハンコは誰が押すんですか」

🏢「それも私です。急ぎのときは自分で内容を確認して、自分で押しちゃいます」

🦉「え、発注書を作った人が、そのまま承認もするんですか」

🏢「小さい部署なので、人手が足りなくて。荷物が届いたときの検収も、だいたい私が見ています」

カイロウは手元のメモに「発注・承認・検収=同じ人」と書き、下線を二本引いた。棚には未使用の発注書用紙がそのまま置かれ、通し番号を管理している様子もない。田村さんは特に悪びれる様子もなく、次の伝票を取り出している。頭の中で警報が鳴っている気がした。

見方が変わる一言

会議室に戻ると、カイロウは開口一番、先輩に伝えた。

🦉「先輩、大変です。田村さんが発注も承認も検収も一人でやっています。これ、完全にアウトですよね」

💼「気づいたのはいいことだ。でも、それだけで結論を出すのはまだ早い」

🦉「一人で全部やっていたら、架空の発注も水増しも自由にできますよね」

💼「そうなる可能性はある。でも聞いておきたい。ほかに誰かがその発注書を見る場面はなかった?」

🦉「そういえば、月末に経理が支払う前に金額を突き合わせている、と言っていました」

💼「それだ。一つの手続きに穴があっても、別の場所で誰かが見ていれば、リスクは下がる」

🦉「一つの担当者だけを見て『アウト』と決めるのは早すぎたんですね」

💼「内部統制は、どこか一箇所を完璧にする仕組みじゃない。複数の目でどこまでリスクを抑えられているか、全体で見るものだ」

🦉「じゃあ、経理の突合せがしっかりしていれば、これはもう問題なしですか」

💼「そこも慎重に。担当者同士が仲良くて、二人でつじつまを合わせてしまえば、その仕組みもすり抜けられる。人がやることに完璧はない」

カイロウは黙って先輩の顔を見た。統制が一つ崩れても即アウトではない一方、絶対に安心できるわけでもない。そのあいだのどこかを判断するのが、監査人の仕事らしいと分かってきた。

カイロウは「アウト」の文字を消して、「経理との突合せ、要確認」と書き直した。フクロウの目は良いはずなのに、一人の机しか見ていなかったと気づいた。

インプット(冒頭プレビュー)

この章の試験での位置づけ

項目内容
所属エリアArea II ---リスク評価と対応計画の策定(配点25〜35%)
Blueprint参照Area II-C: 企業の内部統制環境および業務プロセス(ITシステムを含む)の理解
エリア出題比率25〜35%(中央値30%)

Area IIは監査プロセスの中でも配点が最も高い領域の一つである。中でもこの章が扱う「内部統制の理解」は、次の章で学ぶリスク評価の土台になる部分であり、単独でも頻出、リスク評価の応用問題の前提としても頻出という、二重の重要性を持つ。

前提知識 --- この章に入る前に、分かっているとラクなこと

前提知識なぜ必要か
財務諸表監査の目的(合理的保証を得ること)内部統制を理解する作業は、この保証を得るための出発点だから
監査プロセス全体の大まかな流れ(計画→リスク評価→手続の実施→報告)「内部統制の理解」が監査全体のどの段階にあるかを把握できる
取引が記録される基本的な流れ(取引の発生→伝票・証憑→仕訳→総勘定元帳→財務諸表)業務プロセスの統制を理解するには、取引がどう流れて数字になるかを先に知る必要がある
リスクという言葉の基本的な考え方(何かが起きて目的の達成を妨げる可能性)COSOの「リスク評価」要素や統制活動の設計目的を理解する土台になる
経営者の主張(アサーション。財務諸表の各項目について経営者が暗黙に主張していること。詳細は後の章で扱う)統制活動がどのアサーションを守るために存在するのかを理解する助けになる

1. なぜこの論点が必要か(Why)

【監査プロセスの全体像】

契約・計画 → 企業と環境の理解 → 内部統制の理解 → リスクの評価と追加手続の計画 → 実証性テスト等 → 結論・報告
                                    ^^^^^^^^^^^^^^
                                     ← 今ここ →

あなたが監査人として、初めて訪れる会社のオフィスに足を踏み入れたと想像してほしい。財務諸表という「完成品」はすでに経営者から提示されている。だが、その数字が信頼できるかどうかを判断するには、完成品を眺めるだけでは足りない。その数字がどのような「製造工程」を経て作られたのか---つまり、取引がどう記録され、誰がチェックし、どこでエラーが止められる仕組みになっているのか---を理解する必要がある。この「製造工程」にあたるのが内部統制(Internal control)である。

もう一つ、建物の比喩で考えてみよう。監査人は、いきなり会社という建物の隅々を全て検査するわけではない。まず建物の設計図---地盤はどうなっているか、壁は厚いか、配線は安全か---を確認し、どの部屋を重点的に調べるべきか、どの部屋は「基礎がしっかりしているから軽く見るだけでよい」と判断できるかを決める。COSO(トレッドウェイ委員会組織委員会。Committee of Sponsoring Organizations of the Treadway Commissionの略)の内部統制フレームワークは、この設計図を読み解くための共通言語を監査人に与えてくれる。

続きとアウトプット演習・整理ノートはAUD教材(購入者限定)でご覧いただけます。

この章は購入者限定コンテンツです

Chapter 1は無料でお読みいただけます。Chapter 2以降は教材を購入するとすべてご覧いただけます。