業務プロセス統制の構築と評価

このサイトはコントロールソリューションズ株式会社をスポンサーとして、Zenken株式会社が運営しています。
代表 佐々野未知
Sponsored by
代表取締役社長佐々野未知

経営コンサルタントとして、内部統制構築支援やIFRSコンバージョン支援に携わるとともに、各種実務セミナー講師としても活躍中。

目次 INDEX

業務プロセスに係る内部統制とは?どんなものがあるか?

業務プロセスに係る内部統制(業務プロセス統制)とは、会社の業務プロセスにおいて、部署等の単位で日常的に実施されている内部統制です。

英語ではProcess Level Controlと呼ばれ、省略してPLCと表記されることがあります。

具体的には、例えば、販売プロセスであれば、見積や受注を承認することや、製品出荷時に注文内容と照合すること、請求書に全ての出荷が含まれているか確認することが挙げられます、また、購買プロセスであれば、発注前に相見積もりをとって金額を確認すること、請求書を支払う前に納品書を確認することなどが挙げられます。

全社的な内部統制の評価結果を踏まえて、評価対象となった業務プロセスに内在する財務報告リスクと実施している内部統制を把握・文書化します。

そのうえで、財務報告の信頼性に重要な影響を及ぼす統制上の要点について内部統制が機能しているかを、整備状況と運用状況の観点から評価します。

業務プロセス統制の文書化

業務プロセス統制の評価に先立ち、以下の手順で、業務プロセスにおける取引の開始、承認、記録、処理、報告を含め、取引の流れを把握し、取引の発生から集計、記帳といった会計処理の過程を理解し、記録・保存します。

  1. 各業務プロセスについて、取引の流れ、会計処理の過程を、必要に応じ図や表を活用して整理し、理解する。
  2. 各業務プロセスについて虚偽記載の発生するリスクを識別し、それらのリスクがいかなる財務報告又は勘定科目等と関連性を有するのか、また、識別されたリスクが業務の中に組み込まれた内部統制によって、十分に低減できるものになっているか、必要に応じ図や表を活用して、検討する。

(1)の段階で、①フローチャートと②業務記述書を作成し、業務プロセスの流れや実施している作業を可視化します。

(2)の段階で、③リスクコントロールマトリックス(RCM)と呼ばれる表を作成し、リスクに対する統制が十分かどうかを判断します。

業務プロセス統制の文書化において作成する①~③を「3点セット」と呼びます。

3点セットを作成する際は、3つの文書の記載内容が整合するように作成しましょう。

業務プロセス統制の整備の状況を記録し、可視化することによって、内部統制の有効性に関する評価を実施できる状態となります。

フローチャートの作成例

フローチャート

フローチャートは、部門間にまたがる業務フローの大枠を把握し、リスクを判別するのに有用です。

業務記述書の作成例

業務記述書

業務記述書は、フローチャートで示されている業務の詳細、担当者、関連証憑などを確認して明確にします。

RCMの作成例

RCM

RCMは、業務プロセスに関する理解にもとづき、当該業務プロセスに内在するリスクとコントロールを併記し、その対応関係を明確にします。

財務報告リスク

業務プロセスのリスクを識別するにあたっては、適切な財務情報を作成するための要件を理解しておくことが重要です。

この要件をアサーションといい、主に以下のものがあります。

  1. 実在性:資産及び負債が実際に存在し、取引や会計事象が実際に発生していること
  2. 網羅性:計上すべき資産、負債、取引や会計事象を全て記録していること
  3. 権利と義務の帰属:計上されている資産に対する権利及び負債に対する義務が企業に帰属していること
  4. 評価の妥当性:資産及び負債を適切な価額で計上していること
  5. 期間配分の適切性:取引や会計事象を適切な金額で記録し、収益及び費用を適切な期間に配分していること
  6. 表示の妥当性:取引や会計事象を適切に表示していること

IT業務処理統制とIT依存統制

業務プロセス統制には、金額の承認や数量の照合など、人手で実施するマニュアル統制だけではなく、システムが行う処理も含まれます。

このシステムが行う処理をIT業務処理統制と呼びます。

英語ではIT Application Controlと呼ばれ、省略してITACと表記されることがあります。

なお、人手とコンピュータ処理が一体となって機能している内部統制は、IT依存統制といいます。

IT業務処理統制は、業務を管理するシステムにおいて、承認された業務が全て正確に処理、記録されることを確保するために業務プロセスに組み込まれている統制であり、以下のような項目があげられます。

  • 入力情報の完全性、正確性、正当性等を確保する統制
  • 例外処理(エラー)の修正と再処理
  • マスタ・データの維持管理
  • システムの利用に関する認証、操作範囲の限定などアクセスの管理

IT業務処理統制は、企業の成長にとって必要不可欠であり、近年ますますその重要性が注目されています。

しかし、IT業務処理統制は、コンピュータ・プログラムに組み込まれて自動化されており、表面的にはリスクがないようにみえるため、文書化において記載が漏れることがありますので、注意しましょう。

業務プロセス統制の整備状況評価

整備状況評価では、3点セットで整理した統制活動が、規程や方針に従って運用された場合に、財務報告の重要な事項に虚偽記載が発生するリスクを十分に低減できるかという観点から、当該内部統制の整備状況の有効性を評価します。

具体的には、ウォークスルーテストと呼ばれる手法で、関係者へのヒアリングや、規程等の閲覧、サンプル取引資料の検査、観察などを行います。

ウォークスルーテスト

ウォークスルーテストは、取引がその発生から会社の情報システムを経由し、最終的に会社の財務諸表への計上までのプロセスの流れに従って、質問やサンプル取引の証憑を確認しながら追跡する手法です。

業務プロセスの流れにそって、証憑を確認することで、文書の正確性の検証と整備状況の有効性を確認します。

ウォークスルーテストでは、例えば、以下のような事項に留意します。

  • 内部統制は、不正又は誤謬を防止又は適時に発見できるよう適切に実施されているか。
  • 適切な職務の分掌が導入されているか。
  • 担当者は、内部統制の実施に必要な知識及び経験を有しているか。
  • 内部統制に関する情報が、適切に伝達され、分析・利用されているか。
  • 内部統制によって発見された不正又は誤謬に適時に対処する手続が設定されているか。

業務プロセス統制の運用状況評価

運用状況評価では、整備状況評価で確認した統制が、実際のそれぞれの現場で日々実施されているかどうかを、関連文書の閲覧、当該内部統制に関係する適切な担当者への質問、業務の観察、内部統制の実施記録の検証、各現場における内部統制の運用状況に関する自己点検の状況の検討等により、確認します。

整備状況で確認した統制のうち、統制の要点に該当する内部統制に絞った上で、年間の取引から複数件をサンプルしてテストを実施します。

サンプリングテスト

サンプリングテストは、業務プロセス統制の運用状況の有効性を確認するための手法です。

統制が適切に機能しているかどうかを、期中の取引からサンプルを抽出・検証することで確かめます。

テストの結果、例外事項が検出された場合には、発生原因や発生頻度を確認し、実質的な統制が行われたのかどうか、再発性があるどうかを検討し、最終的にその統制を不備にするか否かの判断を行います。

サンプリング方法

サンプリング方法には、統計的サンプリングと非統計的サンプリングがあります。

統計的サンプリングは無作為・ランダムにサンプルを抽出する方法です。

一方で非統計的サンプリングは、評価実施者の経験に基づき、金額、取引種別等の属性を考慮してサンプルを抽出する方法が該当します。

J-SOXでは、原則としてランダムサンプリングを行います。

サンプル件数

サンプル件数は、統制の頻度や重要性に基づいて決定します。

例えば、日次の統制には25件、月次や四半期の統制は2件のサンプルをテストします。

IT業務処理統制の評価

IT業務処理統制が、適切に業務プロセスに組み込まれ、運用されているかを評価するにあたっては、具体的には、例えば、次のような点を評価します。

  • 入力情報の完全性、正確性、正当性等が確保されているか。
  • エラーデータの修正と再処理の機能が確保されているか。
  • マスタ・データの正確性が確保されているか。
  • システムの利用に関する認証・操作範囲の限定など適切なアクセス管理がなされているか。

IT業務処理統制の場合、システムに組み込まれていることから、評価する場合のサンプル数は、通常1件となります。

ロールフォワードとは?

制度上、内部統制の評価時点は、期末日とされています。

しかし、全ての運用評価を期末日に実施することは不可能であり、ほとんどの上場会社は、期中に実施しています。

このため運用状況の評価を期中に実施した場合、期末日までに内部統制に関する重要な変更がないかどうか、変更がある場合には、変更された内部統制が有効かどうかを確認しなければなりません。

この確認作業を「ロールフォワード」と呼びます。

具体的には、以下を実施する必要があります。

  1. 重要な変更の有無およびその内容の把握・整理
  2. (変更がある場合のみ)変更後の内部統制の整備状況の有効性の評価
  3. (変更がある場合のみ)変更後の内部統制の運用状況の有効性の評価

業務プロセス統制のよくある不備

業務プロセス統制の構築は、初めてJ-SOX対応が必要となる上場準備会社においては非常に大変な作業です。

社員の誠実性を前提として、収益性や効率性を追求してきたところを、上場となると、プロセスを可視化してチェック・説明できる体制へと変えていかなければなりません。

例えば、単価マスタを変更できる担当者を限定する、取引先に対する信用調査、反社チェックを実施する、受注前には社内の承認をとる、回収期日を過ぎた売上債権に対して回収可能性を見積もって引当金を計上するなど、上場にあたって対応しなければならない課題・不備は、多岐にわたります。

現場の担当者からは、余計な手間が増えることで嫌がられる場面も少なくありません。

佐々野未知氏より
業務プロセス統制の文書化や評価に悩んだら
コンサルへ相談を

業務プロセス統制は、対象となる業務を詳細に把握する必要があるため、作業が膨大となりやすい部分です。

業務を可視化するだけだから大丈夫だろうとプロセス担当者にまかせていたら、いつの間にかJ-SOXに関連がない業務についてフローチャートを作成していた、肝心の会計システムへの入力業務を文書化していなかったなど、作業に手戻りが発生する場合があります。

また、評価においても、上場会社として財務報告リスクを削減するために、どこまで統制を追加すれば良いのかの判断には専門知識が必要となる場合があります。

上場による社員の疲弊を防ぐためにも専門知識と外部の視点を持つコンサルタントを採用し、効率的に業務プロセス統制の構築と評価を進めることが一般的です。

コンサルタントは社内の気づきにくい課題を発見し、組織全体の統制力を強化する手助けします。

まずは相談から。悩んだ際はぜひご相談ください。

代表 佐々野未知
メディア監修
しています!
Sponsored by
代表佐々野未知

上智大学経済学部卒業。大原簿記学校講師、青山監査法人(当時)勤務を経て、1998年KPMGニューヨーク事務所に入社。
2002年以降は、KPMG東京事務所(現あずさ監査法人)にて外資系企業の法定監査、デューデリジェンス、SOX法対応支援業務を担当する。
現在は、経営コンサルタントとして、内部統制構築支援やIFRSコンバージョン支援に携わるとともに、各種実務セミナー講師としても活躍中。
著書『フローチャート式ですぐに使える内部統制の入門と実践』他。

セミナー情報

コントロールソリューションズでは、内部統制に関わるセミナーを随時開催しています。佐々野氏のセミナーは分かりやすいと好評のため、「すぐに相談までは進めない」という方はセミナーでお話を聞いてみてはいかがでしょうか?

5/1~6/9配信
みずほセミナー
概要
不正を予防・早期発見する社内体制の構築ポイント

不祥事の再発が絶えない中、不正リスク対応がより重要になっています。本セミナーでは、不正の背景や実例をもとに原因を検証し、予防や早期発見に必要な社内体制やチェックポイントを解説。内部監査・不正調査の留意点もわかりやすく学べます。

セミナーをもっと見る
5/29配信
SMBCコンサルティング
概要
内部統制のしくみと整備・評価の基本

会計不正の増加を受け、内部統制の評価基準が改訂され、リスク重視の実効的な評価が求められています。本講座では、J-SOX制度の要点や構築・評価の基本作業、効率化のポイントを解説。リモート対応や新基準への実務対応も盛り込み、わかりやすく学べます。

6/2~6/30配信
PRONEXUS SUPPORT
概要
上場会社等に求められる内部監査のキホンと実務対応

企業の成長に伴い、内部監査の重要性は一層高まっています。特に上場を目指す企業では、投資家を含むステークホルダーの信頼確保の観点から、内部監査体制の整備が不可欠です。

本セミナーでは、2024年改訂の内部監査基準を踏まえ、基本的な進め方を実務に沿って解説。実務初心者や体制見直しを検討する方にも役立つ内容です。

6/2~7/8配信
みずほセミナー
概要
不正を予防・早期発見する社内体制の構築ポイント

企業不祥事が後を絶たない中、不正リスクへの対応強化が重要視されています。本セミナーでは、不正の背景や手口を事例と共に分析し、早期発見・予防に向けた実務上の対応策を解説。内部監査や不正調査を行う際の留意点についても、具体的に学べる内容です。

6/16~7/8配信
みずほセミナー
概要
『全社的リスクマネジメント(ERM)』の構築と運用の実務

複雑化するリスクに対応するため、グループ全体での全社的リスクマネジメント(ERM)体制の構築が重要性を増しています。本セミナーでは、ERMの基本から運用の実効性向上、体制高度化の視点までを解説。BCPや危機管理マニュアルの整備に役立つ具体策も紹介します。

6/19~6/20配信
みずほセミナー
概要
2日間で学ぶ『内部統制』の基本と実務

内部統制の担当に任命された方や、周辺知識を強化したい方、上場準拠で内部統制に取り組む企業の方を対象に、J-SOXの基礎から評価手順までを2日間で丁寧に解説します。実務で直面する課題や最新の制度改正も網羅し、事例を交えながらわかりやすく学べる実践的な講座です。

7/1~8/8配信
みずほセミナー
概要
『全社的リスクマネジメント(ERM)』の構築と運用の実務

リスクの多様化が進む中、グループ全体での情報集約と対応が求められ、ERM(全社的リスクマネジメント)の重要性が高まっています。本セミナーでは、ERMの基本から実効性ある運用、体制高度化のポイントまでを丁寧に解説。BCPや危機管理マニュアルの整備にも役立つ実務的な内容です。

7/1~8/8配信
みずほセミナー
概要
不正を予防・早期発見する社内体制の構築ポイント

企業不祥事が後を絶たない中、不正リスク対応の重要性が高まっています。本セミナーでは、実際の事例を交えながら不正の背景や手口を分析し、早期発見・予防のための社内体制やチェックポイントを解説。内部監査・不正調査時の留意点も学べます。

7/7~8/8配信
みずほセミナー
概要
2日間で学ぶ『内部統制』の基本と実務(7/7~8/8配信)

内部統制の新任担当者や情報収集を進めたい方に向け、J-SOXの基本から全社統制・業務統制の整備・評価手順までを2日間で解説。制度改定や新会計基準など最新動向も踏まえ、事例を交えながら実務に役立つ知識をわかりやすく学べる講座です。

8/6配信
みずほセミナー
概要
少人数で実施する内部監査の基本

内部監査体制の整備は、不祥事対応に限らず業務の健全化・効率化にも貢献します。本セミナーでは、基本知識や実務手順を具体例と共に解説。監査の進め方に不安がある方や、立ち上げ段階の方にも役立つ内容で、DXの動向や実践事例も取り上げます。