主要な判例
原文ママ裁判所が付した参照法条による機械照合で選定本条を直接の参照法条とする登載判例はありません※最高裁判所ウェブサイトの判例検索データベースに、本条を直接の参照法条とする登載判例はありません(条文通りの実務運用)。裁判例検索で自分で確かめる
条文原文
原文ママ財務報告に係る内部統制の評価及び監査に関する実施基準 第1_2条(内部統制の基本的要素)
(内部統制の基本的要素)
基準1_2内部統制の基本的要素内部統制の基本的要素とは、内部統制の目的を達成するために必要とされる内部統制の構成部分をいい、内部統制の有効性の判断の規準となる。
2組織において内部統制の目的が達成されるためには、6つの基本的要素が全て適切に整備及び運用されることが重要である。
3(1)統制環境統制環境とは、組織の気風を決定し、組織内の全ての者の統制に対する意識に影響を与えるとともに、他の基本的要素の基礎をなし、リスクの評価と対応、統制活動、情報と伝達、モニタリング及びITへの対応に影響を及ぼす基盤をいう。
4統制環境は、組織が保有する価値基準及び組織の基本的な人事、職務の制度等を総称する概念である。
5組織の気風とは、一般に当該組織に見られる意識やそれに基づく行動、及び当該組織に固有の強みや特徴をいう。組織の気風は、組織の最高責任者の意向や姿勢を反映したものとなることが多い。組織が保有する価値基準や基本的な制度等は、組織独自の意識や行動を規定し、組織内の者の内部統制に対する考え方に影響を与える。
6統制環境は、他の基本的要素の前提となるとともに、他の基本的要素に影響を与える最も重要な基本的要素である。
7統制環境に含まれる一般的な事項を例示すると、以下のようになる。
8① 誠実性及び倫理観組織が有する誠実性及び倫理観は、組織の気風を決定する重要な要因であり、組織内の全ての者の社会道徳上の判断に大きな影響を与える。
9誠実性及び倫理観について様々な取組みが考えられるが、例えば、組織の基本的な理念やそれに沿った倫理規程、行動指針等を作成し、これらの遵守を確保するための内部統制を構築し、経営者自らが関与してその運用の有効性を確保することが挙げられる。
10② 経営者の意向及び姿勢経営者の意向や姿勢は、組織の基本方針に重要な影響を及ぼすとともに、組織の気風の決定にも大きな影響を及ぼす。また、経営者の意向や姿勢をどのように伝えるかも組織内の者の行動に影響を与える。例えば、財務報告に関して、経営者が適正な会計処理や財務報告を尊重する意向を有し、これを実現していくための方針や原則を明確化し、これを組織の内外に適切に伝え、その実現に向けて適切な体制等を整備していくことは、財務報告の信頼性を達成するための重要な基盤となる。
11経営者が組織の内外に示す声明、日常の行動、予算・人事等の方針の決定などは、組織内の者の意識を通して組織の内部統制に影響を及ぼすものである。また、経営者の意向及び姿勢は、社訓・社是、経営理念、経営計画、倫理規程、行動指針など社内の諸規程に、直接的又は間接的に反映され、組織内では、それらの諸規程の内容を達成又は遵守すべく内部統制が整備及び運用される。
12③ 経営方針及び経営戦略組織の目的を達成するために、組織がどのような経営方針及び経営戦略を取るかは、組織内の者の価値基準に大きな影響を与え、かつ、組織内の各業務への資源配分を決定する要因となり、他の基本的要素に大きな影響を及ぼす。また、経営方針及び経営戦略に基づく組織全体の目的は、年度別、部門別等の予算、事業計画等を通して分解・具体化され、内部統制による管理の対象とされることにより、内部統制の目的の達成に資することとなる。
13④ 取締役会及び監査役等の有する機能取締役会及び監査役等は、取締役の業務を監視する職責を負う機関で、会社法上の規定により個々の企業に設けられる制度である。例えば、取締役会及び監査役等が、実質的に経営者や特定の利害関係者から独立して意見を述べることができるか、モニタリングに必要な正しい情報を適時かつ適切に得ているか、経営者、内部監査人等との間で適時かつ適切に意思疎通が図られているか、取締役会及び監査役等の行った報告及び指摘事項が組織において適切に取り扱われているか等、取締役会及び監査役等の活動の有効性は、組織全般のモニタリングが有効に機能しているかを判断する重要な要因となる。
14⑤ 組織構造及び慣行組織構造が組織の目的に適合し、事業活動を管理する上で必要な情報の流れを提供できるものとなっていることは、組織の目的を達成し、組織の情報と伝達の有効性を確保するために重要である。組織は、その規模や業務の内容、提供する製品・サービスの種類、市場の性格、地理的分散、従業員構成等に従って、組織目的に適合した組織形態、権限及び職責、人事・報酬制度などの仕組みが経営者によって適切に構築されていることが重要である。
15組織の慣行は、しばしば組織内における行動の善悪についての判断指針となる。
16例えば、組織内に問題があっても指摘しにくい慣行が形成されている場合には、統制活動、情報と伝達、モニタリングの有効性に重大な悪影響を及ぼすことになる。
17組織の慣行は、組織の歴史、規模、業務の内容、従業員構成など組織内部の条件や、市場、取引先、株主、親会社、地域特性、産業固有の規制など組織外部の条件に合わせて形成されたものであることが多い。したがって、特に長年に亘る組織の慣行を変えるには大きな困難が伴うことがあるが、こうした慣行に組織の存続・発展の障害となる要因があると判断した場合、経営者は、適切な理念、計画、人事の方針等を示していくことが重要である。
18⑥ 権限及び職責権限とは組織の活動を遂行するため付与された権利をいい、職責とは遂行すべき活動を遂行する責任ないし義務をいう。事業活動の目的に適合した権限及び職責が設けられ、適切な者に割り当てられていることは、内部統制の目的の達成のために重要である。
19⑦ 人的資源に対する方針と管理人的資源とは、組織の経営資源のうち人に関するものを指す。人的資源に対する方針とは、経営上の方針の一部として設定される、雇用、昇進、給与、研修等の人事に関する方針である。組織の目的を達成していくためには、組織の保有する人的資源の能力を高度に引き出していくことが重要であり、そのためには人的資源に対する方針が適切に定められていることが重要である。
20(2)リスクの評価と対応① リスクの評価リスクの評価とは、組織目標の達成に影響を与える事象について、組織目標の達成を阻害する要因をリスクとして識別、分析及び評価するプロセスをいう。
21リスクとは、組織目標の達成を阻害する要因をいう。具体的には、天災、盗難、市場競争の激化、為替や資源相場の変動といった組織を取り巻く外部的要因と、情報システムの故障・不具合、会計処理の誤謬・不正行為の発生、個人情報及び高度な経営判断に関わる情報の流失又は漏洩といった組織の中で生ずる内部的要因など、様々なものが挙げられる。
22ここでのリスクは、組織に負の影響、すなわち損失を与えるリスクのみを指し、組織に正の影響、すなわち利益をもたらす可能性は、ここにいうリスクには含まない。
23リスクの評価の対象となるリスクには、不正に関するリスクも含まれる。不正に関するリスクの検討においては、様々な不正及び違法行為の結果発生し得る不適切な報告、資産の流用及び汚職について検討が必要である。不正に関するリスクの評価においては、不正に関する、動機とプレッシャー、機会、姿勢と正当化について考慮することが重要である。
24また、リスクの変化に応じてリスクを再評価し、リスクへの対応を適時に見直すことが重要である。
25リスクの評価と対応の実務は、個々の組織が置かれた環境や事業の特性等によって異なるものであり、一律に示すことはできないが、リスクの評価の流れの例を示すと次のとおりである。
26リスクの評価の流れイ. リスクの識別リスクの評価と対応のプロセスにおいては、まずはじめに、リスクを適切に識別することが必要である。このため、組織目標の達成に影響を与える可能性のある事象を把握し、そのうちにどのようなリスクがあるのかを特定する。リスクは、全社的なレベルから業務プロセスのレベルまで様々な段階で存在することから、各段階において適切にリスクを識別することが重要である。
27ロ. リスクの分類リスクを適切に分析及び評価するためには、識別したリスクを、全社的なリスクか業務プロセスのリスクか、過去に生じたリスクか未経験のリスクか等の観点から分類することが重要である。
28a.全社的なリスクと業務プロセスのリスク全社的なリスクとは、組織全体の目標の達成を阻害するリスクをいう。
29全社的なリスクとしては、例えば、財政状態、経営成績及びキャッシュ・フローの状況の異常な変動、特定の取引先・製品・技術等への依存、特有の法的規制・取引慣行・経営方針、重要な訴訟事件等の発生、経営者個人への依存等が挙げられる。
30財務報告の信頼性に関して、例えば、適正な会計上の見積りや予測を行っていくためには、全社的なリスクへの適切な対応が重要な要素となる。
31業務プロセスのリスクとは、組織の各業務プロセスにおける目標の達成を阻害するリスクをいう。
32業務プロセスのリスクについては、通常、業務の中に組み込まれた統制活動等でリスクの識別リスクの分類リスクの分析リスクの評価リスクへの対応対応することとなるが、全社的なリスクについては、明確な経営方針及び経営戦略の策定、取締役会及び監査役等の機能の強化、内部監査部門などのモニタリングの強化等、組織全体を対象とする内部統制を整備し、運用して対応することが必要となる。
33b.過去に存在したことのあるリスクと未経験のリスクリスクには、既に過去に存在したことのあるリスクと、未経験のリスクとがある。
34過去に存在したことのあるリスクについては、リスクの影響を推定できるが、未経験のリスクについては、どういう影響が生じるかということについて不透明であることが多いと考えられることから、その影響について、より慎重に検討する必要がある。なお、過去に存在したことのあるリスクであっても、時の経過とともに、状況等が変化し、影響の度合いが変化している可能性があることに留意する必要がある。
35ハ. リスクの分析と評価上記の通り識別・分類したリスクについて、当該リスクが生じる可能性及びリスクがもたらす影響の大きさを分析し、当該リスクの重要性を見積もることとなる。その上で、見積もったリスクの重要性に照らして、対応策を講じるべきリスクかどうかを評価する。
36組織は、識別・分類したリスクの全てに対応策を講じるのではなく、重要性があるものについて対応策を講じることになる。
37② リスクへの対応リスクへの対応とは、リスクの評価を受けて、当該リスクへの適切な対応を選択するプロセスをいう。
38リスクへの対応に当たっては、評価されたリスクについて、その回避、低減、移転又は受容等、適切な対応を選択する。
39〔リスクへの対応の種類〕リスクへの対応には、リスクの回避、低減、移転、受容又はその組み合わせ等がある。▪ リスクの回避とは、リスクの原因となる活動を見合わせ、又は中止することをいう。
40リスクの発生可能性や影響が非常に大きい、又はリスクを管理することが困難な場合等において、リスクの回避が選択されることがある。
41▪ リスクの低減とは、リスクの発生可能性や影響を低くするため、新たな内部統制を設けるなどの対応を取ることをいう。
42▪ リスクの移転とは、リスクの全部又は一部を組織の外部に転嫁することで、リスクの影響を低くすることをいう。例えば、保険への加入、ヘッジ取引の締結などが挙げられる。
43▪ リスクの受容とは、リスクの発生可能性や影響に変化を及ぼすような対応を取らないこと、つまり、リスクを受け入れるという決定を行うことをいう。リスクへの事前の対応に掛かる費用が、その効果を上回るという判断が行われた場合、又は、リスクが顕在化した後でも対応が可能であると判断した場合、リスクが許容できる水準以下のものであれば組織はリスクをそのまま受容することが考えられる。
44(3)統制活動統制活動とは、経営者の命令及び指示が適切に実行されることを確保するために定める方針及び手続をいう。
45統制活動には、権限及び職責の付与、職務の分掌等の広範な方針及び手続が含まれる。
46このような方針及び手続は、業務のプロセスに組み込まれるべきものであり、組織内の全ての者において遂行されることにより機能するものである。
47経営者においては、不正又は誤謬等の行為が発生するリスクを減らすために、各 担当者の権限及び職責を明確にし、各担当者が権限及び職責の範囲において適切に業務を遂行していく体制を整備していくことが重要となる。その際、職務を複数の者の間で適切に分担又は分離させることが重要である。例えば、取引の承認、取引の記録、資産の管理に関する職責をそれぞれ別の者に担当させることにより、それぞれの担当者間で適切に相互牽制を働かせることが考えられる。
48適切に職務を分掌させることは、業務を特定の者に一身専属的に属させることにより、組織としての継続的な対応が困難となる等の問題点を克服することができる。また、権限及び職責の分担や職務分掌を明確に定めることは、内部統制を可視化させ、不正又は誤謬等の発生をより困難にさせる効果を持ち得るものと考えられる。
49イ.リスクの評価・対応との統合リスクの評価と対応において、あるリスクにつき対応策を講じることが決定された場合、リスク、とりわけ業務プロセスのリスクに対応するのは、主として業務の中に組み込まれた統制活動である。この点でリスクの評価・対応と統制活動は密接な関係にある。組織は、統制活動においてリスクへの対応策が適切に実行されているかを把握し、必要に応じて、統制活動の改善を図ることが重要である。
50ロ.統制活動の方針と手続統制活動の方針は、全社にわたって標準的・統一的に定められることが適切なものについては、例えば、全社的な職務規程等の形で整備するとともに、これに加えて組織内の各部門又は活動単位ごとに定めることが適切なものについては、個々の業務手順等を整備することが考えられる。
51また、この統制活動の方針を達成するため、それぞれの業務につき、必要に応じ、承認、検証、記録等の適切な手続を設けることが考えられる。
52(4)情報と伝達情報と伝達とは、必要な情報が識別、把握及び処理され、組織内外及び関係者相互に正しく伝えられることを確保することをいう。組織内の全ての者が各々の職務の遂行に必要とする情報は、適時かつ適切に、識別、把握、処理及び伝達されなければならない。また、必要な情報が伝達されるだけでなく、それが受け手に正しく理解され、その情報を必要とする組織内の全ての者に共有されることが重要である。
53① 情報の識別・把握・処理組織は、認識された情報の中から真実かつ公正な情報を特定し(識別)、当該情報が組織にとって必要であると判断した場合には、その情報を情報システムに取り入れる(把握)。情報システムとは、手作業によるか、機械化された情報システムによるかにかかわらず、情報を処理及び伝達するための仕組みをいい、情報システムに取り入れられた情報は、分類、整理、選択、演算など、目的に応じて加工される(処理)。
54大量の情報を扱い、業務が高度に自動化されたシステムに依存している状況においては、情報の信頼性が重要である。信頼性のない情報は、経営者の誤った判断等につながる可能性がある。情報の信頼性を確保するためには、情報の処理プロセスにおいてシステムが有効に機能していることが求められる。
55② 情報の伝達組織においては、識別、把握、処理された情報が組織内又は組織外に適切に伝達される仕組みを整備することが重要となる。組織内においては、例えば、経営者の方針は組織内の全ての者に適時かつ適切に伝達される必要がある。また、不正又は誤謬等の発生に関する情報など内部統制に関する重要な情報が、経営者及び組織内の適切な管理者に適時かつ適切に伝達される仕組みを整備することが重要である。一方、情報は組織外に対して適切に伝達又は報告される必要があり、例えば、株主、監督機関その他の外部の関係者に対する報告や開示等において、適正に情報を提供していく必要がある。また、不正又は誤謬等の重要な情報は、取引先等の関係者を通じて、組織の外部から提供されることがあるため、情報を組織の外部に伝達又は報告する仕組みだけでなく、組織の外部からの情報を入手するための仕組みも整備することが重要である。
56③ 内部通報制度など組織においては、通常の伝達経路ではないものの、組織の情報と伝達及びモニタリングの仕組みの一つとして、内部通報制度を設ける場合がある。内部通報制度は、法令等の遵守等をはじめとする問題について、組織の全ての構成員から、経営者、取締役会、監査役等、場合によっては弁護士等の外部の窓口に直接、情報を伝達できるようにするものである。内部通報制度を導入する場合、経営者は、内部通報制度を有効に機能させるために、通報者を保護する仕組みを整備するとともに、必要な是正措置等を取るための方針及び手続を整備することが重要である。
57また、組織外部の者から内部統制に関する情報が提供されることもあることから、こうした情報が寄せられた場合にどのように対応するかについての方針及び手続を定めておくことが重要である。
58④ 他の基本的要素との関係情報と伝達は、内部統制の他の基本的要素を相互に結びつけ、内部統制の有効な運用を可能とする機能を有している。
59例えば、統制環境において新たな経営方針を策定した場合、この内容が組織の適切な者に伝えられ、その内容が正確に理解されることにより、適時にリスクの評価と対応が行われ、適切な統制活動が実施される。
60一方で、統制活動やモニタリングにおいて内部統制の不備に関する重要な情報が発見された場合は、その情報が経営者又は適切な管理者に伝達されることにより、必要に応じて統制環境に含まれる全社的な計画、方針等が変更される。
61組織の内部統制の有効性を確保するためには、組織の情報システムが適切に構築され、質の高い情報と適切な伝達の経路が確保されることが重要である。
62(5)モニタリングモニタリングとは、内部統制が有効に機能していることを継続的に評価するプロセスをいう。モニタリングにより、内部統制は常に監視、評価及び是正されることになる。モニタリングには、業務に組み込まれて行われる日常的モニタリング及び業務から独立した視点から実施される独立的評価がある。両者は個別に又は組み合わせて行われる場合がある。
63① 日常的モニタリング日常的モニタリングは、通常の業務に組み込まれた一連の手続を実施することで、内部統制の有効性を継続的に検討・評価することをいう。業務活動を遂行する部門内で実施される内部統制の自己点検ないし自己評価も日常的モニタリングに含まれる。
64例えば、財務報告に関しては、売掛金の管理を行うために、重要な売掛金について、定期又は随時に、適切な管理者等が担当者の行った残高確認の実施過程と発見された差異の分析・修正作業を監視することがある。この手続は財務情報の正確性及び資産の実在性を確認するために有効であるとともに、不一致の存在が確認された場合には、その修正にとどまらず、販売プロセスの問題点を発見してその改善を促すことにつながり得ると考えられる。
65② 独立的評価日常的モニタリングでは発見できないような経営上の問題がないかを、別の視点から評価するために定期的又は随時に行われるものが独立的評価である。
66イ. 経営者による独立的評価経営者は、組織の代表者として内部統制の整備及び運用に最終的な責任を有しており、この観点から独立的評価を実施することになる。ただし、経営者が直接実施できる活動には限界がある。したがって、通常は、内部監査部門等に適切な指示を行い、その結果を監視することによって独立的評価を遂行することとなる。
67ロ. 取締役会による独立的評価取締役会は内部統制の整備及び運用に係る基本方針を決定する。また、取締役会は取締役の職務の執行を監督する責任を負う。
68こうした機能を果たすため、取締役会は、経営者が内部統制を取締役会の決定に従って適切に整備し、運用しているか監視する責務を負っているものと考えられる。
69ハ. 監査役等による独立的評価監査役等は、取締役等の職務の執行を監査する。
70監査役等は有効なモニタリングを実施するため、調査を補助する者を使用することがある。この際、監査役等は、調査を補助する者について、調査対象となる業務活動、取締役等からの独立性を確保することが重要である。
71ニ. 内部監査部門等による独立的評価内部監査は、一般に、経営者の直属として設置された内部監査人が、業務活動の遂行に対して独立した立場から、内部統制の整備及び運用の状況を調査し、その改善事項を報告するものである。
72③ 内部統制上の問題についての報告モニタリングを通じて識別された内部統制の不備は、その内容に即して、適切な者に適時に報告されることが必要であり、このための方針及び手続を定めておくことが重要である。日常的モニタリングにより識別された問題点は、通常、モニタリングを実施した部門において分析され対応が図られることとなるが、同時に、問題点とその対応策を取りまとめて、その上位の管理者等に報告するとともに、必要に応じて、経営者、取締役会、監査役等にも報告することが求められる。
73独立的評価により識別された問題点は、内部監査人によるものについては、経営者が適時に報告を受ける仕組みを確保することが重要であり、あわせて、取締役会、監査役等にも報告することが求められる。取締役会、監査役等による独立的評価の結果は、取締役会で報告され、経営者による適切な対応を求めていくことが重要である。
74経営者は、報告された問題点に対して、そのリスクを分類、分析、評価して、適切な対応を選択していく必要がある。
75内部統制の不備に係る情報が、非常に広範囲にわたる内部統制の不備の兆候を示していることも多い。そのため、特定の取引又は事象に係る不備に係る報告を受けた経営者は、必要に応じて、さらに広い範囲の調査の実施について検討を指示することが重要である。
76(6)IT(情報技術)への対応ITへの対応とは、組織目標を達成するために予め適切な方針及び手続を定め、それを踏まえて、業務の実施において組織の内外のITに対し適時かつ適切に対応することをいう。
77ITへの対応は、内部統制の他の基本的要素と必ずしも独立に存在するものではないが、組織の業務内容がITに大きく依存している場合や組織の情報システムがITを高度に取り入れている場合等には、内部統制の目的を達成するために不可欠の要素として、内部統制の有効性に係る判断の規準となる。
78ITへの対応は、IT環境への対応とITの利用及び統制からなる。
79IT環境の飛躍的な進展によってITが組織に深く浸透した現状に照らして、本基準における「Ⅰ.内部統制の基本的枠組み」では、「ITへの対応」を基本的要素の1つに加えている。組織の業務内容がITに大きく依存していたり、組織の情報システムがITを高度に取り入れている等、現状では多くの組織がIT抜きでは業務を遂行することができなくなっている。また、情報システムの開発・運用・保守などITに関する業務の全て又は一部を、外部組織に委託するケースもあり、かかるITの委託業務に係る統制の重要性が増している。さらに、クラウドやリモートアクセス等の様々な技術を活用するに当たっては、サイバーリスクの高まり等を踏まえ、情報システムに係るセキュリティの確保が重要である。ITへの対応を基本的要素に加えたことは、組織に深くITが浸透している現状では、業務を実施する過程において組織内外のITに対し適切に対応することが、内部統制の目的を達成するために不可欠となっていることを示したものであって、組織に新たなITシステムの導入を要求したり、既存のITシステムの更新を強いるものではない。
80① IT環境への対応IT環境とは、組織が活動する上で必然的に関わる内外のITの利用状況のことであり、社会及び市場におけるITの浸透度、組織が行う取引等におけるITの利用状況、及び組織が選択的に依拠している一連の情報システムの状況等をいう。
81組織は、組織を取り巻くIT環境を適切に理解し、それを踏まえて、ITの利用及び統制について適切な対応を行う必要がある。個々の組織を取り巻くIT環境の具体例として、組織が考慮しなければならない項目には以下のものが挙げられる。
82イ.社会及び市場におけるITの浸透度ロ.組織が行う取引等におけるITの利用状況ハ.組織が選択的に依拠している一連の情報システムの状況(情報システムに依拠しているかどうか、依拠している場合にどのような情報システムに依拠しているか等)ニ.ITを利用した情報システムの安定度ホ.ITに係る外部委託の状況② ITの利用及び統制ITの利用及び統制とは、組織内において、内部統制の他の基本的要素の有効性を確保するためにITを有効かつ効率的に利用すること、並びに組織内において業務に体系的に組み込まれてさまざまな形で利用されているITに対して、組織目標を達成するために、予め適切な方針及び手続を定め、内部統制の他の基本的要素をより有効に機能させることをいう。
83〔ITの利用〕ITには、情報処理の有効性、効率性等を高める効果があり、これを内部統制に利用することにより、より有効かつ効率的な内部統制の構築を可能とすることができる。
84イ. 統制環境の有効性を確保するためのITの利用統制環境のうちITに関連する事項としては、例えば、次のものが挙げられる。
85(ア) 経営者のITに対する関心、考え方
86(イ) ITに関する戦略、計画、予算等の策定及び体制の整備
87(ウ) 組織の構成員のITに関する基本的な知識や活用する能力
88(エ) ITに係る教育、研修に関する方針また、ITの利用は、統制環境の整備及び運用を効率的に行っていく上でも重要となる。例えば、電子メールといったITを利用することは、経営者の意向、組織の基本的方針や決定事項等を組織の適切な者に適時に伝達することを可能にし、統制環境の整備及び運用を支援することになる。
89一方で、ITの利用は、例えば、経営者や組織の重要な構成員等が電子メール等を用いることにより、容易に不正を共謀すること等も可能としかねず、これを防止すべく適切な統制活動が必要となることにも留意する必要がある。
90ロ. リスクの評価と対応の有効性を確保するためのITの利用組織内外の事象を認識する手段として、またリスク情報を共有する手段としてITを利用することにより、リスクの評価と対応をより有効かつ効率的に機能させることが可能となる。例えば、販売管理部門又は経理部門において、売掛債権の発生や回収を適時に把握し、回収が滞っている売掛債権について別途の管理をする仕組みをITを利用して構築しておくことにより、適切な売掛債権の管理を有効かつ効率的に行うことが可能となる。
91また、ITを利用して組織内部におけるリスク情報の共有状況を把握し、これに基づき、リスクが適切な者の間で共有されているかを分析し、その結果に基づいて、リスク情報の共有範囲を見直すなどの内部統制の整備を行うことも考えられる。
92ハ. 統制活動の有効性を確保するためのITの利用ITを利用した統制活動を、適切に設計して業務プロセスに組み込むことにより、統制活動の自動化が可能となる。例えば、適切な生産管理システムを開発し、その中に棚卸の検証プログラムを組み込んでおき、製造部門が製造指図書のデータに従って在庫原材料の出庫数量を入力する手続や倉庫係が日々の原材料の実在庫データを入力する手続等を業務プロセスに組み込むことにより、瞬時に帳簿在庫と実在庫の差を把握し、問題の発見に役立てることが考えられる。
93統制活動が自動化されている場合、手作業による統制活動に比べて迅速な情報処理が期待できるほか、人間の不注意による誤謬等の防止も可能となり、結果として、内部統制の評価及び監査の段階における手続の実施も容易なものとなる。一方で、統制活動が自動化されているとプログラムの不正な改ざんや不正な使用等があった場合に、プログラムに精通した者しか対応できず、不正等の適時の発見が困難になるといった問題点も考えられ、適切なアクセス管理等の措置を講じておくことにつき留意する必要がある。
94ニ. 情報と伝達の有効性を確保するためのITの利用ITの利用により、組織内部での情報伝達の手段を効果的に業務プロセスに組み込むことも可能となる。ITを利用した情報システム、特にネットワークが使われている場合には、例えば、必要な承認や作業完了が一定期間に実施されないと、その旨が担当者の上司に伝達される機能など、業務管理に必要な情報の伝達を、業務プロセスに組み込むこともできる。
95ホームページ上でメッセージの掲載などITを利用することにより、組織外部に向けた報告を適時に行うことが可能となるとともに、ITを利用して、自社製品へのクレーム情報等を外部から収集したりすることも可能である。ただし、組織外部への情報の公開及び情報の収集にITを利用する場合には、特に外部からの不正な侵入等に対して適切な防止措置を講じるなどの留意が必要となる。
96ホ. モニタリングの有効性を確保するためのITの利用統制活動の有効性に関する日常的モニタリングは、日常の業務活動を管理するシステムに組み込み自動化することで、より網羅的に実施することが可能となる。その結果、独立的評価に当たってリスクを低く見積もることができるため、独立的評価の頻度を低くしたり、投入する人員を少なくすることも可能となる。
97一方、ITを利用したモニタリングは、予めモニタリングする指標を設定してプログラミングしておく必要があるため、システム設計段階から計画的に準備を進めることが必要となる。
98以上のとおり、内部統制にITを利用することにより、より有効かつ効率的な内部統制の構築が期待できる反面、ITを高度に取り入れた情報システムは、手作業による情報システムと異なり、稼動後の大幅な手続の修正が困難であるとの問題がある。
99また、システムの仕様によっては、ITを利用して実施した手続や情報の変更等が適切に記録されないことがあり、そのような場合には、事後の検証が困難となるとの問題が生じうる。
100したがって、内部統制の整備及び運用に当たっては、ITを利用した情報システムの特性を十分に理解し、予め計画的に準備を進めるとともに、適切な事後の検証方法等について検討しておく必要がある。
101なお、内部統制にITを利用せず、専ら手作業によって内部統制が運用されている場合には、例えば、手作業による誤謬等を防止するための内部統制を、別途構築する必要等が生じ得ると考えられるが、そのことが直ちに内部統制の不備となるわけではないことに留意する。
102〔ITの統制〕ITの統制とは、ITを取り入れた情報システムに関する統制であり、自動化された統制を中心とするが、しばしば、手作業による統制が含まれる。
103イ. 組織目標を達成するためのITの統制目標ITの統制を有効なものとするために経営者が設定する目標を、ITの統制目標と呼ぶ。ITの統制目標としては、例えば、次のものが挙げられる。
104a. 準拠性:情報が関連する法令や会計基準、社内規則等に合致して処理されていることb. 信頼性:情報が組織の意思・意図に沿って承認され、漏れなく正確に記録・処理されること(正当性、完全性、正確性)c. 可用性:情報が必要とされるときに利用可能であることd. 機密性:情報が正当な権限を有する者以外に利用されないように保護されていること財務報告の信頼性を確保するためのITの統制は、会計上の取引記録の正当性、完全性及び正確性を確保するために実施される。
105正当性とは、取引が組織の意思・意図にそって承認され、行われることをいい、完全性とは、記録した取引に漏れ、重複がないことをいい、正確性とは、発生した取引が財務や科目分類などの主要なデータ項目に正しく記録されることをいう。
106金融商品取引法による内部統制報告制度においては、ITの統制についても、財務報告の信頼性を確保するために整備するものであり、財務報告の信頼性以外の他の目的を達成するためのITの統制の整備及び運用を直接的に求めるものではない。
107ロ. ITの統制の構築経営者は、自ら設定したITの統制目標を達成するため、ITの統制を構築する。
108ITに対する統制活動は、全般統制と業務処理統制の二つからなり、完全かつ正確な情報の処理を確保するためには、両者が一体となって機能することが重要となる。
109a.ITに係る全般統制ITに係る全般統制とは、業務処理統制が有効に機能する環境を保証するための統制活動を意味しており、通常、複数の業務処理統制に関係する方針と手続をいう。
110ITに係る全般統制の具体例としては、以下のような項目が挙げられる。
111・ システムの開発、保守に係る管理
112・ システムの運用・管理
113・ 内外からのアクセス管理などシステムの安全性の確保
114・ 外部委託に関する契約の管理ITを利用した情報システムにおいては、一旦適切な内部統制(業務処理統制)を組み込めば、意図的に手を加えない限り継続して機能する性質を有しているが、例えば、その後のシステムの変更の段階で必要な内部統制が組み込まれなかったり、プログラムに不正な改ざんや不正なアクセスが行われるなど、全般統制が有効に機能しない場合には、適切な内部統制(業務処理統制)を組み込んだとしても、その有効性が保証されなくなる可能性がある。
115こうした問題に対応していくためには、例えば、① システムの開発又は変更に際して、当該システムの開発又は変更が既存のシステムと整合性を保っていることを十分に検討するとともに、開発・変更の過程等の記録を適切に保存する② プログラムの不正な使用、改ざん等を防止するために、システムへのアクセス管理に関して適切な対策を講じるなど、全般的な統制活動を適切に整備することが重要となる。
116ITに係る全般統制は、通常、業務を管理するシステムを支援するIT基盤(ハードウェア、ソフトウェア、ネットワーク等)を単位として構築することになる。例えば、購買、販売、流通の3つの業務管理システムが1つのホスト・コンピュータで集中管理されており、全て同一のIT基盤の上で稼動している場合、当該IT基盤に対する有効な全般統制を構築することにより、3つの業務に係る情報の信頼性を高めることが期待できる。
117一方、3つの業務管理システムがそれぞれ異なるIT基盤の上で稼働している場合には、それぞれのIT基盤を管理する部門、運用方法等が異なっていることが考えられ、それぞれのIT基盤ごとに全般統制を構築することが必要となる。
118b.ITに係る業務処理統制ITに係る業務処理統制とは、業務を管理するシステムにおいて、承認された業務が全て正確に処理、記録されることを確保するために業務プロセスに組み込まれたITに係る内部統制である。
119ITに係る業務処理統制の具体例としては、以下のような項目が挙げられる。
120・ 入力情報の完全性、正確性、正当性等を確保する統制
121・ 例外処理(エラー)の修正と再処理
122・ マスタ・データの維持管理
123・ システムの利用に関する認証、操作範囲の限定などアクセスの管理これらの業務処理統制は、手作業により実施することも可能であるが、システムに組み込むことにより、より効率的かつ正確な処理が可能となる。
一次情報
- 条文e-Gov法令検索 財務報告に係る内部統制の評価及び監査に関する実施基準 第1_2条
- 判例裁判所ウェブサイト 裁判例検索
- 注記法令は改正されます。実務判断の際は上記リンクで最新の条文を再確認してください。