会社の中で「不正やミスが起きないように、自分たちで仕組みを作って回す」のが内部統制です。なぜ必要なのか、J-SOXとの関係、IT統制まで、身近なたとえで一気に整理しましょう。
先生、ニュースで『内部統制が機能していなかった』って聞いたんですけどぉ、内部統制ってなんですかぁ?
いい質問ね。
内部統制は、ざっくり言うと『会社が自分で自分をきちんと監視する仕組み』のことよ。
自分で自分を監視?
なんかピンとこないな。
ふふ、お部活のお金の管理を想像してみて。
会計係が一人で、集金も記録も支払いも全部やっていたら?
あー…こっそりごまかしても誰も気づかないじゃん。
マジ危ない。
そこで『集める人』『記録する人』『お金を持つ人』を分けるんです。
これを職務分掌と言います。
お互いが牽制し合うので不正がしにくくなります。
なるほどぉ。
ひとりで全部やらせないことが大事なんですねぇ。
そう。
そういう仕組みを会社全体で作るのが内部統制。
目的は4つあって、覚え方は『業・報・法・資(ぎょうほうほうし)』ね。
補足すると、業務の有効性・効率性、財務報告の信頼性、法令の遵守(コンプライアンス)、資産の保全の4つです。
で、これって全部の会社がやらなきゃいけないの?
法律で報告が義務になっているのはJ-SOXが対象とする上場企業よ。
経営者が自社の内部統制を評価して、内部統制報告書を出すの。
ジェイソックスって、なんだか強そうなお名前ですぅ…どうしてできたんですかぁ?
米国でエンロン事件やワールドコム事件という巨額の不正会計が相次ぎ、対策としてSOX法ができました。
日本もそれにならって金融商品取引法の中に制度を設けたので『日本版SOX法=J-SOX』と呼ばれます。
なるほど、ウソの決算で投資家が大損したから、ちゃんとしろよ!
って法律ができたわけか。
そのとおり。
そして経営者の評価が本当に正しいかを、会計監査人が外からチェックして信頼性を担保するの。
内部統制の評価のものさしになるのがCOSOフレームワークです。
基本的要素は『統制環境・リスクの評価と対応・統制活動・情報と伝達・モニタリング』の5つ。
5つは多いって!
覚えられる気がしないんだけど。
頭文字をつないで『環・リ・統・情・モ(かんりとうじょうも)』と唱えると意外と残りますよ。
日本ではこれにITへの対応を加えて整理することもあります。
あのぉ、さっきから出てくる『IT統制』って、内部統制とは別ものなんですかぁ?
別ものじゃなくて、内部統制をITで支える部分のことよ。
大きくIT全般統制とIT業務処理統制に分かれるの。
IT全般統制の例は、アクセス管理・変更管理・運用管理・バックアップなど。
土台の統制ですね。
業務処理統制は『入力チェックで誤ったデータをはじく』のような、業務システムそのものの統制です。
土台がグラグラだと、上のチェックも信用できないってことだね。
いい例えね。
最後に整理するわ。
内部統制は会社が自分を律する仕組み、J-SOXは上場企業にその報告を義務づける制度、COSOは評価のものさし、IT統制はそれをITで支える部分。
この4つの関係をセットで押さえれば、試験では迷わないわよ。
確認クイズ
J-SOX(金融商品取引法に基づく内部統制報告制度)に関する記述として、適切なものはどれか。
- すべての法人に内部統制報告書の提出を義務付けている
- 上場企業に対し、経営者による内部統制報告書の提出を義務付けている
- 個人情報を扱う企業にプライバシーマークの取得を義務付けている
- 情報セキュリティのISMS認証の取得を義務付けている
こたえを見る
正解: 2. 上場企業に対し、経営者による内部統制報告書の提出を義務付けている
J-SOXは上場企業に対し、経営者が自社の内部統制を評価した内部統制報告書の提出を義務付ける制度です。対象はすべての法人ではなく上場企業なので1は誤り。プライバシーマークやISMS認証は別の制度で、J-SOXが義務付けるものではないため3・4も誤りです。