内部統制とJ-SOX

内部統制の4つの目的、COSOフレームワークの5要素、J-SOX、職務分掌、IT統制を身近な例で整理。

編集・検証: ITパスポートスタディ編集部 公式情報: IPA ITパスポート試験公式ページ 制作・検証方針

会社の中で「不正やミスが起きないように、自分たちで仕組みを作って回す」のが内部統制です。なぜ必要なのか、J-SOXとの関係、IT統制まで、身近なたとえで一気に整理しましょう。

小夜川 ほのか(普段) 小夜川 ほのか

先生、ニュースで『内部統制が機能していなかった』って聞いたんですけどぉ、内部統制ってなんですかぁ?

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

いい質問ね。
内部統制は、ざっくり言うと『会社が自分で自分をきちんと監視する仕組み』のことよ。

星見 めい(普段) 星見 めい

自分で自分を監視?
なんかピンとこないな。

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

ふふ、お部活のお金の管理を想像してみて。
会計係が一人で、集金も記録も支払いも全部やっていたら?

星見 めい(びっくり) 星見 めい

あー…こっそりごまかしても誰も気づかないじゃん。
マジ危ない。

蜂谷 まこと(普段) 蜂谷 まこと

そこで『集める人』『記録する人』『お金を持つ人』を分けるんです。
これを職務分掌と言います。
お互いが牽制し合うので不正がしにくくなります。

小夜川 ほのか(笑顔) 小夜川 ほのか

なるほどぉ。
ひとりで全部やらせないことが大事なんですねぇ。

紫垣 こはる 先生(普段) 紫垣 こはる 先生

そう。
そういう仕組みを会社全体で作るのが内部統制。
目的は4つあって、覚え方は『業・報・法・資(ぎょうほうほうし)』ね。

蜂谷 まこと(普段) 蜂谷 まこと

補足すると、業務の有効性・効率性、財務報告の信頼性、法令の遵守(コンプライアンス)、資産の保全の4つです。

星見 めい(普段) 星見 めい

で、これって全部の会社がやらなきゃいけないの?

紫垣 こはる 先生(普段) 紫垣 こはる 先生

法律で報告が義務になっているのはJ-SOXが対象とする上場企業よ。
経営者が自社の内部統制を評価して、内部統制報告書を出すの。

小夜川 ほのか(普段) 小夜川 ほのか

ジェイソックスって、なんだか強そうなお名前ですぅ…どうしてできたんですかぁ?

蜂谷 まこと(普段) 蜂谷 まこと

米国でエンロン事件やワールドコム事件という巨額の不正会計が相次ぎ、対策としてSOX法ができました。
日本もそれにならって金融商品取引法の中に制度を設けたので『日本版SOX法=J-SOX』と呼ばれます。

星見 めい(普段) 星見 めい

なるほど、ウソの決算で投資家が大損したから、ちゃんとしろよ!
って法律ができたわけか。

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

そのとおり。
そして経営者の評価が本当に正しいかを、会計監査人が外からチェックして信頼性を担保するの。

蜂谷 まこと(普段) 蜂谷 まこと

内部統制の評価のものさしになるのがCOSOフレームワークです。
基本的要素は『統制環境・リスクの評価と対応・統制活動・情報と伝達・モニタリング』の5つ。

星見 めい(びっくり) 星見 めい

5つは多いって!
覚えられる気がしないんだけど。

蜂谷 まこと(普段) 蜂谷 まこと

頭文字をつないで『環・リ・統・情・モ(かんりとうじょうも)』と唱えると意外と残りますよ。
日本ではこれにITへの対応を加えて整理することもあります。

小夜川 ほのか(普段) 小夜川 ほのか

あのぉ、さっきから出てくる『IT統制』って、内部統制とは別ものなんですかぁ?

紫垣 こはる 先生(普段) 紫垣 こはる 先生

別ものじゃなくて、内部統制をITで支える部分のことよ。
大きくIT全般統制とIT業務処理統制に分かれるの。

蜂谷 まこと(普段) 蜂谷 まこと

IT全般統制の例は、アクセス管理・変更管理・運用管理・バックアップなど。
土台の統制ですね。
業務処理統制は『入力チェックで誤ったデータをはじく』のような、業務システムそのものの統制です。

星見 めい(笑顔) 星見 めい

土台がグラグラだと、上のチェックも信用できないってことだね。

紫垣 こはる 先生(笑顔) 紫垣 こはる 先生

いい例えね。
最後に整理するわ。
内部統制は会社が自分を律する仕組み、J-SOXは上場企業にその報告を義務づける制度、COSOは評価のものさし、IT統制はそれをITで支える部分。
この4つの関係をセットで押さえれば、試験では迷わないわよ。

確認クイズ

J-SOX(金融商品取引法に基づく内部統制報告制度)に関する記述として、適切なものはどれか。

  1. すべての法人に内部統制報告書の提出を義務付けている
  2. 上場企業に対し、経営者による内部統制報告書の提出を義務付けている
  3. 個人情報を扱う企業にプライバシーマークの取得を義務付けている
  4. 情報セキュリティのISMS認証の取得を義務付けている
こたえを見る

正解: 2. 上場企業に対し、経営者による内部統制報告書の提出を義務付けている

J-SOXは上場企業に対し、経営者が自社の内部統制を評価した内部統制報告書の提出を義務付ける制度です。対象はすべての法人ではなく上場企業なので1は誤り。プライバシーマークやISMS認証は別の制度で、J-SOXが義務付けるものではないため3・4も誤りです。

蜂谷まこと、小夜川ほのかが動物園で写真散歩を楽しむ様子

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。