内部統制(internal control)
- マネジメント系
- システム監査
- ITパスポート
- 基本情報
- 応用情報
- 重要度 ★★★☆☆
業務が適正に行われることを、組織自身が確保するために組み込んでおく仕組み。
もう少し詳しい説明
内部統制は、業務が適正に行われることを、組織自身が確保するための仕組みです。
外から検査されて正すのではなく、日々の業務の中にあらかじめ組み込んでおくところが要点です。「気をつける」「まじめにやる」といった心がけではなく、間違えられない、不正ができない形に業務を作っておくという考え方になります。
何のために行うのか:4つの目的
目的は4つに整理されています。そのまま問われるので、並びを覚えておいてください。
| 目的 | 中身 |
|---|---|
| 業務の有効性及び効率性 | 業務が目的どおり、むだなく行われること |
| 報告の信頼性 | 決算などの報告が正しいこと |
| 事業活動に関わる法令等の遵守 | 法律や社内規程が守られること |
| 資産の保全 | 財産の取得・使用・処分が、正当な手続と承認のもとで行われること |
この4つに共通するのは、どれも「正しく回っている状態」を守るためのものだという点です。
2つ目は、以前は「財務報告の信頼性」と呼ばれていました。令和5年の基準改訂で、財務以外の報告も含む「報告の信頼性」に広がっています。過去問では旧い呼び方のまま出ることがあるので、同じものだと思って構いません。
何でできているのか:6つの基本的要素
仕組みの部品も6つに整理されています。
| 要素 | 中身 |
|---|---|
| 統制環境 | 組織の気風。経営者の姿勢や倫理観など、土台にあたる |
| リスクの評価と対応 | 目的を妨げるものを洗い出し、対応を決める |
| 統制活動 | 権限を分ける、承認を得るなど、実際の手続き |
| 情報と伝達 | 必要な情報が、必要な人に届く |
| モニタリング(監視活動) | 仕組みが機能しているかを継続的に見張る |
| IT(情報技術)への対応 | 組織を取り巻くIT環境への対応と、業務に組み込まれたITの利用及び統制 |
この6つは、横に並んだ対等な項目ではありません。残りの5つを下から支える土台にあたるのが、表の先頭に挙げた統制環境です。手続きをいくら整えても、経営者が「数字さえ合えばよい」という姿勢なら、仕組みは働きません。土台が効かなければ、その上に何を積んでも意味がないという関係で覚えておくと、要素のつながりが見えます。
最後の「IT(情報技術)への対応」は、2つに分かれている点が問われます。1つは、世の中のIT環境がどうなっているかを踏まえて方針を決めるIT環境への対応。もう1つは、業務に組み込んだITを適切に使い、統制するITの利用及び統制です。
統制活動の代表:職務分掌
具体例としていちばんよく出るのが職務分掌です。1人が最後まで通しで行えないように、役割を分けます。
同じ人が「買うと決める」「支払を承認する」「お金を払う」をすべて行えるなら、架空の発注をしても誰も気づきません。分けておけば、どこかで必ず別の目が入ります。
注意したいのは、分ける理由が「不正を疑っているから」だけではないことです。単純な誤りも、通しで行えば見つかりません。人を信じないための仕組みではなく、人が間違える前提の仕組みだと捉えると、考え方が通ります。
ITに関わる統制
いまの業務はITの上で動くので、ITの統制が要素の1つとして入っています。2つに分けて問われます。
| 区分 | 中身 | 例 |
|---|---|---|
| IT全般統制 | 個々の処理を支える環境の統制 | システム基盤への内外からのアクセス管理、変更管理、バックアップ、開発と運用の分離 |
| IT業務処理統制 | 個々の業務処理そのものの統制 | 入力値のチェック、利用者の認証と操作範囲の限定、承認された取引だけを処理する、エラーの検出 |
アクセスの管理は、どちらにも出てきます。 システム基盤そのものへのアクセスを守るのが全般統制、業務アプリの中で「誰がどの操作をしてよいか」を絞るのが業務処理統制です。粒度の違いで分かれる、と押さえておいてください。
全般統制は土台、業務処理統制は1件ごと。 全般統制が効いていなければ、個々の処理をいくら正しく作っても、設定を書き換えられて終わりです。
誰の責任か
整備して運用する責任は、経営者にあります。現場の担当者でも、監査部門でもありません。
ただし、実際に行うのは組織の全員です。責任者は経営者、担い手は全員、という二段構えになっています。「現場は関係ない」という意味ではありません。
ここで区別しておきたいのがシステム監査です。監査は、整備・運用する側から分離された立場で、仕組みが機能しているかを検証・評価し、保証または助言を行う役割です。作る側ではありません。
作って回すのが内部統制、離れた立場から確かめるのが監査。 この向きは選択肢でよく入れ替えられます。
覚え方:仕組みにしておく
内部統制の記述かどうかは、心がけの話か、仕組みの話かで見分けられます。
- 「担当者が注意して確認する」 … 心がけ。内部統制の答えとしては弱い
- 「承認者を別に置き、承認がなければ処理できないようにする」 … 仕組み
間違えないようにする、ではなく、間違えられないようにする。 この言い換えができれば、たいていの選択肢は判断できます。
試験ではこう出る
科目A(旧・午前)のマネジメント系(システム監査・内部統制)で出ます。多いのは、内部統制の目的や基本的要素を選ばせる問題と、職務分掌にあたる具体例を選ばせる問題です。IT全般統制とIT業務処理統制のどちらにあたるかを問う形もあります。応用情報では、示された業務の流れの中で統制が効いていない箇所を指摘させる形に踏み込みます。
迷ったときは、**「1人で完結していないか」**を見てください。申請から実行までを同じ人が行える手順が書かれていれば、それが弱点です。もう1つ、内部統制を整備・運用する責任は経営者にあるという点も狙われます。監査人が整備すると書かれた選択肢は、役割が入れ替わっているので誤りです。
関連する用語
- 職務分掌
- 1人が通しで行えないように、申請・承認・実行を別の人に分けること
- システム監査
- 分離された立場から仕組みを検証・評価し、保証または助言を行うこと。作る側ではない
- IT全般統制・IT業務処理統制
- ITに関わる統制の2分類。環境全体を支えるのが全般統制、個々の処理を正すのが業務処理統制
- コンプライアンス
- 法令や社内規程を守ること。内部統制の4つの目的の1つに挙げられている
- リスクマネジメント
- リスクを洗い出し、対応を決める活動。内部統制の基本的要素にも含まれる
ミニクイズ
内部統制における職務分掌の考え方として、最も適切なものはどれか。
正解は 3番:発注を担当する者と、その支払を承認する者を別の担当者にする
職務分掌は、1人が最後まで通しで行えないように役割を分け、必ず別の人の目が入るようにする考え方です。「1人が一貫して行う」のは、責任の所在は明確になりますが、誤りや不正を止める人がいなくなるため、職務分掌とは正反対の状態です。「作業量を均等にする」のは業務量の平準化で、負荷の調整の話です。「全員がすべての業務を行えるようにする」のは多能工化で、業務を止めない工夫としては有効ですが、誰でも申請から支払まで通しで行える状態になるため、職務分掌とは相反します。
最終更新:2026-09-18