Q:米国株式会社における経営陣を除く内部監査の対象範囲および事項を教えてください。(若杉敬明)
Chat GPT:はい。経営陣そのものの監査をいったん除いて考えると、米国株式会社の内部監査はかなり広範囲です。重要なのは、「会計処理を監査する部門」ではなく、会社の業務全体について、リスク管理と内部統制が適切に設計され、実際に機能しているかを検証する部門と捉えることです。
IIA(Institute of Internal Auditors)のGlobal Internal Audit Standardsでは、内部監査のscopeは原則として会社の活動、資産、人員など組織全体に及び得るとされ、具体的な範囲とサービスの種類はInternal Audit Charterで定められます。内部監査にはfinancial、compliance、operational/performance、technologyなどの監査が含まれます。典型的な内部監査の対象
#)対象分野 b)主な監査事項 c)具体例
① 財務・会計 b)財務情報の正確性、承認、職務分離 c)売上計上、経費、買掛金、在庫、固定資産、仕訳、引当金
② 業務プロセス b)業務が効率的・適切に行われているか c)販売、購買、生産、物流、在庫管理、顧客管理
③ 内部統制 b)統制の設計と実際の運用 c)承認権限、照合、アクセス制限、職務分離
④ 法令・コンプライアンス b)法令・社内規程・契約への準拠 c)FCPA、独禁法、輸出規制、環境規制、社内行動規範
⑤ IT・サイバーセキュリティ b)情報システムとデータの安全性 c)システムアクセス、サイバー攻撃、バックアップ、クラウド、個人情報
⑥ 不正・不祥事 b)従業員等による不正の防止・発見 c)横領、架空取引、キックバック、経費不正、利益相反
⑦ 資産保全 b)会社資産が適切に管理されているか c)現金、在庫、設備、知的財産、データ
⑧ 調達・取引先 b)ベンダー選定・契約・支払の適正性 c)入札、業者選定、価格、架空業者、利益相反
⑨ 人事・給与 b)人事プロセスと統制 c)採用、給与、賞与、退職、アクセス権、架空社員
⑩ 子会社・海外拠点 b)本社方針や統制が現地でも機能しているか c)海外子会社、販売会社、工場、JV
⑪ 第三者リスク b)外部委託先の管理 c)ITベンダー、販売代理店、サプライヤー、アウトソーシング
⑫ 事業継続・危機管理 b)事故・災害時に事業を継続できるか c)BCP、Disaster Recovery、サイバー事故対応
IIA自身も、内部監査の目的を、組織のgovernance、risk management、control processesを強化し、業務効率、報告の信頼性、法令遵守、資産保全、倫理的文化などについてアシュアランスを提供することと位置づけています。
たとえば「購買部門」を内部監査すると何を見るのか?ここを具体化すると、内部監査の実像がよく分かります。
購買部門なら、内部監査人は「購買担当者が真面目に働いているか」を調べるのではありません。たとえば、
・「一定金額以上は上司の承認を得る」というルールがあるか、実際に承認されているか。
・同じ人が発注・検収・支払いまで行っていないか。
・複数社から見積りを取っているか。
・特定の業者だけが不自然に選ばれていないか。
・社員と取引業者との利益相反はないか。
・発注書、納品書、請求書が一致しているか。
といったプロセスと統制を調べます。
したがって、内部監査の基本的な問いは、
①何がうまくいかない可能性があるか(Risk)
②それを防止・発見する仕組みがあるか(Control Design)
③その仕組みは実際に機能しているか(Operating Effectiveness)
という3段階になります。
「全社を監査する」と「毎年全部監査する」は違う
ここも米国の内部監査を理解するうえで重要です。内部監査には原則として会社全体へのアクセス権限が与えられます。IIA基準も、内部監査が必要なデータ、記録、人員、施設等へ制限なくアクセスできることを重視しています。
しかし、全社を毎年くまなく監査するわけではありません。
CAE(Chief Audit Executive)が会社のリスクを評価し、
Cybersecurity → 高リスクなので毎年
海外子会社A → 贈賄リスクが高まったので今年実施
購買 → 2年前に監査したので今年は対象外
Payroll → 新システム導入のため今年監査
というように、Risk-Based Internal Audit Planを作ります。その監査計画を監査委員会が監督・承認する、というのが典型的な構造です。
したがって、米国企業の内部監査の対象を次のようにまとめると非常に整理しやすい。
内部監査の対象は「会社全体」であり、財務・業務・コンプライアンス・IT・不正・資産保全などについて、リスクに対応する内部統制が適切に設計され、実際に機能しているかを独立・客観的に検証する。(Chat GPT)
経営陣に対する内部監査とつなげると、ここにもう一段上の「経営陣自身の行動・Management Override・経営陣によるリスク情報の扱い」が加わる。つまり、米国型内部監査は「現場のチェック」だけではなく、現場から経営陣まで会社全体を縦に貫くアシュアランス機能と理解するのが適切である。(若杉敬明 20206/10/3)

page top