Q:現時点における日米の内部監査の異同を教えてください。(若杉敬明)
A(Chat GPT):日米の内部監査を比較すると、最も重要な点は、内部監査そのものの定義が違うというより、独立性・専門職化・取締役会との結びつきが、米国の方が制度・実務として定着していることです。IIAのGlobal Internal Audit Standardsは世界共通であり、日本企業も目指している方向そのものは米国と大きく違いません。
日米の典型的な違い
#)観点 b)米国企業 c)日本企業 d)日本の課題
➀内部監査の位置づけ b)独立したprofessional functionとしての性格が強い c)伝統的には社長直属の社内管理・検査機能として発達 d)「社長のための監査」から「会社・取締役会のための監査」へ
②取締役会との関係 b)Audit Committeeとの直接的関係が強い b)社長報告に加え、取締役会・監査役等への報告を強化中 c)実質的なdual reportingの確立
③CAEの独立性 b)Audit CommitteeがCAEの選解任、評価、報酬等に関与するのが国際標準 c)人事・予算が経営執行側に依存する会社もある d)CAEの人事上の独立性を高める
④人材 b)CIA、CPA、CISA、IT・Cyber等の専門家としてキャリアを形成しやすい b)社内ローテーションによる配置も多い d)内部監査を一つの専門職・キャリアとして確立
⑤監査手法 b)Risk-Based Auditが基本 c)事務不備・規程違反中心からリスクベースへ移行途上の会社もある d)リスクベース、フォワードルッキング監査への移行
⑥監査対象 b)財務、業務、IT、Cyber、Compliance、ERM、Cultureなど広範 c)同様に広がっているが会社による成熟度の差が大きい d)経営戦略・企業文化・新興リスクまで対象を広げる
⑦経営陣への監査 b)Management Override等をAudit Committeeへ直接報告しやすい c)CEO直属の場合、CEO自身への監査には構造的緊張が生じる d)経営陣をも監査対象にできる仕組み
⑧監査役等との関係 b)主としてAudit Committeeとの関係 c)監査役・監査等委員会・会計監査人・内部監査が併存 d)「三様監査」の役割分担を明確化
以下、特に重要な点を掘り下げます。
1.最大の違いは「誰のための内部監査か」
米国型を単純化すれば、
Management
↑
Internal Audit
↓
Audit Committee
というdual reportingです。
日常的な管理はCEO等の経営陣と連携しますが、内部監査の独立性に関わる重要事項についてはAudit Committeeが強く関与します。
IIA基準では、取締役会による内部監査の監督の例として、内部監査規程、リスクベース監査計画、予算・人員、さらにCAEの選任・解任や報酬への関与まで挙げています。内部監査人協会
NYSEも上場会社に内部監査機能を要求し、その目的を経営陣およびAudit Committeeに対してリスク管理と内部統制について継続的評価を提供することとしています。
これに対して、日本では伝統的に、
社長
↓
内部監査部
↓
各事業部門
という発想が強かった。
つまり、「社長が会社の中をチェックするための内部監査」です。
現在はここが大きく変化しています。東証のコーポレートガバナンス・コードは、内部監査部門が取締役会・監査役会等へ直接報告する仕組みを求めています。日本取引所グループ
2.非常に重要なのが「CAEの独立性」
たとえば内部監査で、
「CEOが重大なリスク情報を取締役会に報告していない」
という問題を発見したとします。
内部監査部長の人事評価、昇進、給与、予算をCEOが完全に握っていて、報告先もCEOだけであれば、これはかなり難しい監査になります。
そこで米国型では、
CAE → Audit Committee Chair
という直接ルートを重視します。
日本でもこの問題は明確に認識されています。東証自身の検討資料も、内部監査部門がCEOの指揮下だけにあると、CEOを適切に牽制できない可能性があることを、取締役会・監査役会への直接報告を求める背景として説明しています。
したがって、日本の課題は単に、
「取締役会にも監査結果を報告する」
だけではありません。
本当に重要なのは、
内部監査計画、監査範囲、CAE人事、予算、重大な監査結果について、経営陣が内部監査を抑え込めない制度を作ること
です。
3.「職業としての内部監査」の違い
これも日米差として大きいと思います。
米国では内部監査を一つのprofessionとして捉える傾向が強く、CIA、CPA、CISAなどを持つ人材や、IT、Cybersecurity、Compliance、Data Analyticsなどの専門家が内部監査でキャリアを形成します。
IIAの2025年調査でも、これからの内部監査人にはStrategic Thinking、Business Acumen、IT、Cybersecurity、Data Analytics等が重要とされています。内国監査人
これに対し、日本企業では長く、
営業 → 支店長 → 本社 → 内部監査 → 他部門
というように、人事ローテーションの一環として内部監査に配置する発想もありました。
もちろん事業経験は内部監査にとって非常に有用です。しかし、数年で異動してしまうと、
監査技術、IT監査、フォレンジック、リスク分析等の専門性が組織に蓄積しにくい
という問題があります。
実際、金融庁は内部監査高度化に関して、「待機ポスト」的な配置を課題として挙げる一方、CIA保有者の中途採用、専門資格保有者の長期配置、エキスパート制度などを高度化の事例として挙げています。これは金融機関についての分析ですが、一般企業にもかなり参考になる指摘です。金融庁
4.「事務不備監査」から「リスクベース監査」へ
日本の課題を最も端的に示したのが金融庁の整理だと思います。
金融庁は内部監査の成熟度を、
第1段階 事務不備監査
↓
第2段階 リスクベース監査
↓
第3段階 経営監査
↓
第4段階 Trusted Advisor
と整理しています。
これは非常に示唆的です。
従来型の内部監査なら、
「出張旅費の承認印がない」
ことを発見する。
リスクベース監査なら、
「海外事業拡大によって贈賄リスクが急増しているのに、第三者代理店管理が十分でない」
ことを見る。
さらに経営監査なら、
「会社が重要戦略として海外M&Aを進めているが、買収後のガバナンスとリスク管理体制が戦略のスピードについていっていない」
という問題まで見る。
この監査の視座を上げることが、日本企業にとって重要です。
5.日本特有の難しさ――監査役との関係
ここは米国にはない、日本の内部監査を考えるうえで非常に重要な問題です。
米国では比較的、
Board
→ Audit Committee
→ Internal Audit
という線が明瞭です。
日本には、
取締役会
監査役・監査役会/監査等委員会/監査委員会
内部監査部門
会計監査人
が存在します。
そのため、
「内部監査部門は社長の部下なのか」
「監査役を補助する部門なのか」
「取締役会のアシュアランス機能なのか」
が曖昧になりやすい。
私は、日本で内部監査を高度化する際には、この問題を避けて通れないと思います。
内部監査部門を監査役の下請けにする必要はありません。一方で、監査役等が取締役の職務執行を監査するためには、内部監査が持つ社内情報はきわめて重要です。
したがって、
内部監査は独立した第三ラインとして活動し、その成果を経営陣だけでなく取締役会・監査役等にも提供する
という関係が適切でしょう。
日本企業の課題を5点に絞るなら私は次のように整理します。
① 独立性
CAEをCEOだけに従属させず、取締役会・監査委員会等との実質的なdirect reportingを確立する。
② 専門職化
内部監査を一時的な人事ローテーション先ではなく、CIA、IT、Cyber、Risk等の専門性を蓄積する職能として育成する。
③ リスクベース化
規程違反・事務不備の発見から、企業価値に重大な影響を与えるリスクを優先的に監査する方向へ進む。
④ 経営陣も監査対象にする
Management Override、企業文化、経営者によるリスクテイク、重大情報の取締役会への報告など、「経営の上流」まで監査対象を広げる。
⑤ 取締役会による活用
内部監査を単なる管理部門ではなく、取締役会が会社の実態を知るための独立した情報・アシュアランスのルートとして活用する。
この比較からすると、日米差の核心は「日本の内部監査が遅れている」という単純な話ではなく、日本では内部監査が歴史的に「経営者の管理手段」として発達したのに対し、米国では「Audit Committeeを含むガバナンスを支える専門的なアシュアランス機能」という性格がより強く定着した、というところにあります。(ChatGPT)
私は、日本が今進めている改革は、まさに「社長のための監査」から「取締役会と会社全体のための監査」への転換と表現すると、分かりやすいし実行に移しやすいと理解しています。(若杉敬明 2026/10/3)。

page top