エンティティレベルのコントロールは、エンティティ全体に関する管理指示が実行されることを保証するのに役立つコントロールです。これらのコントロールは、組織のリスクを理解するための 2 番目のレベル[明確化が必要]です。通常、エンティティは会社全体を指します。
エンティティレベルの管理に関する規制
2002年サーベンス・オクスリー法
会計および監査に関する数々のスキャンダルの結果、議会は2002年にサーベンス・オクスリー法を可決した。同法の第404条では、企業経営陣に対し、企業の内部統制の有効性を評価し報告することを義務付けている。また、企業の独立監査人が内部統制の有効性に関する経営陣の開示を証明することも義務付けている。同法では、公認会計士監査委員会(PCAOB)も設立された。[1]
PCAOB監査基準2201
公開会社会計監視委員会(PCAOB)は、上場企業の監査の主たる規制機関となった。[2] 2007年6月、PCAOBは監査基準2201(AS No. 5に代わる)を採用した。[3]この基準には、財務諸表の監査と統合された財務報告に対する内部統制の監査の実施に関する基準が含まれている。
監査人は、企業が財務報告に対する有効な内部統制を備えているかどうかについての結論を出すために重要なエンティティ レベルの統制をテストする必要があります。エンティティ レベルの統制の有効性に関する監査人の評価に応じて、監査人は実行するテストの量を増減できます。
エンティティ レベルのコントロールは、その性質と精度が大きく異なります。監査計画への影響は、その精度に応じて異なります。
共通のエンティティレベルのコントロール
エンティティレベルのコントロールの評価
監査人の評価
エンティティレベルのコントロールは、他のすべての内部コントロールとともに、AICPAが発行したSAS 109(AU 314)に従って独立監査人によって評価される必要があります。SAS 109は、「監査人は、誤りまたは詐欺による財務諸表の重大な虚偽記載リスクを評価し、さらなる監査手順の性質、タイミング、および範囲を設計するのに十分な内部統制の5つの構成要素を理解する必要があります。」と規定しています。[4]
内部統制の 5 つの要素を理解することで収集された情報は、次の目的に使用する必要があります。
- 潜在的な虚偽記載の種類を特定する
- 重大な虚偽記載リスクに影響を与える要因を考慮する
- 該当する場合は、コントロールの設計テストと実質的な手順
エンティティ レベルのコントロールは通常、テストに含まれます。
COSO内部統制統合フレームワーク
前述の内部統制の5つの構成要素は、 COSOフレームワークの5つの部分を指します。[5] このフレームワークは、監査人に企業の統制を評価する方法を提供します。
5 つのコンポーネントは次のとおりです。
- 制御環境
- リスクアセスメント
- 情報とコミュニケーション
- 管理活動
- 監視
エンティティ レベルのコントロールは、多くの場合、5 つの COSO コンポーネントの 1 つ以上に該当します。
経営陣の評価
経営者がエンティティレベルのコントロールを評価するために使用できる基本的な手順は4つあります。[引用が必要]
- リスクを特定する
- トップダウンアプローチを使用してリスクを識別し、分類します。
- エンティティレベルのコントロールを特定し、リスクにリンクする
- 現在のエンティティ レベルのコントロールを調査して、どのようなコントロールが運用されているかを判断します。また、現在のフレームワークに欠けている可能性のある重要なエンティティ レベルのコントロールを特定します。次に、特定されたリスクに対処するのに最適なエンティティ レベルのコントロールをリンクします。
- エンティティレベルのコントロールの設計と運用の有効性を評価する
- とりわけ、感度、レビュー担当者の能力、コントロールの運用頻度と一貫性、コントロールが信頼でき、繰り返し可能であるかどうか、適切なレビューとフォローアップ アクションが行われているかどうかを考慮して、各エンティティ レベルのコントロールが特定されたリスクにどの程度効果的に対処しているかを判断します。
- リスクを軽減するために、必要に応じてエンティティレベルのコントロールを活用する
- 強力なエンティティ レベルのコントロールを活用することで、経営陣はより効果的かつ効率的なコントロール評価戦略を策定できるようになります。
COSOフレームワークにまとめられた選択されたエンティティレベルのコントロールの定義
制御環境
- 行動規範
- 組織が自発的に遵守することに同意する規範。たとえば、会社の行動規範には、従業員がベンダーから贈り物を受け取ることを禁止するポリシーが含まれる場合があります。
- ガバナンス
- 透明性と説明責任を重視し、組織の資源が経営陣によって効率的に使用されているかを監視するメカニズム
- 権限と責任の割り当て
- 「権限」という用語は、組織の活動を実行する権利を指します。「責任」という用語は、割り当てられた活動を実行する義務を指します。制御目標を達成するには、権限と責任がビジネス活動の目標と一致し、適切な担当者に割り当てられていることが重要です。
- 採用と維持の実践
- 熟練した人材を雇用し、維持することは、組織の成功にとって非常に重要です。職務の定義、採用、トレーニング、業績評価、従業員維持プログラム、従業員退職の管理に関するポリシーと手順は、人事管理の重要な要素です。
- 不正防止防止/検出管理と分析手順
- これは、不正行為を防止、検出、軽減するために経営陣が使用する不正行為防止管理および手順を指します。例としては、職務の分離、倫理ホットラインの設置、定期的な職務ローテーションなどが挙げられます。
リスクアセスメント
- リスク評価方法
- リスクを特定、評価、優先順位を付ける体系的なアプローチ。
- リスク評価分析技術
- 分析技術は、適切に使用すれば、リスク評価プロセスのツールとして役立ちます。リスクは認識の結果であるため、分析技術は、潜在的な影響やリスクの発生可能性を評価するために、体系的な方法でデータを収集して提示することで、ある程度主観性を排除するのに役立ちます。
情報とコミュニケーション
- 社内コミュニケーションとパフォーマンス報告
- これは、ピアコミュニケーションを含む、トップダウンとボトムアップの両方の組織構造を通じたコミュニケーションラインを指します。パフォーマンスレポートは内部コミュニケーションの一部であり、通常は期待値を設定し、合意された期待値に対してパフォーマンスを監視するという双方向のプロセスが含まれます。
- トーン設定
- トーン設定とは、組織の性格の構成要素である「トップのトーン」のさまざまな要素を指します。適切なトーンを設定したら、組織内外の人々がそれを理解し、それに従って行動できるように、コミュニケーションのチャネルをオープンにすることも同様に重要です。このようなトーンの要素の例には、倫理規定やコーポレート ガバナンスの実践が含まれます。
- 取締役会/監査委員会報告
- 独立取締役を含む取締役会メンバーは、受託者責任を負い、正確で適切な情報にアクセスする必要があります。ほとんどの国では取締役会および取締役会の監査委員会への正式な報告に関する法律が制定されていますが、これらは通常、基本的な手順と要件を構成します。企業は、取締役会/監査委員会の報告に関して、法律で義務付けられているよりも頻繁に正式な監査委員会会議を開催するなど、より厳格な措置を自由に採用できます。
- 外部コミュニケーション
- これは、株主、株式市場、顧客、規制当局、ベンダー、および会社の正式な境界外のその他の組織へのコミュニケーションを指します。年次報告書は、会社の業績、財務諸表、ビジョン、目標、ターゲットに関する外部コミュニケーションの一例です。
監視
- 継続的な監視活動
- 関連する管理レポート ツールを使用して、プロセスとコントロールを定期的にレビューします。たとえば、不良債権に必要な引当金の範囲を決定するために、売掛金の経過期間を毎月レビューすることが含まれます。
- 独立した評価メカニズム
- 内部統制をレビューおよび評価するために外部の専門家やプロフェッショナルを活用する。たとえば、社内の税務チームが作成した税務ポジションに関する統制をレビューするために外部の税務専門家を活用することなどがこれに該当します。
- 差異分析レポート
- 事前に設定されたベンチマークと実際のパフォーマンスを比較して報告することは、適切に使用すれば、早期警告メカニズムとして機能します。たとえば、債務者の入れ替わりが着実に増加していることは、回収関連の問題のレベルがさまざまであることを示している可能性があります。
- 修復メカニズム
- これは、特定された内部統制の問題を解決するための体系的なアプローチを指します。問題は内部または外部の監視メカニズムによって特定される可能性がありますが、修復メカニズムは通常、経営陣が所有します。
- IT システムに組み込まれた管理トリガー
- ほとんどのエンタープライズ アプリケーションでは、特定の事前設定されたしきい値が守られない場合に、防止、事前承認の要求、または関連する管理担当者への警告を行うようにビジネス ルールを構成します。たとえば、販売アプリケーションでは、顧客の指定された信用限度額を超える販売取引を防止するコントロールを展開できます。
重要性
エンティティ レベルのコントロールは、組織全体に広範な影響を及ぼします。コントロールが弱い、不十分、または存在しない場合、内部統制の監査に関連する重大な弱点や、会社の財務諸表の重大な虚偽記載が生じる可能性があります。重大な虚偽記載が存在すると、内部統制に関する否定的な意見や、財務諸表に関する限定意見を受け取る可能性があります。重大な虚偽記載を修正するにはコストがかかり、否定的な意見や限定意見を受け取ると、一般に上場企業の株価が下落します。
利点
- 組織の管理意識を確立するインフラストラクチャを確立し強化することで、マイナスのリスクイベントの発生可能性を低減します。
- 財務報告と業務運営における広範なリスクカバレッジ。内部統制の評価を実施する企業にとって、効果的なエンティティレベルの統制の存在は、より効果的で効率的な評価戦略に貢献します。
- その他のビジネスおよび運用プロセスにおける効率化の創出
- 事業の成功にとって内部統制が重要であることをすべての関係者に再認識させる
- 特定されたリスクがどのように軽減されるかをより深く理解し、評価やその他のリソースを優先リスク領域に向け直す
- 経営陣のリスク評価と統制評価の有効性と効率性が向上します。
参考文献
- ^ 「2002年サーベンス・オクスリー法」(PDF) 。 2009年4月21日閲覧。[永久リンク切れ ]
- ^ 「SECによるPCAOBの説明」。2009年4月9日時点のオリジナルよりアーカイブ。2009年4月21日閲覧。
- ^ 「監査基準第5号」。2019年4月2日時点のオリジナルよりアーカイブ。2016年5月5日閲覧。
- ^ 「AU 314 / SAS 109」(PDF) 。 2008年12月3日時点のオリジナル(PDF)よりアーカイブ。 2009年4月21日閲覧。
- ^ 「COSO 内部統制統合フレームワーク」。2009 年 2 月 28 日時点のオリジナルよりアーカイブ。2009 年 4 月 21 日閲覧。
- 「エンティティ レベルのコントロール」(PDF)。2011 年 7 月 6 日にオリジナルからアーカイブ(PDF) 。2009 年 4 月 21 日に取得。
外部リンク
- PCAOB公式サイト
- スポンサー組織委員会: COSO
- 米国公認会計士協会
- アメリカ会計学会
- サーベンス・オクスリー法ガイド
