内部監査は、組織に価値を付加し、組織の業務を改善するために設計された、内部で管理される保証およびコンサルティング活動です。リスク管理、統制、ガバナンスプロセスの有効性を評価および改善するための体系的で規律あるアプローチをもたらすことにより、組織が目標を達成するのに役立ちます。 [ 1 ]内部監査は、データとビジネスプロセスの分析と評価に基づいて洞察と推奨事項を提供することにより、この目標を達成する可能性があります。[ 2 ]誠実さと説明責任へのコミットメントにより、内部監査は、独立した助言の客観的な情報源として、統治機関と上級管理職に価値を提供します。内部監査活動を実行するために、内部監査人と呼ばれる専門家が組織内に雇用されています。
組織内の内部監査の範囲は広く、組織のガバナンス、リスク管理、業務の効率性/有効性(資産の保護を含む)、財務報告および管理報告の信頼性[ 3 ] [ 4 ]、および法令遵守に関する管理統制などのトピックが含まれる場合があります。内部監査には、潜在的な不正行為を特定するための積極的な不正監査の実施、不正調査専門家の指示の下での不正調査への参加、統制の不備を特定し財務損失を確立するための調査後の不正監査の実施も含まれる場合があります。
内部監査人は、会社の業務遂行に責任を負うのではなく、経営陣や取締役会(または同様の監督機関)に対し、それぞれの責任をより適切に遂行する方法について助言を行います。その業務範囲が広いため、内部監査人の学歴や職務経歴は多岐にわたります。
内部監査人協会(IIA)は、内部監査専門職の国際的に認められた基準設定機関であり、厳格な筆記試験を通じて国際的に公認内部監査人(CIA)の資格を授与しています。他の資格は特定の国で取得可能です。[ 5 ]米国では、内部監査人協会の専門基準は、政府における内部監査の実践に関するいくつかの州の法令に成文化されています(ニューヨーク州、テキサス州、フロリダ州が3つの例です)。他にも多くの国際的な基準設定機関があります。
内部監査人は、政府機関(連邦、州、地方)、上場企業、およびあらゆる業界の非営利団体で勤務しています。内部監査部門は、最高監査責任者(CAE)が率いており、CAEは通常、取締役会の監査委員会に報告を行い、管理上の報告は最高経営責任者(CEO)に行います(米国では、上場企業に対してこの報告関係が法律で義務付けられています)。
内部監査の専門職は、第二次世界大戦後の経営科学の進歩とともに着実に発展してきました。概念的には、公認会計士事務所による財務監査、品質保証、銀行のコンプライアンス活動と多くの点で類似しています。内部監査の根底にある監査手法の一部は経営コンサルティングや公認会計士の専門職から派生したものですが、内部監査の理論は主にローレンス・ソーヤー(1911~2002年)によって考案され、彼はしばしば「現代内部監査の父」と呼ばれています[ 6 ]。そして、内部監査人協会の国際専門実務フレームワーク(IPPF)で定義されている現代内部監査の現在の哲学、理論、実践は、ソーヤーのビジョンに大きく負っています。
2002年に米国でサーベンス・オクスリー法が施行されたことで、多くの内部監査人が企業が同法の要件を満たすのを支援するために必要なスキルを身につけていたため、この職業の認知度と価値が高まりました。しかし、上場企業の内部監査部門がSOX関連の財務方針と手続きに重点を置いたことで、20世紀後半にラリー・ソーヤーが提唱した内部監査のビジョンに向けてこの職業が進めてきた進歩が阻害されました。2010年頃から、IIAはIPPFの理念に沿って、企業における内部監査のより広範な役割を再び提唱し始めました。[ 7 ]
内部監査人は企業に直接雇用されますが、報告関係を通じて独立性を確保することができます。独立性と客観性は、IIA(内部監査人協会)の専門基準の根幹であり、基準および関連する実務ガイドや実務アドバイスで詳細に議論されています。IIA基準では、専門の内部監査人は、監査対象となる事業活動から独立していることが義務付けられています。この独立性と客観性は、内部監査部門の組織上の配置と報告経路を通じて実現されます。米国の上場企業の内部監査人は、管理上の目的を除き、経営陣ではなく、取締役会または取締役会の小委員会(通常は監査委員会)に直接機能的に報告することが義務付けられています。
経営陣からの組織的独立性は、経営陣の活動や人事に対する制約のない評価を可能にし、内部監査人がその役割を効果的に果たすことを可能にする。内部監査人は会社の経営陣の一部であり、会社から報酬を受け取っているが、内部監査活動の主な顧客は、経営陣の活動を監督する責任を負う組織である。これは通常、取締役会の委員会である監査委員会である。最高監査責任者が取締役会に機能的に報告する場合、組織的独立性が効果的に達成される。取締役会への機能的報告の例としては、取締役会が[ 8 ]内部監査憲章を承認すること、リスクベースの内部監査計画を承認すること、内部監査予算とリソース計画を承認すること、最高監査責任者から計画に対する内部監査活動のパフォーマンスやその他の事項に関する連絡を受けること、最高監査責任者の任命と解任および最高監査責任者の報酬に関する決定を承認すること、不適切な範囲やリソースの制限があるかどうかを判断するために経営陣と最高監査責任者に適切な問い合わせを行うことなどが挙げられる。
内部監査活動は、主に内部統制の評価を目的としています。COSO内部統制フレームワークでは、内部統制は、企業の取締役会、経営陣、その他の担当者によって実施されるプロセスとして広く定義されており、すべての企業が目指す以下の主要目標の達成に関して合理的な保証を提供することを目的としています。
経営陣は内部統制に責任を負い、内部統制は統制環境、リスク評価、リスク重視の統制活動、情報伝達、モニタリング活動という5つの重要な要素から構成されます。経営陣は、組織が上記の4つの具体的な目標を達成できるよう、これら5つの経営管理要素に関する方針、プロセス、および慣行を確立します。内部監査人は、これら5つの経営管理要素が存在し、効果的に機能しているかどうかを評価するための監査を実施し、そうでない場合は改善のための提言を行います。
米国では、内部監査部門が経営陣の内部統制システムを独立して評価し、その結果を経営陣および取締役会の監査委員会に報告する。
内部監査の専門基準では、組織のリスク管理活動の有効性を評価する機能が求められています。リスク管理とは、組織の使命や目標達成能力に実際的または潜在的に影響を与える可能性のある戦略的リスクを特定、分析、対応し、情報を収集し、監視するプロセスです。
COSOエンタープライズリスクマネジメント(ERM)フレームワークでは、組織の戦略、業務、報告、コンプライアンスの目標にはすべて、関連する戦略的ビジネスリスクがあります。戦略的ビジネスリスクとは、組織が目標を達成する能力を阻害する内部および外部の事象から生じる負の結果です。経営陣は、戦略計画、マーケティング計画、資本計画、予算編成、ヘッジ、インセンティブ支払い構造、信用/融資慣行、合併および買収、戦略的パートナーシップ、法改正、海外での事業展開など、通常の事業活動の一環としてリスクを評価します。 サーベンス・オクスリー法では、財務報告プロセスの広範なリスク評価が求められています。企業の法務顧問は、企業が直面する現在および将来の訴訟について包括的な評価を作成することがよくあります。内部監査人は、これらの活動のそれぞれを評価することも、組織全体のリスク管理に使用される包括的なプロセスに焦点を当てることもできます。たとえば、内部監査人は、取締役会への将来予測的な業務指標の報告に関して経営陣に助言し、新たなリスクの特定に役立てることができます。あるいは、内部監査人は、取締役会やその他の利害関係者が、組織の経営陣が効果的な企業リスク管理プログラムを実施していることを合理的に確信できるかどうかを評価し、報告することができる。
大規模な組織では、目標達成と変革推進のために、主要な戦略的イニシアチブが実施されます。最高監査責任者(CAE)は、上級管理職の一員として、これらの主要なイニシアチブの進捗状況報告に参加することがあります。これにより、CAEは、組織が直面する多くの主要なリスクについて監査委員会に報告したり、経営陣の報告がその目的に効果的であることを確認したりする立場に置かれます。
内部監査機能は、不正抑止の原則を用いて不正リスク評価を行うことで、組織が不正リスクに対処するのに役立つ可能性があります。内部監査人は、企業がエンタープライズリスク管理プロセスを確立および維持するのを支援することができます。[ 9 ]このプロセスは、効果的な管理システムを確立および実装し、品質が維持され、専門基準が満たされていることを保証するために、多くの企業で高く評価されています。 [ 10 ]内部監査人は、企業がSOX 404トップダウンリスク評価を 実行するのを支援する上でも重要な役割を果たします。これら後者の2つの分野では、内部監査人は通常、助言的な役割でリスク評価チームの一員となります。
コーポレートガバナンスに関連する内部監査活動は、これまで一般的に非公式であり、主に取締役会メンバーとの会議や議論への参加を通じて行われてきました。 COSOのERMフレームワークによれば、ガバナンスとは、組織のリーダーシップが倫理基準に沿った方法で活動を指示し、目標を達成し、多様なステークホルダーグループの利益を保護するために使用する方針、プロセス、構造のことです。内部監査人は、取締役会、経営陣、外部監査人とともに、コーポレートガバナンスの「4つの柱」の1つとみなされることがよくあります。[ 11 ]
コーポレートガバナンスに関連する内部監査の主要な焦点は、取締役会の監査委員会(またはそれに相当する組織)がその責任を効果的に果たせるよう支援することです。これには、重要な経営管理上の問題点の報告、監査委員会の会議議題に関する質問やトピックの提案、委員会が効果的な情報を受け取れるよう外部監査人や経営陣との連携などが含まれます。近年、IIAは、特に企業リスク、企業倫理、不正行為に対する取締役会の監督といった分野において、コーポレートガバナンスのより正式な評価を提唱しています。詳しくは、下記の§ 3つの防衛線も参照してください。
組織のリスク評価に基づき、内部監査人、経営陣、および監督委員会は、内部監査の重点分野を決定します。この重点分野または優先順位付けは、年次/複数年年次監査計画の一部となります。監査計画は通常、最高監査責任者(CAE)によって(場合によっては複数の選択肢や代替案とともに)提案され、監査委員会または取締役会の審査と承認を受けます。内部監査活動は、一般的に1つまたは複数の個別の業務として実施されます。
監査の具体的な目的に合わせて調整する必要があり、監査方法の選択もその具体的な目的に合わせて調整しなければなりません。そうしないと、監査の目的から逸脱することになります。[ 12 ]
典型的な内部監査業務[ 13 ]は、以下の手順で行われます。
監査業務の所要時間は、監査対象となる活動の複雑さや利用可能な内部監査リソースによって異なります。上記の手順の多くは反復的なものであり、必ずしも記載された順序で実行されるとは限りません。
ビジネスプロセスを評価することに加えて、情報技術(IT)監査人と呼ばれる専門家は、情報技術統制をレビューします。
内部監査人は通常、監査の最後に、監査結果、勧告、および経営陣からの回答や行動計画をまとめた報告書を発行します。監査報告書には、要約(特定された問題点や所見、関連する勧告や行動計画を含む本文)と、詳細なグラフや図表、プロセス情報などの付録情報が含まれる場合があります。報告書の本文中の各監査結果には、5つの要素が含まれることがあり、これらは「5つのC」と呼ばれることもあります。
内部監査報告書における勧告は、組織が業務目標、財務および経営報告目標、ならびに法的/規制遵守目標に関連する、効果的かつ効率的なガバナンス、リスク、および統制プロセスを達成できるよう支援することを目的としています。
監査結果および勧告は、監査対象となった取引が有効または承認されていたか、完全に処理されたか、正確に評価されたか、適切な期間内に処理されたか、財務報告または業務報告において適切に開示されたかなど、取引に関する特定の主張に関連する場合もあります。
監査結果を通じて継続的な改善を実現するための手順は以下のとおりです。
IIA基準では、監査プロセスの重要な要素として、経営陣と取締役会が報告された問題を適切な文脈と視点から評価・検討できるような、バランスの取れた報告書の作成が挙げられます。監査人は、重要な分野における事業改善のための視点、分析、そして実行可能な提言を提供することで、組織が目標を達成できるよう支援します。
出典:[ 15 ]
内部監査部門は、複数年戦略計画に記載されている機能戦略を策定することもあります。内部監査戦略計画の策定に関する専門的なガイダンスは、内部監査人協会が2012年7月に「内部監査戦略計画の策定」という実践ガイドを通じて発行しました。[ 16 ]内部 監査戦略を策定する上で重要な側面は、監査委員会や経営陣などの利害関係者の期待を理解することです。これは、組織が直面するリスクへの対処を支援するという内部監査部門の使命を導くのに役立ちます。内部監査戦略計画で検討される具体的なトピックには、次のものがあります。
IA戦略の構築には、戦略的計画、戦略的思考、SWOT分析など、さまざまな戦略的管理概念やフレームワークが関係する可能性がある。[ 16 ]
内部監査機能の測定には、バランススコアカードアプローチが用いられることがあります。[ 18 ]内部監査機能は、主に監査委員会および経営陣に提供される助言と情報の質に基づいて評価されます。しかし、これは主に定性的なものであり、測定が困難です。各監査業務または報告書の後に主要マネージャーに送付される「顧客調査」を使用してパフォーマンスを測定でき、監査委員会には年次調査を実施します。このような調査では、プロ意識、助言の質、成果物の適時性、会議の有用性、状況報告の質などの側面でスコアリングを行うのが一般的です。経営陣と監査委員会の期待を理解することは、パフォーマンス測定プロセスの開発において重要なステップであり、また、このような測定が監査機能を組織の優先事項に合わせるのにどのように役立つかを理解することでもあります。[ 19 ] [ 20 ] 独立したピアレビューは、多くの場合基準で要求されるため、多くの内部監査グループの品質保証プロセスの一部となっています。[ 21 ]結果として得られるピアレビューレポートは、監査委員会に提供されます。
最高監査責任者(CAE)は通常、最も重要な問題を四半期ごとに監査委員会に報告し、経営陣による解決に向けた進捗状況も併せて報告します。重要な問題とは、一般的に、会社に重大な財務的または評判上の損害を与える可能性が高い問題を指します。特に複雑な問題については、担当マネージャーが議論に参加することもあります。このような報告は、監査機能が尊重され、組織内で適切な「トップの姿勢」が確立され、問題の解決が迅速に進むために不可欠です。監査委員会が取り上げるべき適切な問題を選定し、適切な文脈で説明するには、相当な判断力が求められます。
内部監査の哲学とアプローチの一部は、ローレンス・ソーヤーの研究に由来しています。内部監査の役割に関する彼の哲学と指針は、現在の内部監査の定義の先駆けとなりました。それは、経営と取締役会が業務領域の十分な根拠に基づいた監査、評価、分析を通じて組織の目標を達成できるよう支援することに重点を置いていました。彼は、現代の内部監査人が敵対者としてではなく、経営陣の顧問として行動することを奨励しました。ソーヤーは、監査人をあらゆる程度の誤りや間違いを批判するのではなく、事業における出来事に影響を与える積極的なプレーヤーと見ていました。彼はまた、監査委員会や取締役会のメンバーとのより強い関係、そして最高財務責任者への直接報告からの分離を含む、より望ましい監査人の未来を予見していました。[ 22 ]
ソーヤーはよく「マネージャーが正しいことをしているところを見つけて、それを認め、肯定的な強化を与える」ことについて語っていた。監査報告書に肯定的な観察事項を記載することは、ソーヤーがその考えについて語り始めるまでほとんど行われていなかった。彼は、よりバランスの取れた報告を提供すると同時に、より良い関係を築くことの利点を理解し、予測していた。ソーヤーは、対人関係の力学の心理学と、関係が繁栄するためにはすべての人が承認と肯定を受ける必要があることを理解していた。[ 22 ]
ソーヤーは、業務監査や業績監査に重点を置くことで、内部監査をより関連性が高く、より興味深いものにするのに貢献しました。彼は、財務諸表や財務関連の監査にとどまらず、購買、倉庫管理、流通、人事、情報技術、施設管理、顧客サービス、現場業務、プログラム管理などの分野にも目を向けるよう強く奨励しました。このアプローチにより、最高監査責任者は、合理的で客観的であり、組織が掲げた目標を達成できるよう支援することに関心を持つ、尊敬され知識豊富なアドバイザーという役割へと飛躍的に昇格しました。[ 22 ]
「3つの防衛線モデル」[ 23 ] [ 24 ] [ 25 ] [ 26 ]は、事業機能、リスク管理、内部監査 の関係を概説し、責任をどのように分担すべきかを明確にするフレームワークです。これは、説明責任を明確にすることで、「リスクの効果的かつ透明性のある管理を保証する」ように設計されています。用語は、軍事の「防衛線」(および多層防御の概念)に類似しています。
このモデルの後のバージョンでは、[ 26 ]「外部の独立機関」からの保証が第4の防衛線と見なされています。ここでは、外部監査人などが取締役会に保証と洞察を提供し、「明らかに独立していると見なされる」のです。
リスクに対する「最後の防衛線」[ 27 ]は資本であり、十分な資本があれば「たとえ大幅かつ予期せぬ損失が発生したとしても、企業は継続企業として存続できる」 [ 27 ] 。リスク資本、規制資本、財務リスク管理、継続企業§ 経営陣の計画を参照。
内部監査は、新たなリスクを軽減する効果的な統制を維持する上で重要な役割を果たします。監査人が混乱に関連するリスクに対処しなければ、企業はリスクを増大させるか、機会を逃すことになります。[ 28 ]マイケル・G・アレスは、ビッグデータは監査人が実践に取り入れなければならない破壊的イノベーションである と論じています。 [ 29 ] 2019年の研究「内部監査人の破壊的イノベーションへの対応」では、変化に対応するための内部監査の進化について報告しています。調査対象となった破壊的イノベーションには、データ分析、アジャイルプロセス、クラウドコンピューティング、ロボティックプロセスオートメーション、継続的監査、規制変更、人工知能が含まれます。[ 30 ]