架空のA社で考えてみます。社員は30人で、経理は2人です。会計はfreee、経費精算と請求書の受け取りはバクラクで回しています。決算は3月です。A社は法人向けに業務用の備品を販売しています。注文はメールで受け、SaaSの販売管理ツールに登録して、本社の倉庫から出荷します。
A社は上場の準備に入り、監査法人のショートレビューを受けました。報告書には、IT統制の指摘と並んで「業務プロセスに係る内部統制の文書化」と書かれています。調べると、業務記述書、フローチャート、リスクコントロールマトリクス(RCM)の3つを作る、とあります。
担当になったのは、経理のBさんです。ところが、白紙のExcelの前では手が動きません。売上の計上ひとつ取っても、受注、出荷、請求、入金と続きます。どこからどこまでを1枚の図に入れるのか。誰に話を聞けばよいのか。
この記事は、「最初の1本をどう書くか」に答えます。社内に使える資料が少なければ、編集部ではフローチャートから始めることを勧めています。業務を図にしておくと、業務記述書とRCMをその上に積み上げやすくなるからです。A社の例を交えて、順に見ていきます。SaaSで経理を回す会社のITGC(ITに係る全般統制)はSaaSで経理を回す会社に残るITGCの記事で、ITに係る業務処理統制(ITAC)は承認フローや自動仕訳をITACとして評価する記事で、上場準備の期ごとの進め方はIPO準備のJ-SOXロードマップの記事で扱います。
3点セットは、実施基準の参考例「業務の流れ図」「業務記述書」「リスクと統制の対応」を、実務でまとめて呼ぶ言葉です。様式は自由で、社内にすでにある資料を使い、必要に応じて補足すれば足りるとされています。社内に使える業務マニュアルが少なければ、最初はフローチャートから書き始めると、手が止まりにくいと編集部では考えています。右列にシステムの欄を設けておくと、どのシステムがどの処理を担うかが図の上で分かり、IT統制の範囲を検討する材料になります。このフローチャートは、東証の上場審査で事務の流れを説明する資料にも転用できます。
この記事の要約
3点セットとは何か——実施基準が求める文書化の範囲
3点セットが何を指し、記録全体のどこを受け持つのかを、先に確かめます。様式が自由であることも、ここで押さえておきます。
3点セットは実務の呼び名で、実施基準にこの用語はありません。金融庁の「内部統制報告制度に関するQ&A」(問32)が、実施基準に例示された3つの資料を「いわゆる3点セット」と呼んでいます。実施基準は、文書化の参考例として「業務の流れ図(例)、業務記述書(例)」(参考2)と「リスクと統制の対応(例)」(参考3)を載せています。実務ではこれらを、フローチャート、業務記述書、RCM(リスクと統制の対応表)と呼んでいます。
この記事に出てくる用語
| 用語 | ひとことで言うと | 身近な例(架空のA社) |
|---|---|---|
| 3点セット | 1つの業務の流れと統制を、図・文・表の3つで書いた書類 | 売上の計上プロセスについて、フローチャート、業務記述書、RCMを1つずつ作る |
| 業務プロセス | 始まりから終わりまでつながった一連の仕事 | 注文を受けてから、出荷し、請求するまで |
| 評価範囲 | 経営者が内部統制を評価する対象として選んだ拠点と業務プロセス | まず売上の計上プロセスを範囲に入れる案を、監査法人に相談する |
| 統制 | 誤りや不正を防ぐ、または見つけるために置いた手続 | 営業部長が、受注の内容を注文書と突き合わせてから承認する |
| 6つの要件 | 決算の数字が正しいと言えるための6つの観点。実在性、網羅性など | 架空の売上が入っていないかは実在性、売上の計上漏れがないかは網羅性 |
| 統制上の要点(キーコントロール) | 財務報告の信頼性に重要な影響を及ぼす統制。評価の中心になる | キーコントロールの候補:営業部長による受注の承認など |
| 証跡 | 統制が実際に動いたことを、後から確かめられる記録 | 販売管理ツールに残る、承認者と承認した日時 |
| ショートレビュー | 上場準備の初めに、監査法人が管理体制を調べて課題を挙げる予備調査 | A社は報告書で、文書化を求められた |
3つの書類の役割
| 実務の呼び名 | 実施基準での位置 | 内容 |
|---|---|---|
| フローチャート(業務の流れ図) | 参考2の1ページ目(業務の流れ図(例)) | 業務の流れを図で示す。部門とシステムを列に分け、業務の始まりから終わりまでの処理の順番、承認、照合、帳票の出力を記号で描く(参考2の例は受注から請求まで) |
| 業務記述書 | 参考2の2ページ目(業務記述書(例)) | フローチャートの行間を文で埋める。誰が、何を見て、何をして、どこに記録するかを書く |
| RCM(リスクと統制の対応) | 参考3 | 業務の中で起こりうるリスク(金額を誤る、二重に計上する、承認を飛ばすなど)と、それを防ぐ統制(照合、承認、自動計算)を対応づける |
3つは別々の書類ですが、1つの業務プロセスを異なる切り口で書いたものです。フローチャートで流れを描き、業務記述書で行間を埋め、RCMでリスクと統制を結びつけます。3つの間に食い違いがあれば、どこかを見直す合図です。
3点セットが記録の全部ではない点も、先に押さえておきます。実施基準は、経営者が記録し保存する事項の例を6つ挙げています(II.3(7)①イ〜ヘ)。3点セットが主に受け持つのは、このうち業務プロセスの概要(システムに関する流れやシステムの一覧を含む)と、リスクと統制の内容です。評価の計画、評価範囲を決めた方法と根拠、全社的な内部統制(会社全体の方針や体制など、業務プロセスより上の仕組み)の評価の記録は、3点セットとは別に残すことになります。

様式は自由です。実施基準は参考例の注記で、企業が別途作成しているものがあれば「それを利用し、必要に応じそれに補足を行っていくことで足り、必ずしもこの様式による必要はない」と書いています(II.3(3)①(注))。参考例は手本であって、決まった書式ではない、と読めます。
実施基準は、小規模で簡素な組織なら、前任者から後任者への引継ぎの文書、ソフトウェアのマニュアル、伝票や領収書などの原資料、出荷指図書のような業務指示書も、記録として使えるとしています(II.3(7)①)。業務マニュアルがあれば、それを土台に項目を足すほうが進めやすくなります。
A社には、業務マニュアルがありません。手元にあるのは、販売管理ツールの操作マニュアルと、前の経理担当が残した引継ぎメモくらいです。どちらも使える部分はありますが、受注から請求までを通して書いたものではありません。この記事がフローチャートから書き始めることを勧めるのは、こうした場合の進め方としてです。
まずどの業務プロセスから手をつけるか——評価範囲の絞り方
最初の1本に選ぶ業務プロセスは、評価範囲の考え方から決まります。基準が例示する数字と、その数字の扱い方を確かめます。
実施基準は、全社的な内部統制の評価を踏まえ、重要な事業拠点の選定と重要な業務プロセスの選定の2段階で範囲を絞り込む考え方を示しています。なお、決算・財務報告プロセスのうち全社的な観点で評価することが適切なものは、この絞り込みとは別に評価するとされています(II.2(2))。
第1段階では、全社的な内部統制の評価が良好であれば、連結ベースの売上高等のおおむね3分の2程度をカバーする事業拠点を選ぶ考え方が例示されています(実施基準 II.2(2)①(注2))。同じ注記には、総資産や税引前利益等の一定割合とする考え方も並んでいます。
第2段階では、「企業の事業目的に大きく関わる勘定科目に至る業務プロセス」を評価対象にします。一般的な事業会社では、原則として「売上、売掛金及び棚卸資産の3勘定」が例示されています(II.2(2)②イ(注1))。本業に大きく関わる科目につながる業務から見ていく、と読めます。リスクが大きい取引、見積りを伴う重要な勘定科目、非定型・不規則な取引にかかるプロセスは、別に考えます。選んだ事業拠点かどうかにかかわらず、財務報告への影響を勘案して重要性が大きければ、個別に追加します(II.2(2)②ロ)。
ただし、3分の2と3勘定は、当てはめれば範囲が決まる数字ではありません。2023年の改訂の意見書は、これらの例示を機械的に適用すべきでないことを明記し、段階的な削除を含めて今後検討するとしています(意見書 前文 二(2)①)。数字は出発点として使い、なぜその科目とプロセスを選んだのかを文章で残します。
架空のA社で考えます。A社は子会社がなく、拠点は本社1つです。そのため、考えるのは主に第2段階の、どの業務プロセスを選ぶかです。Bさんは、受注から請求までの売上の計上プロセスを最初の1本にする案を作りました(入金の消し込みは、次の1本で扱う想定です)。最初の1本に売上の計上プロセスを選ぶ会社は多くあります。理由は3つです。
- 売上は多くの事業会社で事業目的に大きく関わる勘定科目で、評価対象に入ることが多い
- 受注から請求まで、業務の始まりと終わりが分かりやすい
- 人の承認、システムの自動処理、帳票の出力が一通り入っていて、フローチャートの練習に向いている
範囲の決定は経営者が行います。実施基準は、決定の前後に方法と根拠を、必要に応じて監査人と協議しておくことが適切だとしています(II.2(3))。A社なら、Bさんの案と選んだ理由を1枚にまとめ、「売上の計上プロセスから始めてよいか」を監査法人に確かめておくと、作り直しを減らしやすくなります。
フローチャートの書き方——最初の1枚を描く
フローチャートは、列の作り方と箱の粒度を決めれば描き始められます。参考2の形と、A社に当てはめた場合を見ます。
書く順番は基準で決まっていませんが、図が先にあると、聞き取りもリスクの洗い出しも箱を指さしながら進められます。実施基準の参考2は、「事業Aに係る卸売販売プロセス」を例に、業務の流れ図を載せています。列は、得意先、販売部門、出荷部門、経理部門、システムの5つです。この列の作り方には、2つの特徴があります。
1つ目は、部門ごとに列を分けることです。受注は販売部門、出荷は出荷部門、売上計上は経理部門と、処理をする人が属する列に記号を置きます。承認と実行が同じ部門で行われているかが、図を見ただけで分かります。誰が行うか(役割)を記号の横に書いておけば、同じ役割の人が登録と承認を兼ねていないかも読めます。
2つ目は、右列にシステムの欄を設けることです。実施基準は、参考2について「右列にシステムに関する流れの欄を設け、この点につき記載できるようになっている」と注記しています(II.3(3)⑤ロa(注))。人の作業の隣に、システムの中で起きることを書ける形、と読めます。IT統制の範囲を決めるには、システムの一覧やIT基盤の把握も要りますが(II.3(3)⑤ロa・b)、この欄はその検討の材料になります。
架空のA社なら、列は得意先、営業、倉庫、経理、システムの5つになります。システムの列には、販売管理ツールとfreeeを並べます。どの処理を販売管理ツールが担い、どこからfreeeに移るのかが、図の上で見えるようになります。
東証の上場審査資料との兼用もできます。新規上場ガイドブック(グロース市場編)は、事務の流れの説明について、「内部統制報告制度のために作成したフローチャートを転用いただくことも可能」としています(Q45)。

手が止まりやすいのが、箱の粒度です。基準に決まりはありませんが、「1つの箱には、1人が1回で行う1つの動作だけを書く」と決めておくと迷いが減ります。A社で「営業担当が受注を登録し、営業部長が承認する」を1つの箱にすると、登録と承認を別の役割が行っているかどうかが読めなくなります。「受注1 受注登録(営業担当)」と「受注2 承認(営業部長)」の2つに分ければ、図から読めます。
箱には、このような短い名前と通し番号を付けます。同じ番号を業務記述書の段落とRCMの行にも付けると、3つの書類の対応が番号だけで追えます。1枚の大きさは、1つの業務プロセスの始まりから終わりまでが目安です。A3横1枚に収まらなければ、段階で分けるのも一つの方法です。
最初の1枚は、次の手順で描きます。
- 対象の業務プロセスを決めます(ここでは売上の計上プロセス)
- かかわる部門を洗い出し、左から得意先、社内の各部門、右端にシステムの列を作ります
- 受注から請求まで、処理を時系列で、処理する人の列に並べます。参考2のように「受注」「出荷」などの段階で横に区切ると、業務記述書の区分と対応させやすくなります
- 承認と照合の箇所にひし形を置き、誰が行うかを書きます。参考2も、ひし形の中に「承認」「照合」と書いています
- システムが自動で行う処理(データの転送、自動仕訳)と、出力される帳票を書き足します
最初は業務の「幹」だけで構いません。返品、値引き、月末の締めといった枝は、幹ができてから足します。
手順3と4には、参考2を読むと分かる注意点があります。ひし形は承認と照合の場所に置かれているので、RCMを書くときにひし形を拾えば、統制の候補が並びます。一方、段階の区切りと業務記述書の区分は、置き場所が完全には一致しません。参考2でも、販売部門の承認などは、図では出荷の段階に、業務記述書では受注の区分の⑶にあります。どちらの区分で番号を振るかを1つに決めておくと、迷いが減ります。
業務記述書の書き方——フローチャートの行間を文で埋める
業務記述書は、図では省いた「誰が、何を見て、どう確かめるか」を文で書く書類です。書く項目と、A社の受注の区分を書いた例を見ます。
参考2の流れ図には、より詳細な記述を要する場合には、表中に注記を行ったり、業務記述書(例)を別途作成したりすることも考えられる、という注記があります。書く項目は基準で定められていませんが、次の5点を意識すると漏れが減ります。
| 書くこと | 聞き方 |
|---|---|
| 誰が(担当者の役割) | その処理は誰がやるか。「経理担当」「販売責任者」のように役割で書く。個人名は書かない |
| 何を見て(インプット) | 何を見て判断するか。注文書、出荷報告、システムの画面 |
| 何をして(処理の内容) | 具体的に何をするか。「受注メモと注文書を照合する」「出荷指図書を出力する」 |
| どこに記録するか(アウトプット) | 結果をどこに残すか。「freeeに仕訳を登録する」「受注ファイルに保存される」 |
| 誰が確かめるか(承認・照合) | 承認者は誰か。照合は何と何を突き合わせるか |
参考2の業務記述書は、受注、出荷、売上計上、請求の4区分で書かれています。受注の区分には、販売担当者による受注メモの作成、得意先マスタ(取引してよい得意先を登録した一覧)に登録された得意先の注文しか入力できないシステムの制限、販売責任者の照合と承認、出荷部門への回付が並んでいます。人の作業とシステムの処理を同じ箇条の形で並べている点は、自社の記述書でもまねしやすいところです。
これにならい、架空のA社の受注の区分を書いてみます。A社では、販売責任者は営業部長です。販売管理ツールの動きは、A社の設定ではこうなっている、という前提の例です。
- (受注1)営業担当者は、得意先から電子メールで受け取った注文書(PDF)をもとに、販売管理ツールに受注を登録する。販売管理ツールは、得意先マスタに登録されている得意先の受注だけを登録できる。
- (受注2)登録した受注は、販売管理ツールの承認機能で販売責任者に回る。販売責任者は、画面の受注内容と添付の注文書を照合し、品目、数量、単価、納期が一致していれば承認する。一致しなければ差し戻し、営業担当者が修正する。
- (受注3)承認された受注だけが、出荷指示の一覧に表示される。承認の記録(承認者と日時)は販売管理ツールに残る。
(受注1)の後半は、システムが登録を止める自動化された統制です。(受注2)は、人が照合して判断し、回付と記録はシステムが担うもので、人とITが一体の統制に当たります。この2つは、RCMでは別の行になります。(受注3)のように承認の記録がどこに残るかまで書いておくと、評価の段階で何を見ればよいかが決まります。
現場の担当者にフローチャートを見せ、上から順に「ここは実際にどうやっていますか」と尋ねると、図で省略された判断や確認が出てきます。A社なら、Bさんが営業部長に図を見せ、「注文書と画面のどこを見て承認していますか」と聞く形です。実施基準は、業務記述書を作る場合には、その中で業務処理統制の内容を記述することが考えられるとしています(II.3(3)⑤ハ(注))。
RCM(リスクと統制の対応)の書き方——リスクを先に洗い出す
RCMは、フローチャートの箱ごとに「何が間違いうるか」と「それを何が防ぐか」を並べる表です。参考3の列、要件の当てはめ方、A社の1行を順に見ます。
| 列 | 書く内容 | 例 |
|---|---|---|
| 業務 | フローチャートのどの処理に対応するか | 受注、出荷、売上計上 |
| リスクの内容 | その業務で起こりうる虚偽記載(決算書の数字や記載の誤り)のリスク | 受注入力の金額を誤る、与信限度額(得意先ごとに決めた、掛けで売ってよい上限)を超過した受注を受ける |
| 統制の内容 | リスクを防ぐために置かれた統制 | 注文請書(注文を受けたことを得意先に伝える書類)と出荷指図書を、入力担当者が注文書と照合する、得意先の登録条件に適合した注文のみ入力できる |
| 要件 | 実在性、網羅性、権利と義務の帰属、評価の妥当性、期間配分の適切性、表示の妥当性の各列に○を付す | 「受注入力の金額を誤る」の行は、実在性と網羅性に○ |
| 評価・評価内容 | 統制の評価の結果と、不備があればその内容 | ○か△を付け、△の行に「不規則的な出荷に担当者が対応できなかった」と書く |
参考3は、リスクと統制を並べる表であると同時に、評価の結果を書き込む表にもなっています。参考3の受注の行は、入力担当者による照合に続けて、「全ての注文書と出荷指図書は、販売責任者の承認を受けている」と書いています。統制の内容は、誰が、何と何を照合し、誰が承認するかまで書いておくと、評価の段階で確かめる対象がはっきりします。
実施基準は、「不正又は誤謬により、虚偽記載が発生するリスクを識別する」とし、そのリスクが「実在性、網羅性、権利と義務の帰属、評価の妥当性、期間配分の適切性、表示の妥当性」のどの要件に影響するかを理解しておくことが重要としています(II.3(3)②イ)。リスクを書くときは、間違いが起きると決算の数字のどの観点が崩れるのかまで考えておく、と読めます。
手が止まりやすいのは、「金額の誤り」をどの要件に入れるかです。実施基準の定義では、評価の妥当性は「資産及び負債を適切な価額で計上していること」、期間配分の適切性は「取引や会計事象を適切な金額で記録し、収益及び費用を適切な期間に配分していること」です(II.3(3)②イd・e)。売上の金額の誤りは、定義の文言では期間配分の適切性に当たります。売掛金の計上額も誤るので、評価の妥当性に○を付ける整理もあり得ます。一方、参考3は「受注入力の金額を誤る」に実在性と網羅性の○を付けています。迷った行は、定義を根拠に監査法人と考え方をそろえておくと、説明しやすくなります。
洗い出しは、フローチャートの箱とひし形を指さしながら、次の順に進めると手が止まりにくくなります。
- フローチャートの各処理を上から見て、「ここで数字や記録が間違うとしたら、何が起きるか」を問います
- 答えを6つの要件に分けます
- リスクの横に、それを防いでいる統制(人の承認、システムの自動チェック、帳票の照合など)を書きます
- 統制がないリスクは、統制を新しく置くか、リスクを受け入れるかを判断します
売上の計上プロセスで起こりやすいリスクの例を表にします。
| 業務 | リスク | 影響する要件 | 統制の例 |
|---|---|---|---|
| 受注入力 | 金額や数量を誤って入力する | 実在性、網羅性(参考3の例) | 注文書と入力内容を照合する。販売責任者が承認する |
| 受注入力 | 登録されていない得意先の受注を入力する | 実在性 | 得意先マスタに登録済みの得意先の受注だけを入力できる |
| 受注入力 | 与信限度額を超えた受注を受ける | 評価の妥当性(参考3の例) | 与信枠を超える受注はシステムが登録を止める(参考3は「得意先の登録条件に適合した注文のみ入力できる」) |
| 出荷 | 出荷指図のない商品を出荷する | 実在性 | 出荷責任者が出荷指図書を確認し承認する |
| 売上計上 | 出荷日と異なる日に売上を計上する(出荷時に計上する会社の例) | 期間配分の適切性 | 出荷データから売上データへの自動変換で日付を引き継ぐ |
| 売上計上 | 出荷した取引の売上を計上しない | 網羅性 | 出荷ファイルと売上ファイルの件数を照合する |
「影響する要件」は、「参考3の例」とした行を除けば編集部の当てはめの例で、監査法人によって考え方が分かれることがあります。計上の時点は自社の会計方針に合わせます。
参考3の列だけでは、評価の段階で「誰が、いつ、何を見れば統制が動いたと言えるか」が決まりません。そこで実務では、実施者、頻度、統制の型(手作業/人とITが一体/自動)、証跡の列を足すことが多くあります。これらは基準の様式にはなく、どこまで足すかは監査法人と協議して決めます。A社の業務記述書の(受注2)を1行にすると、次のようになります。
| 列 | 書き方の例(架空のA社) |
|---|---|
| No・業務 | 受注2・受注の承認 |
| リスクの内容 | 注文書と異なる品目、数量、単価で受注が登録される |
| 統制の内容 | 販売責任者が、販売管理ツールの承認画面で受注内容と添付の注文書を照合し、一致したものだけを承認する |
| 要件 | 実在性、網羅性(参考3の「受注入力の金額を誤る」の行にならった例) |
| 実施者・頻度 | 販売責任者(営業部長)・受注の都度 |
| 統制の型 | 人とITが一体(照合と承認は人、回付と記録はシステム) |
| 証跡 | 販売管理ツールの承認履歴(承認者と日時)、差し戻しの記録 |
| 評価・評価内容 | 評価を始めるまでは空欄 |

証跡の列が埋まらない統制は、評価のときに「動いた」ことを示しにくくなります。A社で、急ぎの注文は営業部長の口頭の了解だけで、営業担当が倉庫に直接出荷を頼んでいる、という流れが見つかったとします。販売管理ツールの承認を通らない回り道です。その場合は、この経路をなくすか、承認の記録の残し方をその場で決めておくと安心です。
実施基準は、「虚偽記載が発生するリスクを低減するための統制上の要点を識別する」としています(II.3(3)②ロ)。財務報告の信頼性に重要な影響を及ぼす統制(実務でいうキーコントロール)を選び、それが機能しているかを評価します。自動化された統制は、「どのシステムの、どの設定が、どのリスクをおさえているか」まで書くと、評価する人が何を確かめればよいかが分かります。
架空のA社で考えます。A社はfreee会計のアドバンスで仕訳承認フローを使っています。この機能では、承認者に入っていない人が登録した仕訳は、承認されるまで帳簿に反映されません。ただし、作成者が承認者に入っていると、作成時点で「承認済み」になります。管理者(と、管理者をコピーしたカスタム権限)のメンバーは、経路に入っていなくても代理で承認できます(freeeヘルプ「仕訳承認フロー」)。そのためA社のRCMには、この制御に加えて、誰が登録し、誰が承認者に入っているかを書きます。承認者が自分で登録した仕訳は作成時点で承認済みになることと、管理者権限を持つ人の範囲まで書いておくと、確かめる対象がはっきりします。「システムで承認している」とだけ書くと、何をどう確かめるかが決まりません。具体例は承認フローや自動仕訳をITACとして評価する記事にあります。
読み違えやすいポイント
実施基準の参考例や例示の数字は、要約や言葉の印象で読むと、原文と違う意味に取りやすいところがあります。3つ挙げ、A社に当てはめた例を添えます。

| 読み違えやすい読み方 | 原文では | 根拠 |
|---|---|---|
| 「参考2のひし形は、一般的なフローチャートと同じく判断の分岐を表す」と読まれがちです | ひし形の中に「承認」「照合」と書かれ、分岐の矢印は出ていません。統制の場所を示すものとして読めます | 実施基準 参考2「業務の流れ図(例)」 |
| 「3点セットは、3つすべてを参考例どおりに作らないと開示すべき重要な不備(内部統制報告書に、有効でないと書かなければならない程度の不備)になる」と読まれがちです | 参考例と同様のものを作らなければならないわけではなく、作らない場合でも直ちに開示すべき重要な不備に該当するものではないと考えられる、とされています。既存の業務マニュアルを使い、リスクと統制の対応のような図表を作ることも一法とされています | 金融庁Q&A 問32、実施基準 II.3(3)①(注)・②ロ(注) |
| 「売上高等のおおむね3分の2と3勘定を当てはめれば、評価範囲は決まる」と読まれがちです | 2023年の改訂で、これらの例示を機械的に適用すべきでないことが明記され、段階的な削除を含めて今後検討するとされました。評価範囲を決めた方法と根拠は記録として残すものとされています | 意見書 前文 二(2)①、実施基準 II.2(2)・II.2(2)②イ・II.3(7)①ヘ |
架空のA社に当てはめると、次のようになります。
- 1つ目:A社のフローチャートでも、ひし形は営業部長の承認や注文書との照合の場所に置きます。「与信枠を超えるか」のような分岐までひし形で描くと、RCMで統制の候補を拾うときに紛れやすくなります
- 2つ目:A社が参考例どおりの3点セットを作らないこと自体が、直ちに開示すべき重要な不備になるわけではないと考えられます。操作マニュアルや引継ぎメモを土台にして、RCMのような表を足す進め方もあり得ます
- 3つ目:A社が売上の計上プロセスを選んだ理由を「3勘定に入っているから」だけで済ませると、後から範囲の根拠を問われたときに答えにくくなります。売上が事業の中心であることなど、選んだ理由を文で残しておきます
参考例を手本にするときは、原文の図表と注記で確かめます。
明日からやること
最初の1本に手をつけるまでが、いちばん重いところです。次の5つを順に進めてください。
- 監査法人と「売上の計上プロセスから始めてよいか」を確かめます(実施基準 II.2(3))
- かかわる部門と、使っているシステム(freee、販売管理ツール、請求書発行ツールなど)を書き出します
- フローチャートを描きます。列を作り、受注から請求まで時系列で並べ、箱に通し番号を振ります
- 各処理について「誰が、何を見て、何をして、どこに記録するか」を聞き取り、業務記述書に書きます。システムが自動で行う処理は、どの設定がそれを実現しているかを書き添えます
- ひし形と自動の処理を拾い、「ここで間違えたら決算の数字にどう影響するか」を問い、RCMの行にします。証跡の列まで埋めます
架空のA社なら、最初の2週間で次のように進められそうです。1日目に、Bさんが範囲の案を監査法人に送ります。最初の週に、営業部長と倉庫の担当者に30分ずつ話を聞き、受注から請求までの幹を1枚に描きます。2週目に、受注の区分の業務記述書とRCMの数行を書き、監査法人に粒度を見てもらいます。
粒度が合っていれば、2本目からは、1本目の列の作り方、番号の振り方、RCMの列を使い回せます。作成時期に公的な定めはなく、直前期(N-1期)に仕上げて試行の評価を一度通しておくのが一つの目安です。期ごとの進め方と、小規模で簡素な組織での評価の考え方はIPO準備のJ-SOXロードマップの記事で扱っています。RCMに委託先(SaaSベンダー)の統制が出てきたら、SOC1レポートの読み方をSOC1レポートの読み方の記事で確かめてください。
はてなベースには公認会計士とエンジニアがいて、freeeなどの会計SaaSの導入支援を行っています。3点セットの作成で困ったことがあれば、ご相談ください。
IT統制・J-SOX対応の進め方をご相談ください
使っているSaaSの洗い出し、IDと権限・設定変更の記録の始め方、SOC1レポートの読み込み、監査法人との協議に出す案づくりまで、公認会計士とエンジニアが一緒に整理します。