経理や業務にAIを入れたら、監査で何を説明できればいいのか——AIを統制のどこに置くかで、求められる証拠が変わる

AIに仕訳案や照合を任せても、監査で問われる論点はIT全般統制、AIの判断、人のレビュー、AIが作った一覧、委託先のままです。業務ごとにAIの置き場所と5つの記録を一覧にしておくと、監査法人への説明の土台になります。

架空のA社で考えてみます。社員は30人で、経理は2人です。会計はfreee(アドバンス。仕訳承認フローを使っています)、経費精算と請求書の受け取りはバクラクで回しています。

A社は上場の2期前に入りました。半年前からは、freeeと連携する市販のAIエージェントに仕訳案を作らせています。月1,500件ほどの仕訳のうち1,000件はAIが案を作り、freeeに申請中で登録し、経理担当のBさんが確かめて承認する、という運用のつもりです(数字は仮のものです)。

そこへ監査法人から質問が届きます(文面は仮のものです)。「財務諸表の作成に影響しうるAIの利用を、業務ごとに一覧でご提示ください。AIの出力を誰がどう確かめているかもあわせて」

CFOを兼ねる管理部長は、何を出せば答えになるのかに迷います。Bさんは「最後は人が見ています」と言います。ただ、何をどこまで見たかは記録に残っていません。

AIを統制のどこに置き、何を記録すればよいのかを、一次資料と実務の見立てを分けて見ていきます。IT全般統制(ITGC)の詳細はSaaSで経理を回す会社に残るITGCの記事、承認フローと自動仕訳は承認フローや自動仕訳をITACとして評価する記事、保証報告書の読み方はSOC1レポートの読み方の記事で扱っています。

内部統制の基準・実施基準には、AIだけを扱う評価の枠組みは見当たりません。AIは既存の論点に当てはめて説明します。論点は、IT全般統制(AIのIDと権限、指示文やモデルの変更)、AIの判断を統制として頼れるか、人のレビュー(何をどの精度で見たか)、AIが作った一覧の正確性と網羅性、委託先(生成AIサービスの保証報告書)の5つです。どれが重くなるかは、AIを「統制の本体」に置くか「人の統制の前工程」に置くかで変わります。2026年3月には、日本公認会計士協会(JICPA)の監査契約書の作成例に、AIの利用情報の提供に関する文例が加わりました。業務ごとに置き場所と5つの記録を一覧にしておくと、説明の土台になります。

この記事の要約

基準にAI固有の枠組みはなく、既存の論点に当てはめて説明する

AIだけを扱うルールは基準になく、周りの資料に手がかりがあります。

この記事に出てくる用語

用語ひとことで言うと身近な例(架空のA社)
ITGC(IT全般統制)システムが正しく動き続ける土台の管理AIが使うfreeeのメンバーを誰が作り、誰が設定を変えてよいかを決める
ITAC(ITに係る業務処理統制)システムに組み込まれた個々のチェック検討中の「少額の交通費はAIが承認する」仕組みは、これに近い
キーコントロール誤りを防ぐ中心になる統制AIの仕訳案をBさんが確かめて承認する手続
指示文(プロンプト)AIに渡す作業の指示「タクシー代は旅費交通費で起票する」と書いた指示と、勘定科目の対応表
IPE(企業が作成した情報)会社が作り、統制や監査で使う一覧や集計AIがカード明細から作った、その月の仕訳案の一覧
自動化バイアス機械の出力を過度に信じる傾向AIの案が毎月ほぼ正しく、確認が承認ボタンを押すだけになる
委託業務・受託会社業務の一部を外の会社に任せること。任された側が受託会社仕訳案の作成に使う法人契約の生成AIサービスが、委託業務に当たるかを監査法人と協議する
保証報告書(SOC 1・SOC 2)委託先の内部統制を外部の監査人が確かめた報告書。SOC 1 は財務報告の統制が対象で、SOC 2 は目的が違う。SOC 3 は SOC 2 の公開用の要約。Type 1 はある時点の仕組み、Type 2 は一定期間の運用まで確かめたもの生成AIサービスにどの報告書があるかを確かめる

基準と周りの資料はAIをどう扱っているか

企業会計審議会の「財務報告に係る内部統制の評価及び監査の基準・実施基準」(2023年4月改訂、金融庁公表)と、金融庁の「内部統制報告制度に関するQ&A」を全文検索しても、AIや人工知能に触れた記述は見当たりませんでした。AIに触れているのは、次のような周りの資料です。

資料AIについて書いてあること誰に向けた記述か
経済産業省 システム管理基準 追補版(以下、追補版)第II章 コラム「AI導入での留意点」AIを使う業務では、出力の正確性・妥当性のチェック・承認をプロセスに組み込む会社(財務報告に係るIT統制ガイダンス)
JICPA テクノロジー委員会研究文書第11号(以下、テク研11号)II.5AIを使っても、経理処理の妥当性の説明責任は会社が負う。十分な知識と経験を持つ人が評価してから使う会社(被監査会社のAI利用の節)
JICPA 監査基準報告書315 付録5 第5項人工知能などの最先端技術も考慮してITアプリケーションを識別する。ITGCに関する監査人の責任は変わらない監査人
JICPA 監査基準報告書315実務ガイダンス第1号(以下、315実務ガイダンス)Q18売上計上にAIを使う場合に、監査人が留意する5点監査人(実務ガイダンスで、基準ではない)
JICPA 法規・制度委員会研究報告第1号(2026年3月18日改正)監査契約の条項の解説に、AIの利用に関する情報の提供の文例監査人と会社の契約(作成例)
AI事業者ガイドライン 第1.2版(総務省・経産省)人の判断の介在、入出力のログの記録AIの利用者を含む事業者(非拘束的なソフトロー)

会社のよりどころは、追補版 第II章のコラムと、テク研11号のII.5です。追補版は、AIは「ブラックボックスで出力が生成される」ことを踏まえ、出力の正確性・妥当性のチェック・承認をプロセスに組み込むことが必要だとしています。テク研11号は、AIを使っても説明責任は会社に残り、AIの基礎データの正確性や網羅性を検証できる内部統制も重要だとしています。

監査基準報告書315の付録5は監査人の手続で、財務諸表の作成に関わる情報システムでAIを使っていれば、会社がAIの利用状況の洗い出し(棚卸)から外していても、監査人はITアプリケーションを識別する際にその技術を考慮します。

JICPAは監査契約書の作成例を改正し、監査約款(契約の共通の条項)の「委嘱者(監査を頼む会社)の責任」の解説に文例を加えました。財務諸表等や内部統制報告書に重要な影響を及ぼす可能性のあるAI(生成AIを含む)の利用に関する情報も、監査人に提供する、という文例です(III.2(4)⑦)。本文は「記載することが考えられる」で、使うかは監査法人の判断です。

AIを「統制の本体」に置くか「人の統制の前工程」に置くか

AIを業務のどこに置くかで、監査で見られるものが変わります。置き場所は3つに分けると整理しやすくなります(基準の用語ではなく、編集部の整理です)。

AIの置き場所を3つに分けた図。統制の外(会議メモの要約など)、人の統制の前工程(AIが案を出し人が確かめて確定)、統制の本体(AIの判断で確定し人は個別に見ない)。前工程は人が何をどの精度で見たかとAIの一覧の正確性、本体は判断の根拠と変更管理が問われやすい
置き場所例キーコントロール監査で見られやすいもの
統制の外会議メモの要約なし財務報告に影響しないと判断した理由の記録
人の統制の前工程AIが仕訳案を出し、担当者が確かめて登録する人の確認人が何をどの精度で見たか、AIが作った一覧の確かさ
統制の本体一定条件の経費精算をAIが承認し、人は個別に見ないAIの判断判断の根拠、指示文・モデルの変更管理

A社では、会議メモの要約は統制の外です。カード明細からの仕訳案は、Bさんが確かめて承認するので前工程です。管理部長が検討している「5,000円未満の交通費精算はAIが承認する」案は、実行すれば統制の本体です。

前工程でも、AIは無関係になりません。315実務ガイダンスは、ITが自動生成した情報を使う手作業の統制を評価するとき、その情報を生成する機能も評価することがあると書いています(Q4)。

本体に置く場合は、説明に要るものが増えると編集部では考えています。実施基準は、ITを利用した統制は一貫した処理を反復継続するとしています。そのため、整備状況(仕組みが作られているか)が有効と評価されれば、ITGCの有効性を前提に、人の統制よりサンプル件数(抜き取って確かめる件数)を減らすなど評価作業を減らせるとしています(II.3(3)④ニa)。一方、AI事業者ガイドラインは、AI提供者が関係者に提供する情報の例に、学習等による出力やプログラムの変化の可能性と、更新の内容と理由を挙げています(第4部 P-6)ii)。生成AIの判断に、評価作業を減らすこの理屈をそのまま当てはめられるかは、基準に定めがありません。

IPO準備の段階では、財務報告に効く判断ほど前工程に置いておくと説明しやすくなります。本体に置くなら(A社なら交通費の自動承認を始めるなら)、評価の方法を計画の段階で監査法人と協議します。

5つの論点——ID、判断、レビュー、一覧、委託先

置き場所が決まると、問われることは5つに整理できます(編集部の整理)。いずれもAI以前からある論点で、AIで変わるのは何を対象にするかです。

5つの論点の地図。AIを使う業務を中心に、ITGC(AIのIDと権限、指示文とモデルの変更)、ITAC(AIの判断を統制として頼れるか)、人のレビュー(何をどの精度で見たか)、IPE(AIが作った一覧の正確性と網羅性)、委託先(保証報告書の有無と補い方)
論点AIで対象になるもの残す記録
1 ITGC(IT全般統制)AI用のメンバーとAPIキー(外からつなぐ鍵)、指示文・モデル・連携設定の変更ID一覧、変更の申請・承認と版
2 ITAC(IT業務処理統制)本体に置いたAIの判断判断根拠のログ、定期的な抜き取りの再判断
3 人のレビュー前工程のAIの出力見た範囲・観点・修正件数
4 IPE(企業が作成した情報)AIが作った一覧や集計元データとの件数・合計の照合
5 委託先生成AIサービス保証報告書、補う統制

1 ITGC——AIのIDは人と分ける

監査基準報告書315の付録6は、監査人がITGCを理解する例として「認証」を挙げています。利用者が自身のログイン資格情報を使っていることを保証する統制です。AIが担当者のIDを借りて動くと、人とAIの操作を見分けにくくなります。

A社では、AIエージェントのfreee連携を許可したのは、申請経路の承認者でもあるBさんでした。freeeのヘルプでは、取引を直接作る連携サービスの仕訳は、連携方法にもよりますが、利用を許可した人が申請経路の承認者なら、作成時点で「承認済み」になるとされています(エンタープライズで自己承認を「使用しない」にした場合を除く)。AIがBさんのIDで仕訳を作る形でも、作成者が承認者なので同じです。この形では、AIの案がBさんの確認を経ずに帳簿に入るおそれがあり、前工程のつもりが統制の本体に近い形になります。

AI用のメンバーを別に作ってそのメンバーで連携を許可し、申請経路の承認者にも管理者にもしないのが説明しやすいやり方です。管理者は、申請経路に入っていなくても代理承認できるためです。テスト用の事業所で試し、申請中で止まることを画面で確かめておくと安心です。権限の設計はAIエージェントの権限・承認・停止・記録の記事にあります。指示文やモデルの版も、プログラムと同じく変更の申請と承認の対象にしておくと説明しやすくなります。基準は指示文を名指ししていないので、これは編集部の整理です。

2 ITAC——AIの判断を統制として頼れるか

315実務ガイダンスのQ18は、売上計上にAIを使う場合に監査人が留意する5点を挙げています。前提は需要予測で単価を変える学習型のAIで、学習に入力するデータの承認や信頼性、学習モデルの適切性、出力の適切性と補正、人が理解できる説明、適時のチューニングです。

外部の生成AIを使う会社では、学習データの代わりに、AIに渡す入力と参照させる資料の承認を確かめる、という当てはめは編集部の整理です。

AIの出力を人が見る統制は、何をどの精度で見たかを残す

人の側と一覧の側、2か所で残すものを見ます。

前工程では、人の確認がキーコントロールです。監査基準報告書315は、直接的な内部統制を、重要な虚偽表示リスク(決算書の大きな誤りにつながるリスク)に対応するのに十分な精度を有した統制と説明しています(A10項)。「見た」だけでなく、誤りを見つけられる細かさで見たかが問われる、と考えると分かりやすくなります。

AIの出力を人が確かめる統制で確かめる2か所の図。AIが仕訳案の一覧を作り、担当者が確かめて登録する。一覧の側では件数と合計を元の明細と照合し指示文の版とログを残す。人の側では見た範囲、見た観点、修正した件数を残す

人の側で残すのは、見た範囲(全件か、一定額以上か)、見た観点、修正した件数です。AI事業者ガイドラインは、自動化バイアスなど、AIに過度に依存するリスクに注意を払い、必要な対策を講じるよう求めています(第2部C 1)②・3)②)。

A社なら、たとえば「6月分、1,000件を全件、科目・金額・税区分・証憑との一致の観点で確認。科目12件、税区分3件を修正」のような1行から始めると説明しやすくなります。修正ゼロの月が続いたら、管理部長が数十件を抜き取って見直しておくと、自動化バイアスへの対策として示しやすくなります。評価の組み立てはAIの出力の評価設計の記事にもあります。

一覧の側はIPEの論点です。監査基準報告書500は、監査人が企業の作成した情報を使うとき、正確性と網羅性の証拠を入手するとしています(第8項)。315実務ガイダンスは、企業が作成した情報は元データ・ロジック・パラメータで生成され、利用目的を問わず情報のインテグリティ(欠けや改変がないこと)の担保が重要だとしています(Q20)。AIの一覧では、ロジックに当たるのは指示文とモデルだと編集部では考えています。次の3つを手順に入れておくと、正確性と網羅性を説明しやすくなります。

  • 一覧の対象の定義と、AIへの指示が合っていること
  • 一覧の件数と合計金額が、元の明細や補助元帳と一致すること
  • そのときの指示文の版と、入出力のログを保存すること

A社で、ある月の1,000件のうちカード明細の分が412件、AIの仕訳案の一覧が409件だったとします。照合してはじめて、3件の漏れが分かります。一覧の409件を丁寧に見ても、一覧にない3件には気づけません。

生成AIサービスは委託先として見る

生成AIサービスに仕訳案づくりを任せていれば、委託先として見られることがあります。

実施基準は、委託業務が重要な業務プロセスの一部を構成している場合に、経営者がその受託会社の内部統制を評価するとしています(II.2(1)②イ)。監査人向けの315実務ガイダンスは、クラウドサービスも委託業務に該当するとしています(Q30)。生成AIサービスで経営者の評価が要るかは使い方で変わるので、監査法人と協議して決めます。2026年10月6日に公開情報で確認できた範囲は次のとおりです。

サービス公開情報で確認できた保証報告書など確認したページ
OpenAI(API Platform、ChatGPT Enterprise・Edu・Team)SOC 2 Type 2、SOC 3。SOC 1 の掲載は見当たらないOpenAI Trust Portal
Anthropic(Claude)SOC 2 Type 1・Type 2(原文の表記は Type I & Type II)。SOC 1 の記載はないPrivacy Center(2026年3月16日更新)
Google Cloud(Generative AI on Gemini Enterprise Agent Platform、旧 Generative AI on Vertex AI)SOC 1・2・3 の対象Services in scope(2026年9月28日更新)
Microsoft AzureAzure の SOC 1 Type 2 がある。Azure OpenAI が対象範囲かは報告書で確認が要るMicrosoft Learn(2024年10月10日更新)
生成AIサービスの保証報告書の確認状況(2026年10月6日時点)と、SOC 1がない場合の補い方の図。SOC 2は目的が違いそのまま使えるとは限らない。AIの出力を自社で検証する統制で補えるかと、委託業務に当たるかは監査法人と協議する

報告書の対象は、法人向けの契約や特定のサービスに限られます。担当者が個人のプランで使うAIは、同じ会社のサービスでも対象外になるのが通常です。A社の経理担当が個人のプランのチャットAIで科目を相談していたら、一覧では別の行にします。

実施基準は委託業務の評価の方法として、受託会社の報告書等を使う方法(II.2(1)②ロb)と並べて、委託業務の結果の一部を企業内で実施して検証する方法(同ロa)を挙げています。AIを前工程に置き、人が出力を確かめる形にしておけば、その確認をaの検証として説明できるかを監査法人と協議できます。A社でいえば、Bさんの全件確認と明細との照合が、その材料になりえます。

読み違えやすいポイント

AIに触れた資料は、前提や「誰に向けた記述か」を取り違えやすくなります。

読み違えやすい読み方原文では根拠
315実務ガイダンス第1号 Q18 の(1)は、AIを使うときに入力するデータ全般の話、と読まれがちです「AIに学習させるために」入力するデータで、需要予測など学習型のAIが前提です。外部の生成AIでは、渡す入力と参照させる資料に読み替えます315実務ガイダンス第1号 Q18 の5
監査基準報告書315 付録5やテク研11号の第III章は、AIを使う会社が注意すべき点を書いている、と読まれがちですどちらも監査人に向けた記述です。会社のよりどころになるのは、テク研11号の被監査会社の節(II.5)や追補版 第II章のコラムです監査基準報告書315 付録5 第5項、テク研11号 II.5・III

A社に当てはめると、次のようになります。

  • 1つ目:A社のAIは自社のデータで学習していないので、Q18(1)をそのまま読むと確かめるものがなくなります。読み替えれば、AIに渡すカード明細と勘定科目の対応表を誰が承認したかを残すことになります
  • 2つ目:A社がAI利用の社内ルールの根拠に付録5を引くと、主語が監査人の文になります。会社向けのII.5や追補版のコラムを引くほうが示しやすくなります

決めておく項目の一覧と、明日からやること

冒頭の質問への答えになるのは、AIを使う業務ごとに置き場所と5つの記録を並べた一覧です。追補版のIT基盤質問書の例にも、財務会計に関連する周辺ツールとして「AI等の利用状況」を書く欄があります(付録2-1)。A社なら、次のような形になります。

業務置き場所権限変更レビュー証跡データ委託先
カード明細の仕訳案前工程AI用メンバー、申請のみ指示文と科目対応表の版全件確認、修正件数明細と仕訳の件数照合法人契約の報告書
入金消込の候補前工程確定権限なし照合ルールの変更承認差異の記録入金明細と残高の照合同上
会議メモの要約統制の外対象外対象外対象外対象外利用規約の確認

明日から始められることを、手間の小さい順に並べます。

  1. 財務報告に関わる業務で、AIを使っている場所を書き出す(会社契約、SaaSのAI機能、個人のプラン)
  2. 各行に置き場所を付け、統制の外とした理由を書く
  3. AI用のメンバーとAPIキーを人と分け、承認者や管理者にしない
  4. 指示文、モデルの版、連携設定を変更管理に入れる
  5. 前工程の行に、確認の範囲・観点・修正件数を残す様式を決め、AIの一覧は元データと照合する
  6. 保証報告書と監査契約書のAI条項を確かめ、一覧を持って監査法人と協議する

AIをどこまで統制の本体に置けるかは、監査法人によって判断が分かれることがあります。上場までの時間軸はIPO準備のJ-SOXロードマップの記事、AIが誤ったときの止め方はAIの誤りへの対応の記事にまとめています。

IT統制・J-SOX対応の進め方をご相談ください

使っているSaaSの洗い出し、IDと権限・設定変更の記録の始め方、SOC1レポートの読み込み、監査法人との協議に出す案づくりまで、公認会計士とエンジニアが一緒に整理します。

30分・無料で相談する