IPO準備のJ-SOXは、いつから何をすればいいのか——直前々期から上場後までのIT統制ロードマップ

最初の内部統制報告書は、上場した期の期末を基準日に作ります。監査は最長3年免除されても、報告書は免除されません。IT統制は直前々期から動かして定着させ、直前期に試行の評価を一度通しておくのが、筆者の勧める進め方です。

監査法人のショートレビューの報告書が届き、IT統制の欄に指摘が3つ並んでいました。指摘は、会計ソフトの管理者権限を経理担当の全員が持っていること、退職者のIDが2件残っていること、承認経路の設定を誰がいつ変えたかの記録がないこと、の3つです。上場の目標は2年半後で、いまは直前々期の期首を迎えたところです。数字は仮のものですが、上場準備に入ったばかりの会社なら、どこでも起こりうる場面です。

管理部長が最初に迷うのは、どれから手を付けるかです。J-SOX(内部統制報告制度)の文書を作り始めるべきか、権限を直すのが先か、そもそも上場前に本番の評価まで要るのか、という問いも出てきます。監査法人に聞けば指摘の意味は教えてくれますが、直す作業そのものは引き受けてもらえません。そのまま期が進むと、直前期になってから慌てて文書を揃えることになり、統制が定着しないまま申請期を迎えがちです。

この記事は、上場までのどの期にIT統制をどこまで整えておけばよいかを、法令と基準の原文にあたって整理したものです。前半で制度の時間軸(最初の報告書の基準日、監査の免除、2024年からの改訂)を確かめ、後半で期ごとの進め方を表にしました。SaaS環境で自社に残るIT全般統制の中身はSaaSで経理を回す会社に残るITGCの記事、IT業務処理統制の選び方は承認フローや自動仕訳をITACとして評価する記事、委託先の保証報告書の読み方はSOC1レポートの読み方の記事で扱います。

この記事の要約内部統制報告書は上場した期の期末を基準日に作るので、期の途中で上場すれば申請期そのものが本番の1年目になります。新規上場企業は内部統制監査を最長3年免除されますが、免除されるのは監査だけで、報告書は初年度から出します。報告書には評価範囲を決めた手順と根拠を書き、2024年4月1日以後に始まる事業年度からは、数値基準を機械的に当てはめず判断事由を含めて記載することが適切とされました。IT統制の評価範囲は、全社的な内部統制と重要な事業拠点を見たうえで、重要な勘定科目から業務プロセス、システム、IT全般統制の評価単位へと絞り込みます。監査法人は独立性の制約から内部統制の構築や運用を担えないので、手を動かす役は社内か外部の専門家に置きます。本番の評価は申請期の期末時点の有効性を判断するものですが、申請期に初めて動かした統制は定着しにくいため、直前々期にIDの管理と設定変更の記録を始め、直前期に試行の評価を一度通しておくことを勧めます。期ごとの到達水準を定めた公的な資料は、筆者が確認した範囲では見つからず、ここで示す期ごとの表は筆者の相場観です。

この記事の要約

最初の内部統制報告書は、上場した期の期末を基準日に作る

J-SOXの骨格は、金融商品取引法の2つの条文で決まっています。第24条の4の4第1項は、上場会社に対し、事業年度ごとに財務報告に係る内部統制を評価した報告書(内部統制報告書)を、有価証券報告書と併せて提出するよう求めています。第193条の2第2項は、その内部統制報告書に、特別の利害関係のない公認会計士または監査法人の監査証明を受けなければならないと定めています。経営者が自社の仕組みを評価して報告し、監査人がその報告を監査する、という2段の構造です。

誰が何をするか根拠
経営者財務報告に係る内部統制を評価し、内部統制報告書を有価証券報告書と併せて提出する金融商品取引法 第24条の4の4第1項
監査法人など内部統制報告書を監査し、監査証明をする金融商品取引法 第193条の2第2項
評価と監査の物差し企業会計審議会が公表した「財務報告に係る内部統制の評価及び監査の基準」。実務への当てはめ方は、同時に公表された実施基準に書かれている内部統制府令 第1条第1項・第4項・第5項

時間軸で押さえておきたいのは、評価の時点です。内部統制府令第5条は、事業年度の末日を基準日として内部統制報告書を作るとしています。実施基準も、経営者の評価は期末日を評価時点として行うと書いています(II.3(1))。上場会社は事業年度ごとに有価証券報告書を出すので(金融商品取引法第24条第1項)、上場後に最初に来る期末が、原則として最初の内部統制報告書の基準日になります。

申請期の途中で上場する場合に当てはめると、その期の期末が最初の基準日です。法令に「申請期」という言葉は出てきませんが、上の条文を順に読むとこの結論になります。期首の直後に上場し、直前期の有価証券報告書を上場後に出すような日程の場合は、扱いを監査法人に確かめてください。上場前の期を「J-SOXの練習の年」と考えていると、本番の評価の段取りが整わないまま基準日を迎えます。

直前々期、直前期、申請期、N期の期末(最初の内部統制報告書の基準日)、期末から3か月以内の提出までを5段で並べた時間軸の図

図の左端の直前々期にも意味があります。東京証券取引所の新規上場ガイドブック(グロース市場編)は、上場申請のために直前々期と直前期の財務諸表に監査報告書が付いていることを求めています(p.41)。財務諸表の監査が始まれば、監査人は、リスクに対応する内部統制に関係するITアプリケーションを識別し、そのIT全般統制も識別して評価します(監査基準報告書315 第25項)。J-SOXの本番は申請期の期末でも、監査人の目がIT統制に向き始めるのは直前々期からです。

監査は最長3年免除される。ただし報告書は初年度から出す

新規上場企業の負担を軽くするため、内部統制監査には免除の規定があります。金融商品取引法第193条の2第2項第4号は、上場会社が、上場有価証券の発行者に初めて該当した日(以下、上場日)以後3年を経過する日までの間に内部統制報告書を提出する場合、監査証明を受けなくてよいとしています。

起算日には細かい決まりがあります。金融商品取引法施行令第35条の3によれば、上場日が事業年度の開始から3か月以内であれば、期首から3か月を経過した日が起算日になります。また、内部統制府令第10条の2により、上場日の属する事業年度の直前事業年度の貸借対照表(連結貸借対照表を含む)で、資本金が100億円以上、または負債の合計額が1,000億円以上の会社は免除を受けられません。

論点内容根拠
免除されるもの内部統制報告書の監査証明金融商品取引法 第193条の2第2項第4号
免除されないもの内部統制報告書の提出同 第24条の4の4第1項(免除の規定がない)
免除の期間上場日以後3年を経過する日までに提出する報告書同 第193条の2第2項第4号
起算日の特例期首から3か月以内の上場なら、期首から3か月を経過した日金融商品取引法施行令 第35条の3
免除の対象外直前事業年度の資本金が100億円以上、または負債合計が1,000億円以上内部統制府令 第10条の2

計算の例を示します。3月決算の会社が2027年10月1日に上場したと仮定します。起算日は上場日の2027年10月1日で、3年を経過する日は2030年9月30日です。各年の内部統制報告書を6月末までに出すとすると、2028年3月期、2029年3月期、2030年3月期の3回分がこの期間に入り、監査証明が免除されます。2031年3月期の報告書からは監査を受けます。上場日が期首から3か月以内の場合や、提出の時期によって回数が変わりうるので、自社の日付で必ず確かめてください。

条文のとおり、免除されるのは監査証明だけです。報告書の提出義務を定めた第24条の4の4には免除の規定がなく、上場した期の期末から、経営者は評価をして報告書を出します。第193条の2第2項は「監査証明を受けなければならない。ただし、次に掲げる場合は、この限りでない」という書き方なので、免除の期間中でも任意に監査を受けることはできます。

免除の範囲と対象外になる条件を1枚にまとめると、次の図のとおりです。

監査証明の免除は最長3年、報告書の提出は初年度から、資本金100億円以上または負債合計1,000億円以上の会社は免除の対象外であることと、3月決算・2027年10月1日上場の計算例を示した図

筆者は、免除の期間中も、監査が始まる年に耐える水準で評価の記録を残すことを勧めます。免除の期間は、内部統制報告書そのものに監査意見が付きません。財務諸表の監査は続くので、監査人がその過程で不備に気づけば伝えてくれますが、評価範囲の根拠や評価の手続きが正面から検証されるのは、監査が始まる年が最初です。その年に過去の評価の前提を問われ、記録が足りないと、範囲の決め直しと評価のやり直しが重なりやすくなります。

評価範囲を決めた根拠を、報告書に書く

基準と実施基準は、2023年4月7日に企業会計審議会が公表した改訂の意見書で改められ、2024年4月1日以後に開始する事業年度の評価と監査から適用されています。いまIPO準備を始める会社は、最初から改訂後の基準で評価することになります。意見書の前文は、改訂のきっかけの1つとして、経営者の評価範囲の外で開示すべき重要な不備が見つかる事例があったことを挙げています。

評価範囲とIT統制に関係する改訂点を、意見書の前文と本文から拾うと次のとおりです。

改訂点中身出典
評価範囲の数値基準「売上高等のおおむね3分の2」「売上、売掛金及び棚卸資産の3勘定」を機械的に適用しない意見書 前文 二(2)①
範囲外で見つかった不備開示すべき重要な不備が評価範囲外で見つかれば、少なくともその時点を含む期の評価範囲に含めることが適切とされた同上、実施基準 II.2(2)
監査人との協議評価の計画段階と状況の変化があったときに、必要に応じて協議する。範囲の決定は経営者が行う実施基準 II.2(3)
判断事由の記載重要な事業拠点の選定に使った指標と割合、選定した勘定科目、個別に追加した拠点とプロセスを、判断事由を含めて記載することが適切とされた基準 II.4(4)①
ITの委託業務とサイバーITの委託業務に係る統制の重要性、クラウドやリモートアクセスを使う際のセキュリティの確保意見書 前文 二(1)②、実施基準 I.2(6)
IT評価の頻度一定の頻度で評価する場合も、特定の年数を機械的に適用しない意見書 前文 二(2)②

範囲を決めた根拠を書くこと自体は、内部統制府令の第一号様式が求めています。記載上の注意は、評価範囲と、その範囲を決定した手順、方法、根拠等を簡潔に記載するよう定めています。そのうえで改訂後の基準は、指標と割合、選んだ勘定科目、個別に追加した拠点とプロセスについて、判断事由まで書くことが適切だとしました。売上の3分の2を超えたから範囲はここまで、という説明だけでは足りず、なぜその科目とプロセスを選び、なぜ他を外したかを文章で残す必要があります。SaaSで経理を回している会社なら、委託先に係る統制とセキュリティの記述は、そのまま自社のIT環境に当てはまります。

一方で、実施基準は、ITへの対応を基本的要素に加えたことについて、組織に新たなITシステムの導入を要求したり、既存のシステムの更新を強いたりするものではないと書いています(I.2(6))。J-SOXのために会計ソフトを入れ替える必要は、基準の上ではありません。ただし、クラウド会計ソフトは契約するプランによって、仕訳の承認や操作の記録など統制に使える機能が変わることがあります。自社のプランで何が使えるかは、契約前に公式の機能表で確かめてください(freee会計のプランごとの違いは料金プランの記事に整理しています)。プランを上げるか、手作業の統制で補うかは、直前々期より前に決めておくと後が楽です。

IT統制の範囲は、科目、プロセス、システム、評価単位の順に絞る

IT統制の範囲を、ITの側から決めようとすると広がりすぎます。社内にあるSaaSを全部並べて、どれも同じ重さで管理しようとするからです。実施基準では、全社的な内部統制(ITの方針や体制など全社に関わる統制を含む)と決算・財務報告プロセスを先に見たうえで、重要な事業拠点を選び、その拠点で財務報告に大きく関わる勘定科目から、そこに至る業務プロセス、プロセスを支えるシステム、システムの土台(IT基盤)の順に絞り込みます。拠点が本社1つの会社なら、拠点の選定は実質的に省け、勘定科目から始めることになります。絞り込みの順番を図にすると次のとおりです。

全社と拠点、勘定科目、業務プロセス、システムとIT基盤、IT全般統制の評価単位の順に評価範囲を絞り込む流れの図
段階やること根拠
0 全社と拠点全社的な内部統制を評価し、売上高などの指標で重要な事業拠点を選ぶ実施基準 II.2(2)(全社的な内部統制の範囲、①重要な事業拠点の選定)
1 科目事業目的に大きく関わる勘定科目を選ぶ。3勘定は例示で、業種や事業の特性に応じて判断する実施基準 II.2(2)②
2 プロセス選んだ科目に至る業務プロセスを原則としてすべて対象にし、見積りや非定型の取引を伴うプロセスを個別に追加する同上
3 システム科目とプロセスとシステムの関係を整理し、システムの一覧とデータの流れを図や表にする実施基準 II.3(3)⑤ロ a
4 IT基盤IT基盤の概要を把握する。外部委託の状況も把握する項目に入る実施基準 II.3(3)⑤ロ b
5 評価単位IT全般統制は、IT基盤の概要をもとに評価単位を決める。IT業務処理統制は、基本的にシステムごとに評価する実施基準 II.3(3)⑤ハ

実施基準は評価単位の例として、自社開発の販売・購買・物流のシステムをシステム部が管理し、会計システムは経理部が市販のパッケージを導入・管理している場合に、評価単位を「システム部」と「経理部」の2つにする、という形を挙げています。管理する部署や運用の方法が違えば、IT全般統制も別に組む必要があるという考え方です。SaaSを複数使う会社なら、サービスごと、あるいは管理する部署ごとに単位が分かれるのが自然です。

この絞り込みは、一度で終わりません。会計ソフトや請求書発行のツールを入れ替えれば、システムの一覧もデータの流れも変わります。金融庁のQ&A(問39)は、小規模で簡素な組織が市販のパッケージをそのまま使っているような場合について、個々のIT業務処理統制よりもIT全般統制に重点を置く必要があるとしています。設定を大きく変えずにSaaSを使っている会社も、筆者は同じ考え方で臨めると見ています。その場合に最初に固めるのは、自社に残るIT全般統制(ID、権限、設定の変更、委託先の管理)です。その中身はSaaSで経理を回す会社に残るITGCの記事で、どの自動チェックをキーコントロールに選ぶかは承認フローや自動仕訳をITACとして評価する記事で、SaaS事業者の保証報告書の読み方はSOC1レポートの読み方の記事で取り上げます。

監査法人は指摘できても、手は動かせない

ショートレビューの指摘を受けた会社が、監査法人に「直し方まで手伝ってほしい」と頼む場面があります。しかし監査人には独立性の制約があり、その根拠は上場の前と後で変わります。上場前は、上場申請のための財務諸表監査をする監査人として、公認会計士法と日本公認会計士協会の倫理規則の独立性の規定がかかります。上場後は、金融商品取引法の監査証明をする監査人として、公認会計士法第24条の2(監査法人は第34条の11の2)による大会社等への非監査業務の同時提供の制限が加わります。金融商品取引法第193条の2第4項は、監査証明を妨げる「特別の利害関係」にこれらの関係を含めています。どこまで引き受けられるかは監査法人ごとの判断も入るので、ショートレビューの段階で線引きを確かめてください。

上場後の内部統制監査については、日本公認会計士協会の財務報告内部統制監査基準報告書第1号に具体的な書き方があります。A32項は、内部統制の整備と運用は会社が実質的にも外観的にも作業主体でなければならず、監査人は内部統制の構築や運用・監視を実施するような業務を行ってはならないとしています。自分が作った仕組みを自分で監査することになるからです。第19項は、監査人が評価体制の整備状況について指摘・指導することを認めつつ、独立性を保持するよう求めています。助言や提言は、監査の過程で生じた情報や事項に関するもので、会計事務所が経営者の責任を担わないこと、助言で生じうる自己レビュー以外の独立性への阻害要因に倫理規則の概念的枠組みを当てはめること、の2つを満たす場合に限って認められます(A32項。上場会社などの社会的影響度の高い事業体に向けた規定です)。実施基準も、評価範囲についての協議は「あくまで監査人による指摘を含む指導的機能の一環」と書いています(II.2(3))。三者の役割の違いを図にすると次のとおりで、詳細は下の表に整理しました。

監査法人、社内、外部の専門家の3者を並べ、不備の指摘、評価範囲の決定、規程と業務フローの設計、3点セットの作成、評価の実施を誰が担えるかを示した図
役割監査法人社内(経理・情報システム・内部監査)外部の専門家(その会社の監査をしていない会計士・コンサルタント)
不備の指摘、基準の考え方の説明できる受け止めて判断するできる
評価範囲の決定協議に応じる(決定はしない)経営者が決める案の作成を手伝う
規程、権限、業務フローの設計と導入できない主体として行う経営者の判断のもとで手伝う
3点セット(業務記述書、フローチャート、リスクと統制の対応表)の作成できない主体として行う作業を手伝う
評価の実施できない(監査をする側)評価の責任者を置き、対象業務から独立した人が行う評価作業の一部を受けられる。結論の責任は経営者

表の右の列の根拠も確かめておきます。同報告書のA33項は、その会社の監査をしていない会計事務所であれば、監査上の独立性の問題は生じないため、助言・指摘の枠を超えた業務の提供が認められるとしています。ただし、整備と運用はあくまで経営者が主体となって行うことが前提だと念を押しています。実施基準も、経営者は評価作業の一部に社外の専門家を使えるが、評価結果の最終的な責任は経営者が負うとしています(II.3(1)②)。なお、同じ外部の専門家に整備と評価の両方を頼むと、自分が作った仕組みを自分で評価することになります。評価を補助する者には評価の対象となる業務からの独立が求められるので(II.3(1)①)、担当者を分けるか、評価は別の者に頼むのが無難です。

監査法人が手を動かせない部分を埋めるには、社内に手を動かす人を置き、足りない部分を外部の専門家で補うのが基本です。評価を担う人は、評価の対象となる業務から独立している必要があり、経理部を評価に使う場合も、自分の業務を自分で評価しない範囲に限られます(実施基準 II.3(1)①)。経理の担当者が1〜2人の会社では、誰が整備をして、誰が評価をするかを、最初に紙に書いて決めておくことを勧めます。

期ごとの進め方は、統制を定着させる時間から逆算する

ここからは、期ごとに何をどこまで進めるかです。先に断っておくと、上場準備の期ごとにIT統制の到達水準を定めた公的な資料は、筆者が確認した範囲では見つかりませんでした。下の表は、ここまでの制度の時間軸から逆算した筆者の相場観です。実際の進め方は、監査法人と主幹事証券会社と協議して決めてください。期ごとの流れを先に図で示し、詳細を表に並べます。

直前々期より前、直前々期、直前期、申請期、上場後の5つの時期に、IT統制で何をするかを階段状に並べたロードマップの図
時期IT統制でやること(相場観)この時期に決める理由
直前々期より前会計・請求・経費のツール構成とプランを決める。管理者と経理担当の権限を分ける期中にツールを替えると、評価の前提が変わる
直前々期(N-2)IDの申請と削除、四半期ごとの権限の棚卸し、設定変更の申請と記録を動かし始める。ショートレビューの指摘を直す財務諸表の監査が始まる。早く動かすほど定着と是正の時間が取れ、試行の評価に使える実績も残る
直前期(N-1)評価範囲の案を作って監査法人と協議する。3点セットを仕上げる。委託先の保証報告書を入手して読む。試行の評価を一度通して不備を直す申請期に初めて評価すると、不備を直す時間がない
申請期(N)本番の評価をする。期中に評価したあとの変更を追いかける。内部統制報告書を作る期の途中で上場すれば、この期末が最初の基準日
上場後毎期評価して報告書を出す。免除期間中も、監査が始まる年に耐える記録を残す監査が始まる年に、過去の評価の前提を問われることが多い

表の中で最も前倒しが効くのは、直前々期の行です。本番の評価は、評価時点である申請期の期末に統制が有効かを判断するものです(実施基準 II.3(3)④ハ)。直前々期の記録が、そのまま本番の評価の証拠になるわけではなく、どの期間の運用を評価するかは監査法人と協議します。それでも早く動かすのは、申請期に初めて動かした統制は、担当者が手順に慣れないまま期末を迎えがちだからです。早く動かし始めるほど、不備を見つけて直す回数を稼げますし、財務諸表の監査で監査人が統制を確かめる場面や、上場審査で運用の実態を説明する場面でも、動いている実績を示せます。なお実施基準は、小規模で簡素な組織については、適切な全社的な内部統制を前提に、一律に通期で業務プロセスの運用状況の評価が求められるものではないとも書いています(II.3(3)④ロの注2)。長い期間の記録を機械的に揃えることより、統制が日常の業務に組み込まれていることが先です。

直前期の試行の評価も、申請期に余裕を残すために置いています。試行で不備が見つかれば、是正して運用を立て直す時間が要ります。筆者の見立てでは、申請期は上場審査への対応と重なり、管理部門の手が最も足りなくなりがちです。東京証券取引所の新規上場ガイドブックは、上場後に適用となる内部統制報告制度への対応準備を進め、会社の規模や上場申請のタイミングに応じた準備計画を作り、上場後に内部統制報告書を提出できる体制を構築するよう求めています(グロース市場編 p.77、p.124)。事前チェックリストでも、対応準備の状況の説明を求めています(p.113)。

上場審査の資料との兼ね合いも見ておきます。同ガイドブックは、審査で主な事務の流れを説明する際に、内部統制報告制度のために作ったフローチャートを転用してよいとしています(p.137)。審査用と J-SOX 用で業務フローを二重に作る必要はありません。直前期にフローチャートを作るとき、実施基準の参考例のようにシステムの列を設けておけば(II.3(3)⑤ロ aの注)、どの処理をどのシステムが担うかが1枚で分かり、IT統制の範囲を決める資料にも使えます。決算の締めの手順を見直す場合は、経理の月次締めを本番化した手順の記事も参考になります。

前年度の評価の使い回しは、内部統制監査と財務諸表監査で扱いが違う

上場後の負担を考えるうえで、前年度の評価結果をどこまで使い回せるかは大事な論点です。実施基準は、IT全般統制の項目のうち、財務報告の信頼性に特に重要な影響を及ぼすものを除き、前年度の評価が有効で、整備状況に重要な変更がなければ、その旨を記録して前年度の運用評価の結果を継続して利用できるとしています(II.3(3)⑤ニaの注)。自動化された統制も、変更がない、障害やエラーがない、関連するIT全般統制が有効、の3点を確かめて記録すれば、過去の評価結果を使えます(同 ⑤ニc)。どちらの注記も、何年使えるかは経営者がIT環境の変化を踏まえて慎重に判断し、必要に応じて監査人と協議して決めるもので、特定の年数を機械的に適用すべきではないとしています。

監査人の側は、2つの監査で物差しが分かれます。内部統制監査で、経営者が継続利用したIT全般統制の結果を監査人が何年利用できるかについて、財務報告内部統制監査基準報告書第1号は、IT環境の変化を踏まえて慎重に判断し、必要に応じて経営者と協議することが適切で、特定の年数を機械的に適用すべきではないとしています(A154項(3)③)。一方、財務諸表監査で監査人が内部統制に依拠し、過年度の監査証拠を使う場合には、監査基準報告書330が年数の下限を置いています。

立場前年度の結果を使える条件年数の決まり根拠
経営者(IT全般統制)前年度が有効、整備状況に重要な変更なし、その旨を記録特定の年数を機械的に適用しない。必要に応じ監査人と協議実施基準 II.3(3)⑤ニaの注
経営者(自動化された統制)変更なし、障害・エラーなし、関連するIT全般統制が有効、結果を記録同上実施基準 II.3(3)⑤ニc
内部統制監査の監査人経営者の継続利用の検討結果を何年利用できるかを判断する特定の年数を機械的に適用しない。必要に応じ経営者と協議財務報告内部統制監査基準報告書第1号 A154項(3)③
財務諸表監査で内部統制に依拠する監査人過年度の監査証拠を使う場合、重要な変更の有無を確かめる変更がなくても少なくとも3年に1回は運用評価手続を実施し、毎期一部は実施する。特別な検討を必要とするリスクに対する統制は毎期監査基準報告書330 第13項・第14項

2つの監査は、原則として同じ業務執行社員のもとで一体として実施され、一方で得た監査証拠はもう一方でも使われます(財務報告内部統制監査基準報告書第1号 第7項・第9項)。経営者が継続利用を選んだ項目でも、監査人が財務諸表監査の手続きとして運用評価をする年があり、その年は資料やサンプルの提出を求められることがあります。継続利用を前提に計画を立てるなら、「変更がなかった」ことを示す記録が要ります。設定の変更を記録していない会社は、変更がなかったことも示せません。直前々期から設定変更の記録を残す意味は、上場後のこの場面でも効いてきます。

もう1つ、期末前のシステム変更の扱いも確かめておきます。「期末の3か月前からはシステムを凍結すべきだ」という話を聞くことがありますが、金融庁のQ&A(問16)は、企業が業務の改善のためにシステム変更をするのは企業の判断であり、監査がしにくくなることを理由に、期末前の一定期間はシステム変更をすべきでないと監査人が結論づけるのは適切でない、としています。変更が内部統制に重要な影響を及ぼす場合も、経営者は重要な変更部分について追加の手続きを検討すれば足ります。実施基準も、期中に評価したあとで重要な変更があれば追加の手続きを検討し、変更されて期末日に存在しない統制は評価しなくてよいとしています(II.3(3)④ハ)。期中にツールを移す場合は、データ移行と並行稼働の進め方の記事で書いた切替の判断に、評価のやり直しの工程を足しておくと迷いません。

筆者たちが最初に誤解していたこと、うまくいかない進め方

ロードマップの誤解は、そのまま期の段取りの誤りになります。この記事と、元にした社内の勉強資料を、書き上げたあとに一次資料を取り直し、誤りがある前提で読み直したところ、期の進め方に関わる読み違いがいくつも見つかりました。

そのうち、上場準備に入ったばかりの会社が同じように考えそうなものを5つ残します。左の列は直す前の筆者たちの理解で、右の列は法令と基準の原文で確かめ直した内容です。5つのうち4つの要点を先に図にまとめます。

申請期は練習の期、直前々期の記録が本番の証拠になる、免除期間は誰も見ない、外部の専門家に整備と評価をまとめて頼める、という4つの誤解と、原文で確かめた実際を対比した図
筆者たちが最初に考えていたこと実際は根拠
「申請期は、本番と同じ評価を練習として1回通す期だ」期の途中で上場すれば、その期末が最初の内部統制報告書の基準日で、申請期は本番の1年目です内部統制府令 第5条第1項、金融商品取引法 第24条の4の4第1項
「直前々期から記録を残せば、その記録が本番の評価の証拠として積み上がる」本番の運用状況の評価は、期末日時点の有効性を判断するためのものです。直前々期の記録がそのまま本番の証拠になるわけではなく、小規模で簡素な組織なら、通期の評価が一律に求められるわけでもありません実施基準 II.3(3)④ハ・④ロ(注2)
「評価範囲は、重要な勘定科目から決め始める」実施基準の順番では、全社的な内部統制の評価と重要な事業拠点の選定が先です。拠点が1つの会社なら拠点の選定は実質的に省けますが、全社的な内部統制の評価は先に行います実施基準 II.2(2)
「監査が免除される期間は、評価の中身を外部の誰も見ない」財務諸表監査は続きます。監査人は、その過程で識別した内部統制の重要な不備を、監査役等と経営者に報告します。内部統制報告書そのものに監査意見が付かないだけです監査基準報告書265 第8項・第9項
「外部の専門家に、整備と評価をまとめて頼める」評価を補助する者には、評価の対象となる業務から独立し、客観性を保つことが求められます。自分で作った統制を自分で評価する形は避けます実施基準 II.3(1)①

1つ目と2つ目は、どの期の作業が本番の評価に入るのかを取り違えた誤解でした。4つ目は、監査がないことと外部の目がないことを同じにしたものでした。試行の評価を直前期に一度通しておくのは基準の要求ではなく、筆者の勧める進め方です。期ごとの計画には、各期の作業が本番の評価に入るものか、定着と是正のためのものかを書き分けておくと、監査法人との協議で前提がずれにくくなります。

明日から決めておく7項目

ここまでの内容を、直前々期の期首前後に決めておく項目として並べます。どれも紙1枚に書ける粒度にしてあります。

  1. 決算期と上場の目標時期から割り出した、最初の内部統制報告書の基準日と、監査証明の免除が及ぶ報告書の回数
  2. 会計・請求・経費のツール構成とプラン(選び方はクラウド会計システムの比較記事や勘定奉行クラウドのIPO準備企業向けの記事も参考に)
  3. 整備を担う人、評価を担う人、外部の専門家に頼む範囲の分担(評価を担う人が、自分の業務や自分で作った仕組みを評価しない形に)
  4. IDの申請と削除、四半期ごとの権限の棚卸し、設定変更の申請と記録の3つを、今期から動かす段取り
  5. 全社的な内部統制と重要な勘定科目から、業務プロセス、システム、IT全般統制の評価単位までを1枚に並べた評価範囲の案と、その判断事由
  6. 評価範囲の案を持って監査法人と協議する時期(評価の計画段階と、ツールを替えたときの2回が目安)と、監査法人に頼めることの線引き
  7. 直前期に試行の評価を一度通す日程と、不備を直す期間

7項目の中で、先送りの影響が最も大きいのは4番です。ほかの項目はあとから書き直せますが、統制が日常の業務に根づくには時間がかかり、動かし始めた日より前の実績は作れません。業務の自動化やAIエージェントを経理に入れている会社は、AI用のIDや権限も同じ台帳に載せておくと、棚卸しの対象から漏れません。権限と記録の設計はAIエージェントの権限・承認・停止・記録の記事に書きました。

最後に、この記事の期ごとの表は相場観であり、監査法人の判断が分かれる論点も含みます。評価範囲、サンプルの取り方、継続利用の可否は、会社の規模とIT環境によって答えが変わります。案を持って早めに協議し、その結果を記録に残しておくことが、どの期から始める会社にとっても最初の一歩です。

IT統制・J-SOX対応の進め方をご相談ください

使っているSaaSの洗い出し、IDと権限・設定変更の記録の始め方、SOC1レポートの読み込み、監査法人との協議に出す案づくりまで、公認会計士とエンジニアが一緒に整理します。

30分・無料で相談する