内部統制を整備すれば、不正はなくなるのか
「内部統制をきちんと整備すれば、不正は起きなくなりますよね」
こう聞かれることがあります。
承認フローを増やし、チェック項目を増やし、証憑の確認を厳しくする。
たしかにこうした取り組みには一定の効果があります。
ただし、結論から言うと、内部統制は不正を完全にゼロにする仕組みではありません。
どれだけ承認者を増やしても、どれだけチェックリストを細かくしても、不正やミスの可能性を100%排除することはできません。
だからこそ、内部統制を考えるときに大事なのは、「ゼロにできるかどうか」ではなく、次の3つの視点です。
- 起こりにくくできるか
- 起きたときに気づけるか
- 気づいた後に対応できるか
内部統制は、完璧な防壁をつくる作業ではありません。
複数の場所に検知点を持ち、何かが起きたときにそれを見逃さない仕組みをつくる作業です。
この記事では、「不正をゼロにする」という発想から離れることで、むしろ現実的に機能する内部統制を設計できるという考え方を整理します。
なぜ「ゼロにする」という発想では設計しにくいのか
統制を増やしても、不正は必ずなくなるわけではない
承認者を増やす、証憑を増やす、確認項目を増やす。
これらは内部統制の代表的な手段であり、実際にリスクを下げる効果があります。
しかし、際限なく増やしていくと、今度は別の問題が出てきます。
業務の負荷が上がり、確認作業が形式的になっていくのです。
承認欄が5つも6つもある稟議書を、内容を読まずに押印だけしていく。
そんな状態を見たことがある方も多いのではないでしょうか。
統制の数を増やすことと、統制が機能することは、必ずしも同じではありません。
内部統制には、リスクを下げることと、業務を回せることのバランスが必要です。
このバランスを無視して「増やせば安全になる」という発想だけで設計すると、かえって形骸化した統制ができあがります。
予防だけでは限界がある
不正やミスに対する統制は、大きく2種類に分けて考えることができます。
ひとつは、起こる前に防ぐ「予防的な統制」です。
- 権限を分ける
- 一定額以上は上長の承認を必要とする
- 支払える金額や範囲を制限する
もうひとつは、起きたものを後から見つける「発見的な統制」です。
- 月次で異常な数値がないか確認する
- 取引履歴を定期的に見返す
- 帳簿の残高と実際の残高を照合する
- 内部監査でサンプルを抽出して確認する
予防的な統制だけを積み上げても、想定していなかった経路で不正やミスは起こり得ます。
逆に、発見的な統制だけでは、起きてしまってから気づくまでの時間が長くなります。
内部統制を考えるうえでは、どちらか一方を強化するのではなく、この2つを組み合わせて設計することが重要です。
人ではなく、構造を見る
内部統制の話をすると、「悪い人を採用しなければいい」という発想に寄りがちです。
しかし、それでは統制の設計にはなりません。
たとえば、ひとりの担当者が、
- 申請
- 承認
- 支払
- 記録
- 確認
をすべて担っているとします。
この場合、本人に悪意がなくても、単純な入力ミスや確認漏れすら見つかりにくくなります。
誰かが意図的に不正をしなくても、構造そのものが問題を隠しやすい形になっているのです。
内部統制は、特定の人を疑うためのものではありません。
「ひとりの判断や行動だけで、業務が完結しない構造」をつくるためのものだと考えると、設計の軸がぶれにくくなります。
30〜50人規模の会社を例に考えてみる
もう少し具体的に見てみます。
社員30〜50人程度の成長企業を想定します。
経理担当者が1名で、請求書の受付から振込データの作成、会計システムへの入力までを一貫して担当しているケースです。
多くの成長企業で、実際によく見かける体制です。
起こりにくくする
まず、予防的な統制として考えられるのは次のようなことです。
- 振込データを作成する人と、承認する人を分ける
- 一定額以上の支払は、別の責任者の承認を必要とする
- 取引先マスタの登録・変更ができる権限を限定する
これらによって、「ひとりだけで支払を完結させられない」状態をつくります。
担当者を信用していないという話ではなく、誰が担当してもリスクが一定以下に収まる仕組みにする、という考え方です。
見つける
ただし、これでも完全に防げるわけではありません。
承認者が内容を確認せずに押印してしまえば、予防的な統制はすり抜けられてしまいます。
そこで、発見的な統制を置きます。
- 月次で、通常と異なる支払先がないか確認する
- 新規に登録された取引先への支払を抽出して確認する
- 前月・前年と比べて金額が急増している取引を確認する
- 銀行口座の残高と、帳簿上の残高を照合する
こうした確認を定期的に行うことで、予防をすり抜けたものにも気づける可能性が生まれます。
見つけた後にどうするか
もし異常が見つかった場合、「担当者に注意して終わり」にしてしまうと、同じことがまた起こります。
確認すべきなのは、次のような点です。
- なぜその取引が実行できてしまったのか
- どの統制が機能しなかったのか
- 既存のルールで防げたはずなのか
- それとも、新しい統制が必要なのか
「問題が起きる → 原因を確認する → 統制を見直す」という流れをつくっておくことで、内部統制は一度つくって終わりのものではなく、運用しながら育てていくものになります。
内部統制を考えるときの順序
ここまでの内容を整理すると、内部統制を設計するときの順序が見えてきます。
- 何が起きると困るのか
- それをどう起こりにくくするか
- 起きた場合に、どう見つけるか
- 見つけた後に、どう修正するか
多くの現場では、この順序が逆になりがちです。
「何か起きたらどうしよう」という不安から、いきなりルールや承認を増やすところから始めてしまう。
しかし、それでは何を守りたいのかがあいまいなまま、統制だけが積み上がっていきます。
内部統制は、社員を疑うための仕組みでも、ルールを増やすこと自体が目的の仕組みでもありません。
不正が起きにくく、起きても見つけられ、見つけた後に修正できる。
そういう会社の「構造」をつくるための考え方です。
完璧を目指すのではなく、どこにリスクがあり、どこで気づき、どう直すか。
その判断ができる体制を持つことが、内部統制を機能させるための土台になります。