takebyc_2026-09-25_アイキャッチ_note

内部統制を増やす前に、「何を守りたいのか」を決める

不正が見つかった。ミスで支払が二重になった。
監査や金融機関から管理体制について質問された。

そうした出来事のあと、社内ではよく次のような動きが起きます。

  • 稟議書の承認欄が一つ増える
  • 経理のダブルチェックが「念のため」トリプルチェックになる
  • 規程に新しい条文が追加される

一つひとつは、もっともな対応に見えます。
ところが半年ほど経つと、処理は遅くなり、現場からは「何のためのハンコなのか分からない」という声が出てくる。
それでいて、最初に起きた問題と同じ種類のリスクは、形を変えて残っていたりします。

この記事では、そうした状態を「統制が足りない」「統制が多すぎる」という量の問題としてではなく、設計の順番の問題として整理します。


内部統制は「何を守るか」から始める

先に答えを置いておきます。

内部統制は、ルールや承認を増やすところから始めるものではありません。
会社として何を守りたいのか、どのリスクは許容しないのかを決めるところから始まります。

設計の順番は、次のとおりです。

  1. 守る対象を決める(資産なのか、正確な数字なのか、業務の継続なのか)
  2. その対象を損なうリスクを特定する
  3. リスクを抑えるための統制目的を言葉にする
  4. 最後に、統制目的を満たす具体手続を選ぶ

承認者を一人増やす、チェック表を作る、規程を改定する。
これらはすべて4番目の「具体手続」です。
手段としては有効な場面もありますが、1〜3が決まっていない状態で手続だけを足しても、統制が強くなったかどうかを判断する基準がありません。

内部統制の強さは、承認の数ではなく、守る対象とリスクに対して、必要十分な統制が置かれているかで見るものです。


チェックを増やしても安心が増えない理由

「統制目的」と「具体手続」が混ざっている

「承認を増やせば安全になる」という感覚の裏側では、多くの場合、目的と手段が一つの言葉の中に混ざっています。

たとえば「部長承認を必須にする」というルールがあったとします。
これが何のために置かれているのかを尋ねると、答えは人によって違うことがあります。

  • 支出が業務に必要かどうかを確認するため
  • 金額が予算内かを確認するため
  • 申請者が勝手に支払えないようにするため
  • 問題が起きたとき、誰が確認したかを残すため

どれも統制目的としては成り立ちます。
ただ、それぞれに効く手続は異なります。
「業務に必要か」を見るなら業務内容を知っている上長が適任ですが、「勝手に支払えないようにする」なら、承認者よりも支払を実行する人を分けることのほうが効きます。

目的が言葉になっていないと、「部長承認」という手続が何を担っているのか誰も説明できなくなり、不安が出るたびに別の承認が上から重ねられていきます。

守る対象が違えば、必要な統制も変わる

内部統制には、守る対象がいくつかあります。

事実として、金融庁が定める内部統制の基準(財務報告に係る内部統制の評価及び監査の基準)では、内部統制の目的を「業務の有効性及び効率性」「報告の信頼性」「事業活動に関わる法令等の遵守」「資産の保全」の4つとして整理しています(2023年の改訂で、従来の「財務報告の信頼性」が「報告の信頼性」に改められました)。

この基準は、主に上場会社等を対象とする金融商品取引法上の内部統制報告制度の基準なので、中小企業がそのまま当てはめる必要はありません。
ただ、「統制には守る対象が複数ある」という考え方自体は、会社の規模にかかわらず使えます。

中小企業や管理部門の実務に引き寄せると、守る対象はおおよそ次のように整理できます。

守る対象損なわれると何が起きるか効きやすい統制の方向性
会社の資産(現金・預金・在庫など)お金や物が不正・誤りで流出する権限の分離、アクセス制限、残高の照合
正確な会計・経営報告誤った数字で経営判断をする、外部へ誤った報告をするレビュー、締めのルール、照合
法令・社内ルールへの適合行政処分、契約違反、罰則事前確認、届出・期限の管理
業務の継続担当者不在や障害で業務が止まる手順の文書化、代替担当、権限の分散
情報・信用・顧客との関係情報漏えい、取引先からの信頼低下アクセス管理、対外対応の窓口設計

ここで見ておきたいのは、同じ「承認」という手続でも、どのリスクに対して何を確認するかによって効き方が変わるという点です。

支出の承認であれば「その支出は業務に必要か」を確認する場面で機能します。
月次決算でも、仕訳や決算数値のレビュー、例外処理の承認が正確性を支える統制になることがあります。
一方で、確認の観点を決めないまま承認の段階だけを一つ増やしても、数字の正確性が高まるとは限りません。
担当者が一人しかいない業務の継続性も、承認を足すだけでは解消しません。

守る対象を決めずに統制を足すと、実際に守りたいものとは別の場所に手続が積み上がることがあります。

順番が逆転すると起きること

「リスク → 統制目的 → 具体手続」の順番が逆になり、手続から先に決めてしまうと、次のようなことが起きやすくなります。

  • 承認印だけが増える:誰が何を見るのかが決まらないまま、承認欄の数だけが増える
  • チェックが重複する:複数の人が同じ観点で確認し、別の観点はだれも見ていない
  • 現場の負荷だけが高くなる:処理日数が延び、急ぎの案件ほど「とりあえず押す」が起きる
  • 本当に止めたいリスクが残る:たとえば支払を一人で実行できる状態が、承認がいくつ増えても変わらない

特に3つ目と4つ目は同時に起きます。
承認が増えるほど一人あたりの確認は浅くなりやすく、「前の人が見ているはず」という前提で押印が進むことがあります。
手続の数と統制の効果は、比例するとは限りません。

統制の強さは「人数・回数・厚さ」では測れない

承認者の人数、チェックの回数、規程のページ数。
これらは数えやすいので、統制の強さの指標として使われがちです。

しかし数えやすいことと、効いていることは別です。見るべきなのは、

  • この統制は、どのリスクを抑えるために置かれているのか
  • そのリスクに対して、この手続は実際に効いているのか
  • 他の統制と、同じことを重ねて見ていないか

という対応関係です。
承認が一つしかなくても、その承認が止めるべきリスクに正しく当たっていれば、五つの形式的な承認より実効性が高いことがあります。


どのリスクを許容し、どこから統制するか

守る対象を決めたら、次は「すべてのリスクを統制する必要はない」という前提に立ちます。

統制にはコストがかかります。
手間、時間、人件費、そして現場の判断スピードです。
リスクをゼロにしようとすると、統制のコストが守りたいものの価値を上回ってしまうことがあります。
不正やミスを完全になくせる統制は、そもそも存在しません。

では、どこに線を引くのか。判断の材料として、次の3つの軸が使えます。

  1. 影響の大きさ:起きたとき、会社にどれだけの損失や影響が出るか
  2. 起きやすさ:その業務の構造上、どれくらい起こりうるか
  3. 発見までの時間:起きたとしても、どのくらいで気づけるか、後から修正できるか

このうち見落とされやすいのが3つ目です。

たとえば、少額の備品購入で多少の判断ミスがあっても、月次で見れば気づけて、影響も限定的です。
この種のリスクは、事前の承認を重ねるより、事後に見つけられる状態にしておけば許容できる範囲に収まることがあります。

一方で、次のようなリスクは、事前に止める統制を置く候補になります。

  • 一度起きると取り戻せない(高額の送金、重要な契約の締結など)
  • 発見までに時間がかかり、その間に被害が広がる
  • 会社の信用や法令違反に直結する

ただし、「後から直せるか」だけで線を引けるわけではありません。

  • 後から修正できても、頻繁に起きて手戻りや損失が積み重なるなら、事前の統制を置く理由になります
  • 後から直しにくくても、影響がごく小さければ、強い事前統制を置かないという判断もありえます
  • 法令違反や情報漏えい、信用の毀損は、「直せる/直せない」という物差しだけでは測りにくいものです

つまり境界線は、「リスクがあるかないか」ではなく、影響の大きさ・起きやすさ・発見までの時間・後から回復できるかを合わせて眺めたうえで引くものです。
そのなかで「後から見つけて直せるか」は、事前に止めるのか、事後に見つけるのかを分けるときの重要な判断材料の一つになります。

この4つの観点でリスクを並べておくと、承認を足すべき場所と、事後の確認で足りる場所が分かれて見えてきます。


3つの業務で「守る対象 → リスク → 統制目的 → 手続」をたどる

ここからは、中小企業や管理部門で想像しやすい業務で、設計の順番を確認します。
以下は特定の会社の事例ではなく、構造を説明するための想定例です。

経費精算:支出の妥当性を、本人以外が確認できる状態にする

  • 守る対象:会社の資産、正確な会計
  • リスク:架空の申請や私的な支出が混ざる。申請・承認・支払が一人に集中していて、不適切な支出を止める人がいない
  • 統制目的:支出の妥当性を、申請者本人以外が確認できる状態にする。申請から支払までを一人で完結させない
  • 具体手続:申請者と支払担当を分ける/一定額以上は別担当者が承認する/領収書などの証憑と申請内容を照合する

ここで「部長承認のあとに社長承認も足すべきか」という相談が出たとします。

この問いに答えるには、まず「社長承認は、どのリスクを抑えるのか」を確認します。
もし残っているリスクが「経理担当者が一人で支払まで実行できる」ことなら、承認を上に一段足しても、そのリスクには触れていません。
効くのは、支払の実行を別の人に分けるか、それが難しければ支払後に第三者が明細を確認する仕組みです。

経費精算の工程を分解して、誰がどこを確認するかを具体的に設計する方法は、経費精算の内部統制はどう作る?——申請・承認・支払を1人に集めないための基本設計で詳しく整理しています。
人数が少なく役割を分けきれない会社で、事後確認によって補う考え方もそちらで扱っています。

月次決算:重要な数字を、決まった時点で正確に把握する

  • 守る対象:正確な経営報告
  • リスク:入力ミスや計上漏れ、締めの遅れによって、経営判断に使う数字がずれる
  • 統制目的:売上・費用・現預金など重要な数字を、一定の時点で正確に把握できる状態にする
  • 具体手続:締めスケジュールを決める/預金残高と帳簿残高を照合する/前月比や予算比で大きく動いた科目をレビューする

月次決算でも、レビューや例外処理の承認は統制として機能します。
ただし、ここで守りたいのは支出の妥当性ではなく、数字の正確さと適時性です。
承認者の人数を増やすことより、何を照合し、どの数字をどの観点でレビューするかを先に設計しておくほうが、正確性に直結しやすくなります。

同じ「内部統制」という言葉でも、守る対象が変わると、手続の形がまったく変わることが分かります。

重要業務の属人化:特定の人がいなくても、最低限回る状態にする

  • 守る対象:業務の継続
  • リスク:給与計算や振込など、特定の担当者しか処理できない業務があり、その人の休職や退職で業務が止まる
  • 統制目的:特定の個人が不在でも、最低限の業務が継続できる状態にする
  • 具体手続:手順書を作る/代替担当を決めて年に数回実際に処理してもらう/システムの権限を一人に集中させない

属人化は、不正対策の文脈ではあまり語られませんが、内部統制の守る対象としては重要です。
そして、承認の段階を増やすだけでは解消しません。
承認者が増えても、処理できる人が一人のままであれば、その人が不在のときに業務は止まるからです。

また、属人化した業務は、不正やミスが起きても本人以外が気づきにくい構造でもあります。
業務継続のための代替担当の仕組みが、結果として「見つける」統制としても機能することがあります。

内部統制を「不正を起こさせない仕組み」だけで捉えず、「起こりにくくする」「見つける」「見つけた後に直す」という複数の機能で考える視点については、内部統制は、不正をゼロにする仕組みではない——会社が「不正を防ぐ・見つける」ために考えることで扱っています。

3つの例から見えること

3つの例を並べると、承認を一段増やすかどうかは、それ自体が目的ではなく、統制目的を満たすための手段の一つにすぎないことが見えてきます。

経費精算では、支出の妥当性を確認する承認が効く場面があります。
月次決算では、承認者の人数より照合とレビューの観点の設計が問われます。
属人化では、承認を足すより処理できる人を増やすことが先に来ます。
同じ承認でも、対象となるリスクと確認する内容によって効き方が変わるということです。
承認が「良い統制」かどうかは、承認そのものではなく、何を守るための、どのリスクに対する手続なのかで決まります。


承認を増やす前に確認したい4つの問い

ここまでの順番を、実際に使える形へ戻しておきます。

新しいルールや承認を追加しようとしているとき、あるいは今ある統制が重いと感じているとき、次の4つの問いを順に確認してみてください。

1. 自社が守りたいものは何か

資産か、数字の正確さか、法令遵守か、業務の継続か、信用か。
その業務について、守りたいものを一つか二つに絞って言葉にします。
すべてを同じ重さで守ろうとすると、統制の優先順位がつけられなくなります。

2. どのリスクは許容できないか

守る対象を損なうリスクを、影響の大きさ、起きやすさ、発見までの時間、後から回復できるかの4つの観点で並べてみます。
そのうえで、事前に止めたいものと、事後に見つけて直せば済むものを分けます。
ここで線を引いておくと、事前の統制を置く場所が絞れます。

3. 今ある承認やチェックは、何のために存在しているか

既存の承認やチェックを一覧にして、それぞれの横に「守る対象」と「抑えているリスク」を一行ずつ書いてみます。

これは、大がかりな内部統制プロジェクトでなくても、表計算ソフト1枚でできる観測です。
書いてみると、同じリスクを複数の工程で重ねて見ている箇所や、逆にどの統制も当たっていないリスクが見えてくることがあります。

4. 目的を説明できない統制はないか

3の一覧で、守る対象やリスクが書けなかった統制があれば、それは見直しの候補です。

ただし、説明できないからといってすぐに廃止する必要はありません。
過去の出来事への対応として置かれた経緯があるかもしれませんし、書いた人が目的を知らないだけかもしれません。
まずは「目的が言葉になっていない統制がある」と観測できたことが、次の判断の材料になります。


内部統制の設計は、上場企業の制度をそのまま縮小して当てはめることでも、不安が出るたびに承認を足していくことでもありません。

守る対象を言葉にする。
許容しないリスクを特定する。
そのリスクを抑える統制目的を決める。
最後に、具体的な手続を選ぶ。

この順番に戻ると、承認を増やすべき場所と、増やさなくてよい場所が分かれて見えてきます。
どこに線を引くかは、会社の規模や業種、人員の状況、そして経営者がどのリスクを引き受けるかによって変わります。
その判断は外から決められるものではありませんが、判断するための材料は、今ある統制の一覧の中にすでに揃っていることが多いはずです。

まずは、手元にある承認欄の一つが「何を守るためのものか」を書き出すところから、観測を始めてみる余地があります。

takebyc_2026-09-25_アイキャッチ_note
最新情報をチェックしよう!