MENU

J-SOXラボ【基礎編】|先生と一緒に図で学ぶ資料の地図・内部統制の枠組み

無料の学習ツール「J-SOXラボ」の読み方ガイドです。ラボの「全体像」タブと「Ⅰ 枠組み」タブを上から順に、先生と生徒の会話形式で見ていきます。各行の図はラボの図そのものです。重要な節の最後には、ラボで30秒だけ手を動かす小さな実習を置いています。

※ 記事とラボの数値(売上高・税引前利益・発生確率など)は学習用の独自の設例です。3分の2・3勘定・5%・95%などは実施基準等に示された「例示」で、実際の評価範囲や判定は経営者が会社の状況に応じて決め、必要に応じて監査人と協議します。不備の判定で使う「影響額 × 発生確率」の計算は、基準所定の算式ではなく、ラボの学習用モデルです。

このラボの構成
J-SOXラボのタブ(上から順に)
🗺 全体像公表物の地図・読み方・年表
Ⅰ 枠組み基準Ⅰ:定義・目的・6要素・限界・役割
Ⅱ 評価・報告基準Ⅱ:経営者の評価と内部統制報告書
Ⅲ 監査基準Ⅲ:監査人の監査と意見
📚 関連資料Q&A・事例集・有報レビュー・検査結果事例集
📘 設例/🧮 シミュレーション設例1〜9と数字で試す画面
はじめに

今日の題材 ── 資料の地図と、内部統制の枠組み

📍 ラボの場所:全体像タブ・Ⅰ 枠組みタブ
ハルカ
先生、J-SOXの資料を集めたら、基準に実施基準にQ&Aに…PDFが机の上で山になりました。どれから読めばいいんですか。
先生
今日はその山を片づけるところからだよ。前半はラボの全体像タブで資料の地図を、後半はⅠ 枠組みタブで、内部統制そのものの考え方を見ていくんだ。
ハルカ
評価範囲とか不備の判定は、今日はやらないんですか。
先生
それは応用編と設例編で扱うよ。土台の言葉があいまいなまま進むと、あとで必ず迷うからね。まずは地図と言葉をそろえていこうか。
ラボの全体像タブを開きながら読むと分かりやすいですラボで開く ▶
🗺 全体像 ① ラボの図
結論資料は「法律 → 内閣府令 → 基準・実施基準 → 解釈・運用 → 監査の実務指針 → モニタリング」の階層で読む。
実務では会社の判断の土台は基準・実施基準。迷ったらQ&A、書き方は府令ガイドライン。
監査対応監査人が何を見るかは内基報1、指摘されやすい点は検査結果事例集で分かる。
法律金融商品取引法提出義務・監査証明の根拠内閣府令内部統制府令報告書・監査報告書の記載事項と様式基準企業会計審議会 基準・実施基準(改訂意見書 2023.4.7)Ⅰ 枠組み / Ⅱ 経営者の評価・報告 / Ⅲ 監査人の監査解釈・運用府令ガイドライン書き方・審査の目安Q&A照会への回答事例集効率化の実例監査の実務指針内基報1(日本公認会計士協会)監査人の要求事項・適用指針・文例モニタリング有報レビュー(金融庁)開示の審査結果検査結果事例集(審査会)監査の期待水準上ほど根拠、下ほど具体。迷ったら「基準・実施基準」に戻り、書き方はガイドライン、解釈はQ&Aで確かめる

資料カードを押すと、発行・日付・役割・読みどころが出ます

財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)
鮮度
現行 2023.4.7
発行
企業会計審議会
日付
令和5年4月7日
役割
2023年改訂の経緯・改訂点・適用時期と、中長期的な課題を説明する前文。基準と実施基準の本体を収録。
誰が使う
会社・監査人(最初に読む)
読みどころ
前文の「二 主な改訂点とその考え方」で改訂の全体像をつかむ。「3分の2」「3勘定」を機械的に適用すべきでないこと、段階的な削除の検討もここに書かれている。
構成
一 経緯/二 主な改訂点/三 訂正時の対応/四 適用時期(p.1〜6)+基準(p.7〜30)+実施基準(p.31〜133)
このラボ
全体像タブで扱う
全体像 ①

公表物の地図(どれが何の資料か)

📍 ラボの場所:全体像タブ ①
ハルカ
資料が多すぎて、どれが「ルール」で、どれが「参考」なのか分からないんです。
先生
図を見て。上から、法律、内閣府令、基準・実施基準、解釈・運用、監査の実務指針、モニタリングの順に並べてあるよ。上ほど根拠、下ほど具体なんだ。
迷いポイント Q&Aや事例集も、基準と同じ重さのルール?
ハルカ
金融庁が出しているなら、Q&Aも事例集も全部同じ重さのルールですよね。
先生
そうではないのだよ。会社の判断の土台は基準・実施基準で、Q&Aは照会への回答、事例集は効率化の実例なんだ。迷ったら基準・実施基準に戻って、書き方は府令ガイドライン、解釈はQ&Aで確かめる、という順番だよ。
ハルカ
PDFの山が、急に本棚みたいに見えてきました。上の段から取ればいいんですね。
先生
その本棚は毎年少しずつ入れ替わるから、カードの「鮮度」も見ておくといいよ。
💡 そうだったのか!
資料は階層で読みます。判断の土台は基準・実施基準、書き方は府令ガイドライン、迷ったらQ&A、監査人の目線は内基報1です。
⏱ 30秒だけラボで試す
  1. 全体像タブ①の資料カードで「検査結果事例集(令和8事務年度)」を押す
  2. カードの下に出る「鮮度」の行を見る

👀 「現行・毎年更新 令和8事務年度版/2026.7」と出ます。年1回程度改訂される資料は、最新版かを確かめてから使います。

ラボを開く ▶
🗺 全体像 ③ ラボの図
Ⅰ 内部統制の基本的枠組み定義・4つの目的・6つの基本的要素・限界・役割と責任・ガバナンス(基準p.9〜17/実施基準p.35〜65)Ⅱ 評価及び報告(経営者)評価範囲の決定・評価の方法有効性の判断・是正・内部統制報告書(基準p.18〜23/実施基準p.66〜101)Ⅲ 監査(監査人)評価範囲の妥当性・評価の検討不備の検討・意見の種類・監査報告書(基準p.24〜30/実施基準p.102〜129)Ⅰ を土台に、Ⅱ(会社がすること)とⅢ(監査人がすること)が載る。実施基準は基準本文を四角囲みで引用してから解説する前文(改訂意見書 p.1〜6)には、改訂の経緯・改訂点・適用時期・中長期的な課題が書かれている
全体像 ③

改訂意見書・基準・実施基準の読み方

📍 ラボの場所:全体像タブ ③
ハルカ
基準のPDFを開いたら、前半に「意見書」が長々と書いてありました。これも基準ですか。
先生
1冊のPDFに「前文(改訂意見書)+基準+実施基準」が入っているんだ。図のとおり、基準はⅠ 枠組み・Ⅱ 評価及び報告(経営者)・Ⅲ 監査(監査人)の3部構成だよ。
迷いポイント 基準と実施基準は、どちらか一方を読めば足りる?
ハルカ
同じ話が2回書いてあるなら、短い基準だけ読めば済みそうです。
先生
基準は「何をしなければならないか」を短く書いた本文で、実施基準は基準の各項を四角囲みで引用して「どのように行うか」を解説しているんだ。実務の判断は、実施基準まで読まないと決まらないことが多いよ。
💡 そうだったのか!
Ⅰを土台に、Ⅱが会社(経営者)、Ⅲが監査人の話です。ラボのタブもこの3部に合わせてあります。
Ⅰ 枠組み ①② ラボの図
4つの目的業務の有効性及び効率性報告の信頼性法令等の遵守資産の保全プロセス業務に組み込まれ組織内の全ての者が遂行する(一度作って終わりではない)6つの基本的要素統制環境/リスクの評価と対応統制活動/情報と伝達モニタリングITへの対応合理的な保証 = 目的が達成されないリスクを一定の水準以下に抑える(絶対的な保証ではない)
業務の有効性及び効率性目的を達成し、時間・人・コストをムダなく使う報告の信頼性社内外への報告を正しく(非財務情報を含む)事業活動に関わる法令等の遵守法令・会計基準・取引所規則・社内ルールを守る資産の保全資産の取得・使用・処分を正当な手続と承認の下でJ-SOX = このうち「財務報告の信頼性」だけ
Ⅰ 枠組み ①②

内部統制の定義と4つの目的

📍 ラボの場所:Ⅰ 枠組みタブ ①・②
ハルカ
内部統制って、チェックリストの束のことだと思っていました。
先生
上の図を見て。内部統制は、4つの目的について合理的な保証を得るために、業務に組み込まれ、組織内の全ての者が遂行するプロセスなんだ。一度作って終わりの書類ではないよ。
迷いポイント J-SOXは、4つの目的すべての内部統制を評価する?
ハルカ
4つとも大事なら、J-SOXでは4つとも評価するんですよね。
先生
4つは相互に関連しているけれど、内部統制報告制度が直接求めるのは財務報告の信頼性の確保なんだ。下の図の真ん中の「報告の信頼性」には非財務情報も含まれていて、そのうち財務報告の信頼性に関係する部分が、J-SOXの直接の対象だよ。
ハルカ
4人家族なのに、写真に写るのは1人の、しかも半分だけ…少しさびしいですね。
先生
写っていない3人も、業務の中ではちゃんとつながっているよ。制度も、目的の関係を理解して整備するのが望ましいとしているんだ。
💡 そうだったのか!
「合理的な保証」は絶対的な保証ではなく、達成されないリスクを一定の水準以下に抑えるという意味です。J-SOXが直接求めるのは財務報告の信頼性です。
⏱ 30秒だけラボで試す
  1. Ⅰ 枠組みタブを開く
  2. 画面上部の「📖 説明もすべて開く」を押す

👀 各節の「くわしく読む」が開き、②では4つの目的それぞれの定義と補足の表が出ます。「財務報告」がどの書類を指すかも、ここに書いてあります。

ラボを開く ▶
Ⅰ 枠組み ③ ラボの図
1統制環境土台(気風・姿勢)2リスクの評価と対応何が起こりうるか3統制活動承認・分担・照合4情報と伝達正しく伝える5モニタリング動いているか見張る6ITへの対応ITを使い、ITを統制
① 統制環境(組織の気風・誠実性・経営者の姿勢…)= ほかの要素の基盤② リスクの評価と対応識別→分析→評価→対応③ 統制活動承認・職務分掌・照合⑤ モニタリング日常的/独立的評価④ 情報と伝達 = 要素どうしを結びつける必要な情報を識別・把握・処理し、組織内外に正しく伝える⑥ ITへの対応 = ほかの5要素と一体となって評価される
Ⅰ 枠組み ③

6つの基本的要素(全体の構造)

📍 ラボの場所:Ⅰ 枠組みタブ ③
ハルカ
6つの基本的要素って、6つとも同じ重さなんですか。
先生
図を見て。①統制環境がほかの要素の基盤で、④情報と伝達が要素どうしを結びつけ、⑥ITへの対応がほかの5要素と一体で評価される、という関係だよ。基本的要素は、内部統制が有効かを判断する「規準」になるんだ。
迷いポイント ITへの対応があるなら、新しいシステムを入れないといけない?
ハルカ
6つ目が「ITへの対応」なら、うちも最新のシステムを入れないとだめですよね。
先生
ITへの対応は、新たなシステムの導入や既存システムの更新を強いるものではないんだ。手作業で運用していることが、直ちに不備になるわけでもないよ。
💡 そうだったのか!
6つの要素は全てが適切に整備・運用されることが必要です。土台は統制環境で、ITへの対応はシステムの新しさを求めるものではありません。
Ⅰ 枠組み ⑤ ラボの図
識別分類分析評価対応回避活動をやめる低減統制を設ける移転保険・ヘッジ受容何もしない不正リスク(2023改訂で明示)動機とプレッシャー機会姿勢と正当化対象は不適切な報告・資産の流用・汚職。リスクの変化に応じて再評価し、対応を見直す
Ⅰ 枠組み ⑤

リスクの評価と対応(不正リスク)

📍 ラボの場所:Ⅰ 枠組みタブ ⑤
ハルカ
リスクへの対応って、全部のリスクに統制を作るんですか。
先生
図の上の流れのとおり、識別 → 分類 → 分析 → 評価 → 対応の順だよ。対応は、回避・低減・移転・受容の4つから選ぶんだ。識別したリスクの全てではなく、重要性があるものに対応策を講じるよ。
迷いポイント 2023年改訂で、何が変わった?
ハルカ
不正リスクって、前から当たり前に考えていたんじゃないんですか。
先生
2023年改訂で、不正リスクの考慮が明示されたんだ。不適切な報告・資産の流用・汚職を対象に、動機とプレッシャー、機会、姿勢と正当化を考えるよ。
ハルカ
「動機・機会・正当化」…冷蔵庫のプリンを食べるときの私の心の中と同じ3段階です。
先生
プリンの話は妹さんとしてもらうとして、その3つを組織の中で先に見つけておく、ということだよ。
💡 そうだったのか!
リスクは重要なものに対応します。不正リスクは、動機とプレッシャー・機会・姿勢と正当化の3つで考えます(2023年改訂で明示)。
⏱ 30秒だけラボで試す
  1. ラボ上部の検索窓に「不正リスク」と入れる
  2. 出てきた結果の件数とグループを見る

👀 6件が見つかります。枠組みの節だけでなく、評価・報告や監査の節にもつながっていることが分かります。

ラボを開く ▶
📝 実際の不正で、どの統制が効かなかったかを調べる:会計不正 調査報告書ナビβ(調査報告書171件)ナビを開く ▶
Ⅰ 枠組み ⑨ ラボの図
結論ITへの対応は「IT環境への対応」と「ITの利用及び統制」。ITの統制は全般統制と業務処理統制が一体で機能する。
実務では全般統制は開発・保守、運用・管理、アクセス管理などの安全性、外部委託契約の管理が柱。
監査対応全般統制に不備があっても、直ちに開示すべき重要な不備とはならない(Q&A問14)。
IT環境(社会・市場のIT浸透度/取引でのIT利用/依拠する情報システム/システムの安定度/IT外部委託の状況)販売システム業務処理統制購買システム業務処理統制会計システム業務処理統制IT全般統制(IT基盤ごと)開発・保守の管理 / 運用・管理 / アクセス管理などの安全性 / 外部委託契約の管理全般統制は、業務処理統制が有効に機能する「環境」を保証する土台業務処理統制の例:入力の完全性・正確性・正当性/エラーの修正と再処理/マスタ・データの維持管理/アクセスの管理
Ⅰ 枠組み ⑨

ITへの対応

📍 ラボの場所:Ⅰ 枠組みタブ ⑨
ハルカ
IT全般統制と業務処理統制、名前が似ていていつも混ざります。
先生
図を見て。下の段のIT全般統制は、IT基盤ごとの土台で、開発・保守、運用・管理、アクセス管理などの安全性、外部委託契約の管理が柱なんだ。上に乗っている販売・購買・会計の各システムの業務処理統制が有効に機能する環境を保証しているよ。
迷いポイント IT全般統制に不備があったら、即アウト?
ハルカ
土台が崩れたら、家ごと全部だめになりますよね。
先生
IT全般統制の不備は、虚偽記載のリスクに直接つながるものではないから、直ちに開示すべき重要な不備とはならないんだ(Q&A問14)。業務処理統制や代替的な統制で目的が達成されているかを確かめるよ。
💡 そうだったのか!
全般統制は業務処理統制の土台です。全般統制に不備があっても、直ちに開示すべき重要な不備とはなりません。
⏱ 30秒だけラボで試す
  1. ラボ上部の「何を確認したいですか?」で「💻 IT統制を確認したい」を見る
  2. 「ITへの対応(基本)」を押す

👀 Ⅰ 枠組みタブの ⑨ ITへの対応 が開きます。同じカードから、評価・報告(ITを利用した統制の評価)や監査人の検討にも移れます。

ラボを開く ▶
Ⅰ 枠組み ⑩⑪ ラボの図
判断の誤り・不注意・共謀→ 整備で相当程度低減、共謀は相当程度困難に想定外の環境変化・非定型取引→ 知識・経験のある者を重点配置費用と便益の比較衡量→ 導入・維持は費用対効果で判断経営者による無視・無効化→ 全社・業務プロセスの統制で抑止
経営者(業務プロセスの責任者も)適切な経営理念等に基づく制度の設計・運用適切な職務の分掌取締役会による監督監査役等による監査内部監査人から取締役会・監査役等への直接の報告複数の者が関与する仕組みにすることで、無視・無効化の実行を相当程度困難にし、抑止効果をもたせる
Ⅰ 枠組み ⑩⑪

内部統制の限界と、経営者による無視・無効化

📍 ラボの場所:Ⅰ 枠組みタブ ⑩・⑪
ハルカ
きちんと作った内部統制なら、不正も誤りも起きないんですよね。
先生
上の図のとおり、基準は4つの限界を挙げているんだ。判断の誤り・不注意・共謀、想定外の環境変化や非定型の取引、費用と便益の比較、そして経営者による無視・無効化だよ。
迷いポイント 経営者が無視したら、内部統制は打つ手なし?
ハルカ
一番えらい人が無視するなら、もうお手上げです。
先生
下の図を見て。2023年改訂で、取締役会の監督、監査役等の監査、内部監査人から取締役会・監査役等への直接の報告などの例が示されたんだ。複数の者が関与する仕組みにして、実行を相当程度困難にするんだよ。
ハルカ
社長の「まあまあ」を、仕組みで「まあまあ」させない、ということですね。
先生
いい言い方だね。経営者自身の行動への抑止効果も期待できるんだ。
💡 そうだったのか!
内部統制には固有の限界があり、報告書にも記載します。経営者による無視・無効化には、複数の者が関与する仕組みで備えます。
📝 経営者が関与した不正は、発覚までに何年かかったか:会計不正はなぜ5年も見つからないのか記事を読む ▶
Ⅰ 枠組み ⑫ ラボの図
取締役会基本方針を決定し経営者の整備・運用を監督監査役等独立した立場から整備・運用を監視・検証経営者最終的な責任者整備・運用し、評価して報告内部監査人独立的評価改善を促す組織内のその他の者日常業務で統制活動・情報と伝達など監督監査報告経路を確保
Ⅰ 枠組み ⑫

関係者の役割と責任

📍 ラボの場所:Ⅰ 枠組みタブ ⑫
ハルカ
内部統制は、内部監査室の仕事ですよね。
先生
図の真ん中を見て。最終的な責任者は経営者なんだ。取締役会が基本方針を決めて監督し、監査役等が独立した立場から監視・検証して、内部監査人が独立的評価で改善を促すよ。
迷いポイント 日々の担当者は、内部統制と関係ない?
ハルカ
私は経理の担当なので、内部統制は上の人たちの話だと思っていました。
先生
図の一番下の「組織内のその他の者」も、日常業務の中で統制活動や情報と伝達を担っているんだ。定義の「全ての者が遂行する」は、そういう意味だよ。
ハルカ
私の毎朝の照合作業も、内部統制の一部だったんですね。急に背筋が伸びました。
💡 そうだったのか!
責任は経営者が最終的に負い、取締役会・監査役等・内部監査人がそれぞれの立場で関わります。日々の担当者も内部統制の担い手です。

今日の内容を、ラボで確かめてみませんか?

この記事の図は、すべてJ-SOXラボの画面そのものです。全体像タブ・Ⅰ 枠組みタブを開けば、同じ図を見ながら読み返せます。

J-SOXラボを開く ▶

今日のまとめ ── 迷いポイント早見表

迷いポイント答えラボ
Q&Aや事例集も基準と同じ重さ?判断の土台は基準・実施基準。Q&Aは照会への回答、事例集は実例全体像①
基準だけ読めば足りる?基準は「何を」、実施基準は「どのように」。実務は実施基準まで全体像③
J-SOXは4つの目的すべてを評価?直接求めるのは財務報告の信頼性だけⅠ①②
ITへの対応=新システムの導入?導入・更新を強いるものではない。手作業でも直ちに不備ではないⅠ③
全部のリスクに統制が必要?重要性があるものに対応。不正リスクは3つの要因で考えるⅠ⑤
IT全般統制の不備は即アウト?直ちに開示すべき重要な不備とはならない(Q&A問14)Ⅰ⑨
経営者が無視したら打つ手なし?取締役会・監査役等・内部監査人の直接報告など、複数の者が関与する仕組みで備えるⅠ⑩⑪
内部統制は内部監査室の仕事?最終責任は経営者。日々の担当者も担い手Ⅰ⑫
おわりに

今日のふりかえり

先生
今日のまとめだよ。資料は階層で読んで、判断の土台は基準・実施基準。J-SOXが直接求めるのは財務報告の信頼性で、内部統制は全ての者が遂行するプロセスなんだ。
ハルカ
私、部屋のモンステラの水やりを「月・木」と決めて、カレンダーに丸をつけているんです。これも内部統制ですよね。
先生
個人の暮らしに内部統制の基準は要らないけれど、考え方の練習にはなるね。ただ、決めて丸をつけるだけだと整備までで、実際に水をあげたかを確かめて初めて運用の話になるんだ。
ハルカ
先週の木曜は、丸だけつけて水をあげ忘れました。運用の不備を、モンステラに先に見つけられていたなんて。
先生
葉っぱは正直だからね。次の応用編では、会社がどこまで評価して、見つけた不備をどう判断し、どう報告するかを見ていこうか。

参考資料

企業会計審議会「財務報告に係る内部統制の評価及び監査の基準」「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年4月7日改訂)/金融庁「内部統制報告制度に関するQ&A」(令和5年8月31日改訂)ほか。ラボの設例の数値は独自のものです。
このシリーズの記事:応用編/設例・評価範囲編(設例1〜4)/設例・不備の判定と報告編(設例5〜9)
関連:内部統制報告書|開示すべき重要な不備/内部統制報告書|評価範囲ベンチマーク/会計不正 調査報告書ナビβ/会計不正はなぜ5年も見つからないのか/会計不正・内部統制(入口)

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

TaxJudge編集部|公認会計士・税理士(実務25年)による企画・監修。会計基準・税法・裁決・有価証券報告書などの一次情報をもとに、検索できるデータベースと計算・判定・文書作成ツールを制作しています。