一般的な内部監査の進め方って?年間計画から往査・報告・フォローアップまで6ステップで解説
内部監査部門に配属されて最初に戸惑うのが、「監査は1年をどう回っているのか」「一つの監査はどんな手順で進むのか」という全体像ではないでしょうか。研修で断片的な知識は得ても、年間監査計画・予備調査・往査・講評・報告・フォローアップといった工程が一本の流れとしてつながるまでには時間がかかるものです。
本記事では、新任・若手の内部監査人の方に向けて、内部監査の進め方を「年間サイクル」と「個別監査の6ステップ」に分けて解説します。各ステップで作成する文書、現場でのコツ、つまずきやすいポイントまで、実務目線で整理しました。この記事を読めば、いま自分が担当している作業が監査プロセス全体のどこに位置するのかが見えるようになります。
内部監査の全体像:目的とゴールを最初に押さえる
内部監査とは、組織体の経営目標の達成に役立つことを目的として、ガバナンス・リスクマネジメント・コントロール(内部統制)の各プロセスの有効性を、独立かつ客観的な立場から評価(アシュアランス)し、改善に向けた助言を行う活動です。IIA(内部監査人協会)の「グローバル内部監査基準」(2025年1月適用開始)でも、内部監査の目的は組織体の価値の創造・保全・向上への貢献にあると位置づけられています。
ここで大切なのは、内部監査のゴールは「不備を見つけて指摘すること」ではなく、「組織のリスク管理と業務の質が実際に良くなること」だという点です。この目的意識の有無は、監査対象部門とのコミュニケーションの質、指摘事項の書き方、フォローアップの姿勢に表れます。新任のうちからこの軸を持っておくと、監査の各工程の意味が理解しやすくなります。
なお、日本企業の監査には内部監査のほかに、監査役等による監査役監査、会計監査人による会計監査があり、あわせて「三様監査」と呼ばれます。内部監査は経営者直属(近年は取締役会・監査委員会等への報告ラインも併せ持つデュアルレポーティングが増加)の立場から、業務全般を対象に継続的に監査する点に特徴があります。
内部監査の主な種類
進め方の解説に入る前に、内部監査で扱う監査の種類を整理しておきます。呼び方は組織によって異なりますが、概ね次のような類型があります。
業務監査:購買、販売、生産、経理、人事など、業務プロセスの有効性・効率性・準拠性を評価する最も基本的な監査
会計監査(内部監査としての):会計処理や決算プロセスの正確性・妥当性を確認する監査。会計監査人による法定監査とは別物
システム監査(IT監査):情報システムの開発・運用・セキュリティに係る統制を評価する監査。IT全般統制(ITGC)の評価を含む
コンプライアンス監査:法令・社内規程の遵守状況を評価する監査
テーマ監査:サイバーセキュリティ、ハラスメント対応、契約管理など、全社横断で特定テーマを深掘りする監査
事業所監査・子会社監査:支店・工場・店舗やグループ会社を単位として、業務全般を横断的に確認する監査
特命監査:不正の疑いなど、経営者からの特命により臨時で行う監査
また、監査の視点には、ルールどおり運用されているかを見る準拠性の視点と、そもそもの業務・統制の設計が目的達成に有効かを見る有効性の視点があります。新任のうちは準拠性の確認から入ることが多いものの、内部監査の価値の中心は有効性評価にあります。チェックの先にある「この業務は本当にリスクをコントロールできているか」という問いを常に持ちましょう。
内部監査の年間サイクル
内部監査は、次のような年間サイクルで運営されるのが一般的です。
リスク評価と年間監査計画の策定(期初前〜期初):全社のリスクを評価し、当期に監査するテーマ・部門を決定
個別監査の実施(期中):計画に基づき、四半期ごと・月ごとに個別監査を順次実施
経営者・取締役会等への報告(随時・定期):監査結果の都度報告と、半期・年度での総括報告
フォローアップ(随時):過年度・当期の指摘事項の改善状況を確認
品質評価と次年度計画への反映(期末):監査活動の自己評価を行い、次年度のリスク評価につなげる
一つの個別監査は、規模にもよりますが概ね1〜3カ月程度をかけて、予備調査→本調査→報告→フォローアップと進みます。ここからは、個別監査を含む6つのステップを順に見ていきます。
STEP1:リスク評価と年間監査計画の策定
すべての起点は「リスクベース」
現代の内部監査は、リスクベース(リスク・アプローチ)で計画を立てるのが大原則です。監査対象になり得る部門・業務・システム・グループ会社(監査ユニット)をすべて洗い出した「監査ユニバース」を作り、それぞれのリスクを評価して、リスクの高い領域に監査資源を優先配分します。全部門を数年で一巡する「ローテーション監査」を基礎としつつ、リスク評価で頻度と深度に濃淡をつける運用が実務では多く見られます。
リスク評価では、たとえば次のような観点をスコアリングします。
業務の金額的規模・取引量(影響度)
業務の複雑性、手作業依存度、システム変更の有無(発生可能性)
過去の監査結果、不祥事・事故の履歴
組織変更、人員の入れ替わり、新規事業などの変化要因
法令・規制の動向、経営者・監査役等の関心事項
年間監査計画に盛り込む内容
リスク評価の結果を踏まえ、年間監査計画(監査計画書)には、当期の監査テーマ・対象部門、実施時期、担当者、必要工数・予算などを記載します。計画はCAE(内部監査部門長)が策定し、経営者・取締役会(または監査委員会等)の承認を得るのが標準です。期中にリスク環境が変化した場合(大きな事故、組織再編、新規制など)は、計画を柔軟に見直します。
新任の方は、まず自社の年間監査計画書を読み、「なぜ今年この部門・テーマが選ばれたのか」をリスク評価資料とセットで理解することから始めましょう。ここが腹落ちしていると、個別監査の目的設定がぶれなくなります。
STEP2:予備調査(個別監査の計画)
個別監査の成否は、予備調査で7割決まるといっても過言ではありません。予備調査は、監査対象の理解を深め、監査の目的・範囲・重点項目を定め、監査手続に落とし込む工程です。
予備調査でやること
基礎情報の収集:組織図、業務分掌、規程・マニュアル、業務フロー、前回監査の調書・報告書、関連データ(取引量、財務数値、KPI)の入手と分析
リスクの識別と評価:対象業務の目的を踏まえ、「何がうまくいかないと目的が達成できないか」という観点でリスクを洗い出し、影響度と発生可能性で評価
コントロールの把握:識別したリスクに対して、どんな統制(承認、照合、システム制御、モニタリング等)が整備されているかを規程やヒアリングで把握
監査目的・範囲の設定:「購買プロセスにおける発注・検収統制の整備・運用状況を評価する」のように、評価対象と規準を明確化
個別監査計画書・監査手続書(監査プログラム)の作成:重点項目ごとに、実施する監査手続(閲覧、突合、再実施、観察、分析など)、サンプル件数、担当、スケジュールを具体化
監査対象部門への通知
多くの組織では、監査実施の2〜4週間前を目安に監査通知書を発行し、監査の目的・期間・依頼資料を伝えます。依頼資料リストは「なぜその資料が必要か」を説明できる粒度に絞るのがマナーです。資料依頼が雑だと、往査前から監査対象部門の信頼を損ねます。なお、不正調査など抜き打ちが必要な特命監査では、通知しない場合もあります。
STEP3:本調査(往査・監査手続の実施)
本調査は、予備調査で立てた監査手続を実行し、評価の裏付けとなる監査証拠を収集する工程です。現地に赴いて行う調査を「往査」と呼びます(近年はリモート監査との併用も一般化しました)。
代表的な監査手続
ヒアリング(インタビュー):業務の実態、統制の運用状況、課題認識を担当者・管理者から聴取する
ウォークスルー:一つの取引を起点から終点まで追いかけ、業務フローと統制のポイントを実地で確認する
証憑突合(バウチング):帳票・データと証憑書類(契約書、請求書、承認記録など)を突き合わせ、正確性・承認の有無を確かめる
再実施:担当者が行っている照合や計算を監査人自らやり直し、統制が有効に機能しているか確かめる
観察・視察:現物管理、入退室管理、5Sの状況など、現場でしか分からない事実を確認する
データ分析:全件データから異常値・例外取引を抽出する(重複支払、権限外承認、休日処理など)。近年はCAAT(コンピュータ利用監査技法)やデータアナリティクスの活用が標準化しつつあります
ヒアリングのコツ
新任の方が最初に苦労するのがヒアリングです。次の点を意識しましょう。
質問は事前に準備し、「規程どおりか」の確認だけでなく「実際はどう運用しているか」「困っていることは何か」を尋ねるオープン・クエスチョンを織り交ぜる
相手は「監査される」ことに緊張しています。冒頭で監査の目的(改善のための活動であること)を伝え、詰問調を避ける
聞いた内容はその場で要約して認識合わせをする(「今のお話は〜という理解でよいですか」)
発言と証拠は区別する。重要な事実は必ず文書・データ・記録で裏づけを取る
発見事項の整理と監査証拠
監査手続の結果、あるべき姿(規準)と現状との差異が識別されたら、発見事項として整理します。発見事項は一般に、規準(あるべき姿)、現状(事実)、原因、影響(リスク)の4要素で構成します。この4要素と、それを裏づける監査証拠を監査調書に記録します。証拠が弱いまま指摘に進むと、講評会で事実誤認を指摘され、監査全体の信頼性が揺らぎます。「事実で語る」が本調査の鉄則です。
STEP4:発見事項の評価と講評会(クロージング・ミーティング)
重大性の評価
収集した発見事項は、そのまま全部を指摘事項にするわけではありません。影響度(金額、コンプライアンス、レピュテーション、業務への影響)と発生可能性を踏まえて重大性を評価し、報告書に記載する指摘事項、口頭での改善提案、参考情報などに仕分けます。グローバル内部監査基準でも、発見事項の重大性評価と、監査結果としての結論(総合評価)の明確化が求められています。「高・中・低」などのレーティング基準は部門で統一し、評価の根拠を調書に残します。
講評会で事実確認と認識合わせ
報告書を確定する前に、監査対象部門の責任者と講評会(クロージング・ミーティング、意見交換会)を開き、発見事項の事実関係を確認し、原因と改善の方向性について意見交換します。ここでの合意形成が丁寧だと、その後の改善が円滑に進みます。事実誤認の指摘は真摯に受け止めて再検証する一方、リスク評価の結論そのものは安易に妥協しない——このバランスが監査人の腕の見せどころです。
STEP5:監査報告書の作成と報告
監査報告書の基本構成
監査報告書は、経営者・取締役会等が「読んで、判断し、動ける」ことがゴールです。一般的な構成は次のとおりです。
監査の概要:目的、対象、期間、実施者、監査手続の概要
総合評価(結論):監査対象のリスク管理・内部統制の有効性に関する総合的な評価とその理由
指摘事項:規準・現状・原因・影響の4要素で記載し、重大性のレーティングを付す
改善提案(改善勧告):原因に対応した実行可能な改善の方向性
監査対象部門の改善計画(アクションプラン):責任者と期限を明記
書き方のポイントは、結論を先に書くこと、事実と意見を区別すること、専門用語を避け一読で伝わる表現にすること、そして指摘の根拠(証拠)がすべて調書と紐づいていることです。ドラフトは監査責任者・CAEのレビューを受けて確定し、経営者への報告会や取締役会・監査委員会等への定期報告で説明します。
指摘事項の記載イメージ(4要素)
4要素での記載イメージを、購買業務の例で示します。
規準(あるべき姿):購買規程第◯条では、100万円以上の発注には部長承認が必要と定められている
現状(事実):2026年4月〜6月の発注データ1,200件を分析した結果、100万円以上の発注38件のうち5件が課長承認のみで実行されていた
原因:購買システムの承認ワークフローに金額閾値の制御が設定されておらず、承認ルートの選択が申請者の手動操作に委ねられていた
影響(リスク):権限外の高額発注が実行され、不適切な取引条件や不正な発注を防止・発見できないおそれがある
このように、事実は件数・期間・データの出所まで具体的に書き、原因は「担当者の不注意」で止めずに仕組みの欠陥まで掘り下げ、影響は「規程違反である」ではなく「その結果何が起こり得るか」で表現します。原因を仕組みレベルで特定できていれば、改善提案(この例ではワークフローへの金額閾値制御の実装)は自然に導かれます。
報告先とデュアルレポーティング
内部監査の報告先は伝統的に社長(最高経営者)でしたが、ガバナンス強化の流れの中で、取締役会や監査委員会・監査役等にも直接報告するデュアルレポーティングが広がっています。監査結果がどの会議体にどう報告されるかは、自社の内部監査基本規程で確認しておきましょう。
STEP6:フォローアップ(改善状況の確認)
監査は報告書を出して終わりではありません。指摘事項に対するアクションプランが期限どおり実行され、リスクが実際に低減されたかを確認するのがフォローアップです。
実務では、改善期限の到来にあわせて改善状況報告を受領し、必要に応じて証拠の確認や現地確認を行い、「完了/一部完了/未着手」を判定します。完了と判定できない場合は、期限の再設定と原因の深掘りを行い、重要な未改善事項は経営者・取締役会等へ報告します。改善が完了するまで管理台帳で追いかけ続けることで、内部監査は「言いっぱなし」を防ぎ、組織への貢献を完結させます。
グローバル内部監査基準でも、監査結果の伝達とあわせてアクションプランの実行状況をモニタリングするプロセスの確立が求められており、フォローアップは基準上の要求事項でもあります。
新任監査人がつまずきやすい7つのポイントと対処法
最後に、新任・若手がつまずきやすいポイントを、対処法とあわせて紹介します。
チェックリストを埋めることが目的化する:手続書の消化に追われ、「このリスクは結局大丈夫なのか」という結論を見失いがちです。手続の一つひとつを「何のリスクを確かめるためか」に立ち返って実施しましょう。
ヒアリングで聞きっぱなしになる:発言の裏づけ(文書・データ)を取らないまま調書に書くと、講評会で覆ります。「発言は仮説、証拠で確定」を徹底します。
指摘が「規程違反の列挙」になる:形式的な不備の指摘だけでは、監査対象部門の納得を得られません。「そのままだと何が起こり得るのか」というリスク(影響)と根本原因まで掘り下げることで、指摘は初めて改善につながります。
監査対象部門と対立構造になる:内部監査は「取り締まる側 vs 取り締まられる側」ではなく、組織の目的達成という同じゴールを持つパートナーです。改善の主役は現場であるという敬意が、結果的に監査の実効性を高めます。
調書作成を後回しにする:記憶が新しいうちに書かないと、証拠と結論のつながりが曖昧になります。往査当日の夜〜翌日には調書の骨子を固める習慣をつけましょう。
スケジュールに追われて深掘りを諦める:気になる兆候を見つけても、期日を優先して確かめずに終えると、監査の存在意義が問われます。手続の追加が必要と感じたら一人で抱えず、監査責任者に相談して範囲・日程の調整を仰ぎましょう。
完璧な改善案を自分で示そうとする:改善策の立案・実行の主体はあくまで監査対象部門です。監査人は原因とリスクを的確に示し、改善の方向性を提案する役割に徹することで、客観性を保ちつつ現場の当事者意識を引き出せます。
よくある質問(FAQ)
Q1. 内部監査は年に何回実施するものですか?
A. 決まりはありません。年間監査計画に基づき、リスクの高い領域を優先して個別監査を年間数件〜数十件実施するのが一般的です。組織規模、監査部門の人員、リスク環境によって大きく異なります。
Q2. 予備調査と本調査の期間はどれくらいが目安ですか?
A. 監査の規模によりますが、1案件あたり予備調査に2〜4週間、本調査(往査)に1〜2週間、報告書確定までさらに2〜4週間程度をかける例が多く見られます。重要なのは期間そのものより、予備調査でリスクの当たりをつけてから本調査に入るという順序です。
Q3. 監査対象部門から資料提出を渋られたらどうすればよいですか?
A. まず依頼の目的を丁寧に説明します。それでも協力が得られない場合は、監査責任者・CAEへ報告し、組織として対応します。内部監査部門には通常、内部監査基本規程ですべての記録・情報へのアクセス権限が保障されており、正当な理由のない拒否は経営者・取締役会等への報告事項になり得ます。
Q4. リモート監査だけで完結してもよいのでしょうか?
A. 書類・データの確認やヒアリングの多くはリモートで代替可能ですが、現物管理・物理的セキュリティ・現場の実態把握など、往査でしか確認できない事項もあります。リスクに応じてリモートと往査を組み合わせるハイブリッド型が現在の主流です。
Q5. 内部監査の1年間のスケジュールはどう組むのが一般的ですか?
A. 3月決算の会社であれば、1〜3月に翌期のリスク評価と年間監査計画の策定・承認、4月から個別監査を順次開始し、四半期ごとに経営者・取締役会等へ進捗と結果を報告、期末に年度総括とフォローアップ状況の報告を行う、という組み方が典型例です。J-SOX評価を内部監査部門が担う場合は、その評価スケジュール(整備状況評価・運用状況評価・期末評価)との人員配分の調整も年間計画の重要な論点になります。
Q6. 指摘事項がゼロの監査は失敗ですか?
A. 失敗ではありません。適切な監査手続の結果として統制が有効と評価できたなら、それ自体が価値ある保証(アシュアランス)の提供です。ただし「指摘が出せないから浅い手続で終えた」のであれば問題です。結論に足る十分な監査証拠を得たかどうかで、監査の質を判断しましょう。
まとめ:6ステップの「型」を身につけ、1サイクル回して覚える
内部監査の進め方を振り返ります。
内部監査は、リスク評価→年間監査計画→予備調査→本調査→報告→フォローアップという流れで、年間サイクルとして回る
計画はリスクベースが大原則。「なぜこの監査をやるのか」を常に説明できるようにする
個別監査の成否は予備調査で決まる。リスクとコントロールの仮説を持って本調査に入る
本調査は「事実で語る」。発言は証拠で裏づけ、発見事項は規準・現状・原因・影響の4要素で整理する
報告書は結論先行で、読み手が動ける内容に。フォローアップまでやり切って監査は完結する
監査の型は、記事を読むだけでは身につきません。1つの監査案件を予備調査からフォローアップまで通しで経験し、各工程でこの記事に立ち返って照らし合わせてみてください。2サイクル目には、全体像の中で自分の作業の意味づけができる監査人になっているはずです。



