内部監査の将来はどのようなものになるのでしょうか?

内部監査の未来は、「継続的」「連携的」「予測的」である。内部監査チームは、年次監査計画を実施し、すでに発生した問題について報告するのではなく、統合されたリスク・エコシステムの中でリアルタイムのリスクモニタリングを行う方向へと移行しつつある。このエコシステムとは、監査、リスク、コンプライアンスのデータがすべて共通の言語でやり取りされる、単一の共有環境のことである。

この変化が重要なのは、リスクがもはや監査のスケジュールを待ってはくれないからです。3月に特定された統制上の不備も、9月に報告書が提出される頃には、すでに無関係なものになっている可能性があります。監査結果を一つのシステムに保管するのではなく、企業のリスクデータと結びつける組織は、問題がニュースの見出しになる前に、いち早く対応することができます。

以下では、この変化の背景にある要因、統合型リスク・エコシステムが実際にどのようなものか、そして実務に携わる内部監査人にとってそれがどのような意味を持つのかについて解説します。

年次監査計画の統制力が弱まっている

内部監査の歴史の大部分において、その業務は単純明快なものでした。毎年、対象となる分野をいくつか選び、統制を検証し、問題点を報告書にまとめ、次の業務に移る。リスクの変化が緩やかで、企業が監査サイクルの合間に十分に対応する時間を持てていた時代には、このやり方はうまく機能していました。

現在、そのような環境で事業を展開している企業は皆無です。世界中のどこかで、6分ごとに新たな規制変更が行われています。さらに、デジタルトランスフォーメーションの進展、サードパーティへの依存度の高まり、そしてAIが日常的なビジネスプロセスに浸透していることを加味すると、新たなリスクが出現するペースは、それらを捕捉するために設けられたレビューサイクルをすでに上回っています。半年前に行われた監査で指摘された問題は、すでに全く別の形へと変質している可能性さえあるのです。

この状況により、内部監査の本来の役割について再考を迫られています。もはや、事後になって現れ、何が起きたかを説明するだけの機能では不十分です。現在の価値は、リスクの兆候を早期に察知し、それに対して対策を講じられることにあります。つまり、監査部門は、リスク管理チームやコンプライアンスチームがすでに監視しているのと同じデータストリームに接続しなければならないのです。

特定の時点におけるレビューから、継続的なリスク分析まで

継続的なリスクの把握とは、監査手法を捨て去ることではありません。それは、単に予定された点検に頼るのではなく、リアルタイムのデータを監査手法に反映させることを意味します。

実際には、次のような形になります:

  • 正式な監査の実施中だけでなく、監査と監査の合間における管理パフォーマンスの推移を監視すること
  • 11か月前に策定した計画に固執するのではなく、新たなリスクの兆候が現れた際に、監査の重点分野の見直しを行うこと
  • 監査部門が保有するデータだけでなく、統合されたデータを活用して、事業全体にわたる傾向を把握する

監査を、レーダーシステムのようなものだと考えてみてください。年に一度、予定された一斉点検のためにスイッチを入れるのではなく、常にスキャンを行い、業務、技術、統制のあらゆる分野から絶えず信号を捉え続けているのです。

統合リスク・エコシステムとは何ですか?

統合リスク・エコシステムとは、企業リスク、第2ラインの統制およびコンプライアンス、監査結果、問題の是正措置などが、それぞれ独自のスプレッドシート、定義、報告サイクルを持つ独立したサイロとして管理されるのではなく、共通の分類体系を用いて相互に連携したシステム内で一元的に管理される共有フレームワークのことです。

多くの組織では、こうした業務を依然として独立して運営しています。リスク管理部門には独自のリスク登録簿があり、コンプライアンス部門は独自の方法で義務の遵守状況を追跡し、監査部門は独自の調査結果記録を管理しています。その結果、業務の重複や用語の不統一が生じ、2つの部門で同時に問題が発生するまで誰も気づかない死角が生まれています。

これらの情報を結びつけることで、監査で実際に把握できる範囲が変わってきます。監査人は、個々の指摘事項を単独で検討するのではなく、その指摘事項がより広範な企業リスクのカテゴリーとどのように関連しているか、他の事業部門でも同様の統制上の不備が見られないか、そして是正措置が実際に定着しているのか、それとも単に書類上「完了」と記録されているだけなのかを追跡することができるようになります。

内部監査の未来:なぜ継続的なリスク分析が年次レビューよりも優れているのか

監査結果からリスクインテリジェンスを生み出す

監査結果の1つだけでは、それだけではあまり多くのことはわかりません。それは、あるプロセスにおける1つの統制について、ある時点での「その瞬間の状況」に過ぎないからです。

しかし、その調査結果を企業のリスクカテゴリーに当てはめ、特定のビジネスプロセスと結びつけ、根本原因と関連付け、是正措置を通じて追跡することで、それはより有用なもの――つまり、はるかに大きなパターンの中の一つのデータポイント――となるのです。

そのパターン認識こそが、真の価値が表れるところです。地域をまたいで繰り返される管理上の不備。特定のプロセスにおける構造的な弱点。実際に解決されることなく、ただ「是正」され続ける問題。こうした事柄は、調査結果が個別の報告書の中に埋もれている限り、一切見えてきません。

これは、何が起きたかを報告することと、なぜそれが繰り返し起きているのかを説明すること、そしてさらに有益なことに、次にどう対処すべきかを示すこととの間にある実質的な違いです。

監査報告のあり方も変える必要がある

取締役会や経営陣にはデータが不足しているわけではない。不足しているのは、その統合的な分析である。個別の調査結果や評価がぎっしり詰まった40ページの報告書だけでは、CFOにとって、組織が抱えるリスクの動向が実際にどうなっているのかはわからない。

現代の監査報告書は、単なる観察ではなく、洞察を前面に打ち出す必要があります。つまり、以下の点を優先すべきです:

  • 現時点で最も重要な、数少ないリスクテーマ
  • 単一の部署にとどまらず、複数の機能にまたがる根本原因
  • 管理の有効性は、時間の経過とともに向上しているのか、それとも低下しているのか
  • ビジネス上の意思決定に直接結びつく提言であり、単なる「統制を強化する」といった一般的な表現ではない

これを適切に行えば、監査報告書は単なるコンプライアンス上の書類から、経営幹部が実際に目を通し、それに基づいて行動を起こすものへと変わります。また、内部監査を単なる「採点者」ではなく、「アドバイザー」としての立場に再定義することにもつながります。

統合保証は、独立性を失うことを意味するわけではない

リスク管理チームやコンプライアンスチームとの連携を強化すると、監査の独立性が損なわれるのではないかという懸念が広く持たれています。しかし実際には、適切な方法で実施されれば、むしろ逆の効果をもたらします。

統合保証とは、共有データを活用して以下のことを行うことを指します:

  • 3つのライン間で重複する試験を削減する
  • 保証の適用範囲に抜けがある箇所
  • 限られた監査リソースを、実際のリスクが最も高い分野に重点的に配分する

監査は依然としてその独立した役割を維持しています。すなわち、前提条件に疑問を投げかけ、リスク管理プロセスが実際に機能していることを検証し、偏りのない報告を行うことです。共有されたデータは、独立した判断に取って代わるものではありません。それは単に、判断がより包括的な状況把握に基づいて行われることを意味するに過ぎません。

現代の監査におけるテクノロジーとAIの役割

適切なインフラがなければ、これらはいずれも機能しません。統合型リスク管理プラットフォームにより、監査、リスク、コンプライアンスの各部門は、調査結果、リスク、統制が並行して管理されるスプレッドシートではなく、相互に連携する単一の環境を利用できるようになります。Archer®を導入している組織は1,300社以上にのぼり、その中にはフォーチュン500企業の半数や、世界トップ50の銀行のうち37行が含まれています。

このレベルのプラットフォームでは、通常、以下の機能をサポートしています:

  • 計画から課題の追跡に至るまでの全ライフサイクルにわたる一元的な監査管理
  • 調査結果、リスク、および管理措置の直接的な関連性
  • 四半期前の静的なレポートの代わりに、リアルタイムのダッシュボード
  • 手作業による書類作成を削減する自動化されたワークフロー

AIは、その基盤の上にさらなる層を加えます。AIは、大規模なデータセット内の異常を検知し、継続的なモニタリングを支援するとともに、以前は監査担当者の週の作業時間の数時間を費やしていた文書作成やテストの作業を迅速化します。

とはいえ、AIは支援ツールであり、判断に代わるものではありません。AIは、適切な管理の下で、明確な監督体制が整い、技術が提示する結果に対して依然として専門的な懐疑心を持ち続ける監査人が関与している場合に、最も効果を発揮します。異常を検知したモデルであっても、それが実際に重要かどうかを判断するには、依然として人間の判断が必要です。そこが、監査人に説明できる監査結論と、単に説明するしかない監査結論との違いなのです。

内部監査人にとって、これは何を意味するのか

求められるスキルセットは変化しつつあります。技術的な管理知識や会計の基礎知識は依然として必須ですが、それだけではもはや不十分です。

このような環境で活躍できる監査人は、以下の要素を兼ね備えている傾向があります:

  • 堅実なリスク管理の基礎
  • データや分析ツールを扱うことに慣れていること
  • 単に書類上の理想像ではなく、ビジネスが実際にどのように機能しているかを真に理解すること
  • 監査部門以外の経営幹部に対し、複雑な調査結果をわかりやすく説明する能力
  • AIや統合プラットフォームを「回避する」のではなく、それらと連携して業務を進めるのに十分な技術的習熟度

これは現在、多分野にわたる役割となっています。監査役としての側面、アナリストとしての側面、そして技術的な調査結果と経営判断の間の橋渡し役としての側面を兼ね備えています。

結論として

内部監査は、単なる任意の経費でもなければ、年に一度のコンプライアンス対応でもありません。監査を孤立した機能として運用するのではなく、共有されたリスク・エコシステムに組み込む組織は、新たなリスクについて早期に警告を受け、経営陣によるより的確な意思決定が可能になります。

今後、この機能の価値は、監査がいくつ完了したかによって測られるのではなく、監査で明らかになった事項のうち、実際にどの程度のものが意思決定に影響を与えたかによって測られることになるでしょう。

自社の監査部門において、その「連携モデル」がどのようなものになるかを検討されている場合は、Archerが監査、リスク、コンプライアンスを、共通のデータと分類体系に統合する仕組みをご覧ください。

詳細については、https://www.archerirm.com/audit-managementをご覧ください。


よくある質問

内部監査における「統合リスク・エコシステム」とは何ですか?

統合リスク・エコシステムとは、監査、リスク管理、コンプライアンスの各機能が、それぞれ孤立したサイロとして運営されるのではなく、データ、分類体系、報告体制を共有する、相互に連携した枠組みのことです。これにより、内部監査は個々の指摘事項を単独で検討するのではなく、それらが企業全体のリスクとどのように関連しているかを把握できるようになります。

内部監査と継続的なリスクモニタリングは、どのように異なるのでしょうか?

従来の内部監査は、通常、年間計画に基づいて実施される予定通りの監査業務や定期的なレビューに依存しています。一方、継続的なリスクモニタリングでは、リアルタイムまたはニアリアルタイムのデータを活用して、正式な監査の合間に統制の有効性や新たに生じているリスクを追跡します。これにより、チームは次回の予定されたレビューを待つのではなく、状況の変化に応じて優先順位を調整することが可能になります。

リスクデータの共有は、内部監査の独立性を損なうことになるのでしょうか?

いいえ。適切に導入されれば、共有データは独立性を損なうどころか、むしろそれを支えるものとなります。内部監査は依然として、独立した検証を行い、仮定に疑問を投げかけ、偏りのない報告を行っています。リスクおよびコンプライアンスに関する共有データにアクセスできることで、監査担当者は状況をより深く把握できるようになり、実際のリスクの度合いに関係なく均等に監査範囲を広げるのではなく、リスクの高い分野にリソースを集中的に割り当てることができるようになります。

内部監査の将来に向けて、内部監査人にはどのようなスキルが必要なのでしょうか?

技術的な監査知識や会計の基礎知識は依然として基本ですが、それだけではもはや不十分です。内部監査人には、リスク管理の基礎知識、データや分析ツールを自在に扱える能力、ビジネスの運営実態に対する実践的な理解、監査部門以外の経営幹部に対して調査結果を説明できる能力、そしてAIや統合リスク管理プラットフォームを活用して業務を行うのに十分な技術的スキルが、ますます求められています。