生成AI時代の監査とは、被監査会社のAI利用が財務報告に及ぼす影響を扱う論点整理のことです。
被監査会社が生成AIを財務報告のプロセスに入れたとき、監査人は何を追加で見るのでしょうか。この記事では、日本公認会計士協会のテクノロジー委員会が会員向けに翻訳を公表した米国CAQの資料を起点に、監査計画とリスク評価に落とすときの見方を整理します。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、職能団体の見解は各団体の公表資料で確認しています(出典: 日本公認会計士協会 米国CAQ「生成AIの時代の監査」の翻訳公表について)。
翻訳が出た経緯と、資料が扱っている範囲
結論から言えば、この資料が扱っているのは監査人が生成AIをどう使うかではなく、被監査会社が生成AIを使ったときに監査人が何を見るかです。監査法人の業務効率化の話と混同すると、読む視点がずれます。
原資料は米国のCenter for Audit Quality(CAQ)が2024年4月に公表したもので、原題はAuditing in the Age of Generative AIです。日本公認会計士協会のテクノロジー委員会は、企業の監査に携わる者にとって有用と判断し、会員向けに仮訳を公表しています。掲載日は2025年6月13日です(出典: 日本公認会計士協会 米国CAQ「生成AIの時代の監査」の翻訳公表について)。翻訳は仮訳である旨が明記されているので、細部の判断が必要な場面では原文を確認する運用が前提になります。
資料の出発点は、大規模言語モデルを搭載した生成AIが2022年11月に一般公開され、個人や企業による利用が増えたという事実認識です。そのうえで、財務報告に関連するプロセスに生成AIが利用される場合のリスクと、監査人の考慮事項を検討する構成になっています。
CAQは、生成AIの基本的な原理、財務報告または財務報告に係る内部統制に関連するプロセスでの利用から生じる新たなリスク、そして監査上の含意を扱うと説明しています。あわせて監査役会・監査委員会向けの資料も公表されており、ガバナンスの側から見た整理も用意されています(出典: The CAQ Audit Committee Oversight in the Age of Generative AI)。
日本の実務家にとって重要なのは、この資料が米国の監査環境を前提に書かれている点です。内部統制の枠組みも監査基準も日本とは異なります。そのまま日本の監査手続に移植できる性質のものではなく、論点の並べ方と着眼点を借りるための資料と捉えるのが実態に近いところです。日本の枠組みでの位置づけについては、協会が別に公表している研究文書があわせて参照されています(JICPA研究文書第11号を事務所規程に落とす 公認会計士の実務論点)。
12のリスク領域をどう監査計画に持ち込むか
結論を先に置くと、リスク領域の一覧は、被監査会社へのヒアリング項目に変換して初めて使えます。読んで終わりにせず、質問文の形にしておくのが実務上の要点です。
CAQの資料には、潜在的なリスク領域を並べたマトリクスが含まれています。ガバナンス、規制、知識と技能、不正、データプライバシー、セキュリティ、生成AI技術の選定と設計、基盤モデルの利用、モデルの訓練と開発、モデルの性能、プロンプト、継続的な信頼性とモニタリングの12領域です(出典: The CAQ The Age of Generative AI: How the Profession Can Respond)。
第一に、ガバナンスの領域では、生成AIの利用を誰が承認し、どの会議体が監督しているかを確認します。承認の記録が残っていない会社は、利用範囲が現場判断で広がっている可能性があります。
第二に、規制の領域では、生成AIの利用に関する法令の遵守状況を見ます。CAQは、監査人が生成AIをめぐる規制環境について適切な知識と経験を持ち、その利用に関する法令違反から生じる重要な虚偽表示リスクを識別しているかという観点を挙げています。日本の会社であれば、個人情報の取扱いや著作権まわりが論点の中心になります。
第三に、知識と技能の領域では、監査チーム側の体制を見ます。生成AIを使った業務プロセスを理解できる要員がチームにいるか、いなければ専門家の利用を検討するかという判断です。ここは会社側にも同じ問いが向きます。会社の担当者が自社の使っているモデルの性質を説明できないまま運用しているなら、それ自体が統制の弱さを示す兆候として記録に値します。ヒアリングでは、仕組みを尋ねるだけでなく、誰がその説明責任を負っているかを確認しておくと、後の評価が組み立てやすくなります。
第四から第六の不正、データプライバシー、セキュリティは、従来の内部統制の評価と接続しやすい領域です。ここで新しいのは、生成AIが生成した文書を根拠資料として扱う運用が社内に生まれていないかという観点です。取引先から受け取った文書に見えるものが、実際には社内で生成AIに作らせた要約だった、という経路が生まれ得ます。証憑の原本性をどこで確認しているかを、会社の説明から読み取る必要が出てきます。データプライバシーの領域では、会社が顧客情報や従業員情報を生成AIへ入力していないかを確認します。セキュリティの領域では、生成AIへの入出力が社内のログ管理の対象になっているかが着眼点になります。
第七から第十一の、技術の選定と設計、基盤モデルの利用、モデルの訓練と開発、モデルの性能、プロンプトは、技術寄りの領域です。監査人がモデルの中身を検証することは現実的ではないので、会社側がどのような統制で出力の妥当性を担保しているかを見る形になります。とくにプロンプトは、書き換えると出力が変わるため、変更管理の対象になっているかが論点です。
第十二の継続的な信頼性とモニタリングでは、導入後に性能が劣化していないかを会社がどう監視しているかを確認します。モデルの更新で挙動が変わることがあるため、導入時点の検証だけでは足りないという整理です。
監査人が生成AIを使う側面については、監査調書のレビューや品質管理との関係で別稿にまとめています(監査調書のAIレビューと品質管理 会計士事務所が置く確認工程)。
12領域をヒアリング項目に変換する下書きは、次のようなプロンプトで作れます。
あなたは監査実務を支援するアシスタントです。
以下のリスク領域について、被監査会社へのヒアリング項目を作ってください。
【対象領域】プロンプトの変更管理
【被監査会社】製造業、売上規模は中堅、経理部門で請求書処理に生成AIを利用
【出力形式】
1. 質問文(担当者にそのまま尋ねられる形で)
2. 回答から読み取りたいこと
3. 入手したい証憑の例
制約:
- 監査手続の要否や十分性について結論を断定しない
- 一般的な着眼点として書き、個別事案の評価はしない
- 表は使わず番号付きの箇条書きで
会社側の回答を整理する段階では、次の形が使えます。
以下のヒアリング記録を読み、追加で確認したい点を洗い出してください。
【ヒアリング記録】(貼付)
出力してほしいもの:
- 回答が抽象的で裏づけが取れていない箇所
- 統制の実施者と承認者が同一になっている可能性がある箇所
- 導入後のモニタリングについて言及がない箇所
制約:
- 記録に書かれていないことを補完しない
- 各項目に理由を1文で添える
- 評価の結論は書かず、確認すべき論点として列挙する
なお、実際の監査手続の設計と結論は監査チームの職業的専門家としての判断によるものであり、AIの出力はあくまで論点の洗い出しを助ける下書きという位置づけになります。この線引きを調書に残しておくと、後のレビューで説明しやすくなります。
被監査会社の資料をAIに入れる前に決める3点
結論から言えば、監査人が生成AIを使う場面で最初に決めるのは、被監査会社から受け取った資料をどこまで外部サービスへ通すかの線です。
公認会計士の秘密保持は公認会計士法第27条に置かれており、正当な理由なく業務上取り扱ったことについて知り得た秘密を他に漏らし、または盗用してはならない旨が定められています。公認会計士でなくなった後も同様とされています。監査調書や被監査会社の財務データを外部の生成AIサービスへ入力する運用を設計するときは、この規定との関係が論点になります。
第一に決めるのは、入力してよい情報の範囲です。監査法人では、被監査会社名や具体的な金額を外して一般化した内容だけを入力する運用を採る例があります。実務では、会計基準の解釈を調べる用途と、個別の取引を分析する用途で線を分ける整理がしやすいところです。前者は一般的な調べ物として扱え、後者は被監査会社の情報そのものになります。
第二に決めるのは、ベンダーのデータ利用方針の確認です。Anthropicは商用サービスの入出力を既定でモデルの訓練に使用しない旨を利用規約に明記しています(出典: Anthropic Commercial Terms of Service)。OpenAIはビジネス向けプランについて、既定で顧客のビジネスデータを訓練に使用しないと公表しています(出典: OpenAI Enterprise privacy)。無償版と有償版で扱いが分かれる点は各社に共通しているので、契約している版を確認するところから始めます。
第三に決めるのは、被監査会社への説明です。監査契約の中で外部サービスの利用にどこまで触れるかは法人ごとに異なりますが、被監査会社側が自社の情報セキュリティ規程で外部AIへのデータ提供を制限している場合があります。契約締結時に相手方の規程を確認する流れを入れておくと、後から差し戻される事態を避けられます。
もうひとつ押さえておきたいのが、被監査会社が生成AIを使っていること自体が、監査人の守秘義務の設計に影響する点です。会社が外部の生成AIに財務データを入力しているなら、その経路も含めて内部統制の理解の対象になります。会社側の統制を評価するために、会社が使っているサービスの契約条件を確認する場面が出てきます。
監査現場で起きやすい3つのつまずきと、その手前で止める方法
ひとつ目は、資料の位置づけを取り違えるつまずきです。CAQの資料は米国の監査環境を前提とした論点整理であり、日本の監査基準に直接置き換わるものではありません。調書に引用するときは、着眼点の参照元として引くにとどめ、手続の根拠としては日本の基準を示す整理に落とす形が実務に合います。
ふたつ目は、会社の説明を技術用語のまま受け取ってしまうつまずきです。基盤モデルやファインチューニングといった言葉が出てきたとき、その会社にとって具体的に何をしているのかを噛み砕いて記録しないと、後から調書を読んだ人に伝わりません。会社の説明を、誰が何を入力し、何が出力され、誰がそれを承認するかという三点に置き換えて記録する習慣が有効です。
三つ目は、導入時点の検証だけで済ませるつまずきです。モデルが更新されると挙動が変わることがあります。会社が継続的なモニタリングを行っているかは、12領域の最後に置かれた論点でもあります。期中に更新があったかどうかを確認する手続を、計画段階で入れておくと漏れません。外部のサービスを使っている会社の場合、更新はベンダー側の都合で行われ、会社が把握していないこともあります。会社がベンダーからの変更通知をどう受け取っているかまで踏み込んで聞くと、実態が見えてきます。
体制づくりにかかる工数と、誰が担うか
工数の中心は、被監査会社ごとの理解の積み上げです。生成AIを使っている会社とそうでない会社では、必要な確認の量が変わります。まだ導入が限定的な会社であれば、既存のIT統制の理解の延長で扱えますが、財務報告のプロセスに深く組み込まれている会社では、追加の手続を設計する時間が要ります。
チームの体制としては、生成AIの仕組みを説明できる要員を法人内で確保し、必要に応じて各チームを支援する形が現実的です。全員が技術に詳しくなる必要はなく、会社の説明を正しく聞き取れる程度の共通理解があれば、専門的な部分は支援を受けられます。中小規模の監査事務所であれば、法人内に専門要員を置くかわりに、協会の研修や外部の専門家を活用する選択肢があります。どちらを採るかは、生成AIを財務報告のプロセスに組み込んでいる被監査会社が何社あるかで決まってきます。該当が一社もない年度であれば、まずは確認の質問を用意しておくところまでで足ります。
研修の設計では、12領域を題材にしたケース演習が扱いやすいところです。実際の被監査会社を離れた架空の設定で、どの領域にどんな質問を投げるかを考える形にすれば、守秘義務に触れずに練習できます。
監査基準側の整備が進んだとき、何が変わるか
今後の論点は、生成AIの利用を前提とした監査基準や実務指針が、どの段階で具体化するかに移ります。現時点では、職能団体の研究文書や海外資料の翻訳といった形で論点が共有されている段階です。基準として整備されれば、監査人の手続は選択の余地が狭まる方向へ動く可能性があります。
もうひとつの論点は、被監査会社側の開示です。生成AIの利用が財務報告に与える影響が大きくなれば、会社がその統制状況をどう説明するかが問われます。監査人が会社に求める資料の水準も、そこに引きずられて変わっていきます。いま論点を整理しておくことは、基準が整備されたときに慌てないための準備という位置づけになります。もうひとつ視野に入れておきたいのが、監査人側が生成AIを手続の実施に使う場面の扱いです。現状は監査人の道具としての位置づけにとどまりますが、手続の一部を機械が担う割合が増えれば、その結果をどこまで監査証拠として扱えるかという問いが立ちます。会社側の利用と監査人側の利用は別々の論点ですが、どちらも出力の妥当性を誰がどう確かめたかという同じ問いに帰着します。
よくある質問
翻訳版はどこで入手できますか
日本公認会計士協会のウェブサイトで、テクノロジー委員会の公表物として掲載されています。閲覧にあたっては協会の著作権規約への同意を求める画面が表示されます(出典: 日本公認会計士協会 米国CAQ「生成AIの時代の監査」の翻訳公表について)。原文はCAQのウェブサイトで公開されています。
翻訳版は監査手続の根拠になりますか
協会は、この文書が原文の内容を理解するために作成した仮訳である旨を明記しています。監査手続の根拠として用いるより、論点の洗い出しに使う位置づけが実務に合います。日本の監査手続の根拠は、日本の監査基準および協会の実務指針に置かれます。
被監査会社が生成AIを使っていたら追加手続は要るのでしょうか
要否は、生成AIが財務報告のプロセスや内部統制のどこに、どの程度組み込まれているかで変わります。CAQの資料は、会社の生成AI利用の理解を通じて、重要な虚偽表示リスクの識別と評価にどう影響するかを考える枠組みを示しています。個別の判断は監査チームの職業的専門家としての判断によります。
12のリスク領域はすべて見なければならないのでしょうか
資料は潜在的なリスク領域を並べたマトリクスとして提示しており、すべてを一律に扱う前提では書かれていません。会社の利用実態に応じて、関連する領域を選んで深掘りする使い方が想定されます。使わない領域についても、なぜ該当しないと判断したかを記録しておくと、後の説明が組み立てやすくなります。
監査調書を生成AIに読ませてよいですか
可否は、そのツールが入力をどう扱うかと、法人としての規程がどうなっているかで変わります。公認会計士法第27条の秘密保持との関係が論点になるため、法人の情報セキュリティ規程と監査契約の条件を確認したうえで線を引く運用が採られています。
監査役会向けの資料も読む価値がありますか
あります。CAQは監査役会・監査委員会向けの資料も公表しており、ガバナンスの側から見た論点が整理されています(出典: The CAQ Audit Committee Oversight in the Age of Generative AI)。会社側がどの観点で監督しようとしているかを知っておくと、ヒアリングの精度が上がります。
参考文献
- 日本公認会計士協会 米国CAQ「生成AIの時代の監査」の翻訳公表について
- 日本公認会計士協会 公認会計士業務とAI
- The CAQ The Age of Generative AI: How the Profession Can Respond
- The CAQ Audit Committee Oversight in the Age of Generative AI
- e-Gov法令検索 公認会計士法第27条
- Anthropic Commercial Terms of Service
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。