内部統制の文書化とは、業務の流れと統制の内容を書面に落とす作業のことです。
内部統制の文書は、作るときより、維持するときに手間がかかります。業務が変わるたびに文書を直す作業が回らず、実態と乖離した文書が残る。この記事では、文書化の作業を分解し、生成AIが効く場面と、人が担う場面を整理します。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。生成AIサービスの利用については個人情報保護委員会の注意喚起が判断の出発点になります。
文書化の作業を分解する
文書化を一つの作業として扱うと、AIの当てどころが見えません。作業を分けます。
第1の作業は、業務の実態を把握することです。担当者への聞き取り、実際の帳票の確認、システムの操作画面の確認。ここが文書化の起点になります。
第2の作業は、把握した内容を文書の形に整えることです。業務の流れを順序立てて書く、統制の内容を記述する、関係する帳票や証跡を対応づける。
第3の作業は、文書間の整合を取ることです。業務の流れを書いた文書と、統制の一覧と、リスクの整理。この3つの間で記述が食い違うと、読む側が混乱します。
第4の作業は、評価や検証に使える形に仕上げることです。誰が読んでも同じ理解になる粒度に揃えます。
第5の作業は、更新です。業務が変わったときに、どの文書のどこを直すかを特定し、直します。実務で最も手間がかかるのがここになります。
このうち生成AIが効くのは、第2の整形、第3の整合の確認、第5の更新箇所の特定です。第1の把握は人が行う作業であり、第4の仕上げは判断が中心になります。
公認会計士が関わる場面は、依頼者の内部統制の構築を支援する立場と、監査の対象として評価する立場に分かれます。この記事は前者、つまり構築支援や依頼者側の文書化を念頭に書きます。監査業務でAIを使う場合の論点は監査業務へのAI導入で扱っています。
第2の作業 聞き取り内容を文書の形に整える
ここが最も効果が出やすい部分です。
聞き取りのメモは、話の順番のまま書かれていることが多く、そのままでは文書になりません。業務の流れとして順序立て直し、抜けている工程を洗い出す作業が要ります。この整形をAIに任せると、担当者は内容の確認に集中できます。
あなたは業務の流れを整理する役です。以下の聞き取りメモから、業務の工程を順番に並べてください。
条件:
- メモに書かれている内容だけを使い、推測で工程を補わないこと
- 各工程は「誰が/何を/どの帳票やシステムを使って」の形式で書くこと
- 順序が読み取れない工程は「順序が不明」と注記して末尾にまとめること
- メモから読み取れない事項は「メモに記載なし」と明記すること
- 評価や改善の提案を書かないこと
- 会社名は A社、担当者は 甲、乙 のまま扱うこと
聞き取りメモ:
"""
(ここに貼り付け)
"""
出力された工程の一覧は、そのまま文書にはなりません。記載なしとされた箇所が、追加で聞き取る対象になります。この洗い出しが、実は最も価値のある部分です。人が整理すると、分かった気になって抜けを見落とします。
聞き取りの場でこの整理を回せると、さらに効果が上がります。聞き取りが終わった直後に整理させ、記載なしとされた箇所をその場で追加で確認する。日を改めて聞き直す手間がなくなり、相手の負担も減ります。実務では、聞き取りの後半に時間を残しておく段取りにすると、この回し方が成立します。
もう一点、整理の結果を相手に確認してもらう使い方もあります。担当者が話した内容がこう整理されました、と示して、認識のずれを早い段階で見つける。文書が完成してから食い違いが分かるより、この段階で確認するほうが手戻りが小さくなります。示す形が箇条書きに整っているぶん、相手も確認しやすくなります。
もう一つの使い方が、統制の記述の粒度をそろえる作業です。文書化を複数の担当者で分担すると、記述の粒度が人によって変わります。詳しく書く人と、要点だけ書く人が混在すると、読む側が混乱します。
あなたは文書の記述をそろえる役です。以下の統制の記述を、指定した形式に書き直してください。
形式:
- 誰が(役職名)
- いつ(頻度またはタイミング)
- 何に対して(対象)
- どのように(具体的な行為)
- 何を残すか(証跡)
条件:
- 元の記述にない事実を補わないこと
- 読み取れない項目は「記載から特定できず」と出力すること
- 評価や改善の提案を書かないこと
- 会社名は A社、担当者は 甲、乙 のまま扱うこと
統制の記述:
"""
(ここに貼り付け)
"""
特定できずとされた項目が、追加で確認する対象になります。この形にしておくと、文書の質が担当者の力量に左右されにくくなります。
第3の作業 文書間の整合を確認する
複数の文書の間で記述が食い違う問題は、量が増えるほど見つけにくくなります。
人が全文を突き合わせる作業は、時間がかかるうえに見落とします。機械に整合の確認を任せると、確認すべき箇所が絞れます。
見る観点は4つです。業務の流れに登場する工程が、統制の一覧に対応しているか。統制の一覧に挙げられた帳票が、業務の流れの記述に出てくるか。役職名や部署名の表記がそろっているか。頻度やタイミングの記述が食い違っていないか。
この作業で拾えるのは形式の不整合までです。統制の内容が妥当かどうかは判断の領域であり、人が行います。役割の違いを所内で明確にしておくと、機械に任せすぎる事態を防げます。
整合の確認に使う指示文の例を挙げます。複数の文書を渡し、対応関係のずれだけを列挙させる形です。
あなたは文書の整合を点検する役です。以下の2つの文書を突き合わせ、対応が取れていない
箇所だけを列挙してください。
観点:
- 業務の流れに登場する工程で、統制の一覧に対応がないもの
- 統制の一覧に挙げられた帳票で、業務の流れの記述に登場しないもの
- 役職名・部署名の表記が2つの文書で異なる箇所
- 頻度やタイミングの記述が2つの文書で食い違う箇所
条件:
- 統制の内容が妥当かどうかの評価を書かないこと
- 改善の提案を書かないこと
- 対応が取れている箇所は出力しないこと
- 会社名は A社 のまま扱うこと
業務の流れ:
"""
(ここに貼り付け)
"""
統制の一覧:
"""
(ここに貼り付け)
"""
出力された不整合は、どちらの文書が正しいかまでは示しません。実態に照らしてどちらを直すかは、人が判断する部分になります。この作業でも、機械は確認すべき箇所を絞る役割にとどまります。
第5の作業 更新を回す
実務で最も手間がかかるのが更新です。ここに手を打たないと、文書が実態と乖離していきます。
更新が回らない理由は2つあります。第1に、業務が変わったことが文書の担当者に伝わらないこと。第2に、伝わっても、どの文書のどこを直すかを特定する作業が重いこと。
第1は仕組みの問題です。業務の変更を決める場に、文書の更新を担当する人が関わる形にしておく。システムの変更、担当者の交代、帳票の様式変更。これらが決まる場面で、文書への影響を確認する項目を置きます。
第2は、機械に任せられる部分があります。変更の内容を渡して、影響する可能性のある記述を文書群から拾わせる。この下ごしらえがあれば、担当者は該当箇所の確認に集中できます。
拾われた箇所は候補であり、実際に直すかどうかは人が判断します。この位置づけを守れば、更新の作業は大幅に軽くなります。
更新の頻度は、事務所や依頼者の状況によって変わります。年に一度まとめて見直す形と、変更が生じるたびに直す形があります。まとめて見直す形は、その時期に負担が集中します。随時直す形は、仕組みが回っていれば負担が分散します。
現実的なのは、両方を組み合わせる形です。重要な変更が生じたときは随時直し、それ以外は年に一度まとめて確認する。この切り分けをしておけば、負担と実態への追従のどちらも成り立ちます。何を重要な変更とするかは、事務所または依頼者で先に決めておきます。
更新の履歴を残すことも設計に含めます。いつ、どの変更に対応して、どこを直したか。この記録があると、次の見直しのときに前回からの差分だけを見れば済みます。履歴がなければ、毎回全体を読み直すことになります。既存の文書管理の枠組みに一項目足す形で足ります。
守秘義務と規程 依頼者情報をどう扱うか
内部統制の文書には、依頼者の業務の内容が具体的に書かれます。誰が何をしているか、どのシステムを使っているか、どこにリスクがあるか。外に出たときの影響が大きい種類の情報です。
公認会計士の守秘義務は公認会計士法第27条に置かれています。正当な理由がなく業務上取り扱ったことについて知り得た秘密を他に漏らし、又は盗用してはならないと定められており、公認会計士でなくなった後にも及ぶ構成です。
設計として決めるのは4点です。第1に、入力してよい情報の区分。第2に、匿名化の水準。会社名を記号に置き換えても、業種と規模と業務の構成が揃えば特定できる場面があります。第3に、出力を外に出す前の確認。第4に、記録です。
特に注意するのは、統制の弱点に関する記述です。どこに不備があるかを書いた文書は、依頼者にとって最も外に出したくない情報になります。この部分を外部のサービスに入力するかどうかは、慎重に判断します。
個人情報の側では、安全管理措置が個人情報の保護に関する法律の個人情報保護法第23条に置かれています。担当者名が含まれる文書では、個人情報の観点も重なります。
依頼者への説明も準備します。何に使っているか、何を入力しないか、誰が確認するかの3点です。依頼者の側で外部のAIサービスへの情報の提供を制限している場合もあるため、作業の開始前に確認しておきます。規程への落とし方は士業事務所のAI利用規程テンプレートで扱っています。
文書化でつまずくパターン
1つ目は、聞き取りをせずにAIに文書を作らせた例です。実態を把握していない状態で作った文書は、体裁が整っているだけで中身がありません。第1の作業は省けません。
2つ目は、出力をそのまま文書として採用した例です。記載なしとされた箇所が残ったまま完成扱いになり、後の評価の段階で問題になります。
3つ目は、記述の粒度をそろえずに分担した例です。担当者ごとに詳しさが変わり、読む側が混乱します。形式を先に決めてから分担します。
4つ目は、整合の確認を人が全文突き合わせで行った例です。時間がかかるうえに見落とします。機械的に拾える部分は機械に任せます。
5つ目は、更新の仕組みを作らなかった例です。作った時点では実態に合っていても、時間とともに乖離します。業務の変更を決める場に、文書への影響を確認する項目を置きます。
6つ目は、統制の弱点に関する記述を無防備に外部サービスへ入力した例です。依頼者にとって最も外に出したくない情報であることを、担当者に伝えておきます。
7つ目は、文書の量を増やすことが目的化した例です。網羅的に書こうとすると分量が膨らみ、更新の負担がそのまま増えます。読む人が使える粒度に絞るほうが、結果として維持できる文書になります。
8つ目は、担当者が交代したときに引き継げなかった例です。どういう方針でその粒度にしたのか、どこを省いたのかが記録されていないと、後任は判断できません。形式を決めた理由を一行残しておくだけで、引き継ぎの負担が変わります。
費用と体制、進め方
費用は、法人向けプランのライセンス料の範囲に収まる場合が大半です。文書化に特化したツールを別に契約する事務所もありますが、まず汎用の道具で試してから判断すると無駄が出ません。金額は事業者と契約形態で変わるため、各社の料金ページで確認します。
工数は、初期の形式の決定に集中します。参考値として、記述の形式と粒度を決めるのに1日から2日、指示文の型を整えるのに半日ほど見ておくと、無理なく形になります。形式を決めずに始めると、後からそろえ直す作業が発生します。
体制では、文書を持つ人を決めます。更新の権限を持たない人が担当していると、業務の変更が伝わっても文書に反映されません。
進め方としては、既存の文書がある場合、それを形式の見本として使います。ゼロから作るより、既存の文書に合わせて整える形のほうが、出力の手直しが少なくなります。新規に作る場合は、まず1つの業務で形式を固めてから、他に広げます。
対象とする業務の選び方にも順番があります。工程が単純で、担当者が複数いる業務から始めると、形式の妥当性を確認しやすくなります。複雑な業務から始めると、形式の問題なのか業務の複雑さの問題なのかが切り分けられません。
依頼者側で文書化を担う担当者がいる場合、その人と一緒に形式を決めます。事務所が形式を決めて渡すだけだと、更新の段階で回らなくなります。文書を維持するのは依頼者の側であるため、依頼者が続けられる粒度に収めることが、長い目で見た品質を決めます。
これから変わること
業務システムの側にも、業務の流れを記録する機能が組み込まれる動きがあります。システムの操作記録から業務の流れを起こせるようになれば、第1の把握の作業が変わります。
依頼者の側でもAI利用が進むため、依頼者が自社で作った文書が持ち込まれる場面が増えます。体裁は整っているが実態と合っていない文書を、どう扱うかという論点が新たに立ち上がります。
制度面では、個人情報保護法の見直しの議論が続いています。委員会の公表資料は個人情報保護委員会の報道発表で追えます。内部統制に関する枠組みについては、金融庁の公表資料と日本公認会計士協会の専門分野に関する情報を追う体制が要ります。
文書化の作業そのものは、AIを入れても本質は変わりません。実態を把握し、読む人に伝わる形で書く。この部分は人の仕事として残ります。変わるのは、その周辺にある整形と整合の確認と更新の負担です。
負担が下がった結果として期待できるのは、文書が実態に追いつく状態です。これまで更新が回らず乖離していた文書が、変更のたびに直る状態になれば、文書の意味そのものが変わります。作って終わりの書類から、実際に使われる資料へ。この変化が起きるかどうかが、道具を入れた成果を測る基準になります。
よくある質問
聞き取りをせずに文書を作れますか
作れません。実態を把握していない状態で作った文書は、体裁が整っているだけで中身がありません。生成AIが効くのは、聞き取った内容を文書の形に整える部分から先です。
出力をそのまま文書にしてよいですか
記載なしや特定できずとされた箇所が残っているため、そのままでは使えません。これらの箇所が追加で確認する対象になります。この洗い出しこそが、この使い方の価値になります。
記述の粒度はどうそろえますか
形式を先に決めます。誰が、いつ、何に対して、どのように、何を残すか。この5項目に沿って書き直させる形にすると、担当者ごとの差が減ります。分担する前に形式を決めておくことが要点になります。
更新はどう回しますか
業務の変更を決める場に、文書への影響を確認する項目を置きます。そのうえで、変更の内容から影響する可能性のある記述を機械に拾わせると、担当者は該当箇所の確認に集中できます。拾われた箇所は候補であり、直すかどうかは人が判断します。
統制の弱点に関する記述も入力してよいですか
依頼者にとって最も外に出したくない情報になるため、慎重に判断します。外部のサービスに入力しない区分に置く例が多く見られます。担当者にもこの点を伝えておきます。
依頼者への確認は要りますか
依頼者の側で外部のAIサービスへの情報の提供を制限している場合があります。作業の開始前に確認しておくと、後から問題になりません。何に使うか、何を入力しないか、誰が確認するかの3点を伝えます。
参考文献
- e-Gov法令検索 公認会計士法
- e-Gov法令検索 個人情報の保護に関する法律
- 金融庁
- 金融庁 政策・審議会等
- 日本公認会計士協会 専門分野
- 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等
- 個人情報保護委員会 法令・ガイドライン等
- 情報処理推進機構 情報セキュリティ関連の各種ガイドライン
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。