- 更新日 : 2024年7月12日
COSOの内部統制フレームワークとは?要素や原則・活用例をわかりやすく紹介
内部統制の準備を進めている担当者は、COSOの内部統制フレームワークを参考にしたいと考えているのではないでしょうか。COSOのフレームワークを活用すれば、業種形態を問わずに内部統制を構築することが可能です。また、フレームワークに沿って内部統制を構築することで、ステークホルダーからの信頼も高まります。
本記事では、フレームワークの構成要素や基本原則に加え、活用事例について解説しています。
目次
COSOとは
COSOとは、トレッドウェイ委員会支援組織委員会という組織のことです。正式名称は「The Committee of Sponsoring Organizations」といい、頭文字を取ってCOSOといいます。COSOは、1985年に「不正な財務報告全米委員会(トレッドウェイ委員会)」の活動を支援する目的で設立されました。その背景には、1970年代から続いていた粉飾決算や不正な財務報告問題が社会問題となっていたことがあります。
COSOの内部統制フレームワークとは
COSOの内部統制フレームワークとは、組織が、健全な意思決定および組織のガバナンスを支える内部統制システムを、有効かつ効率的に整備・運用できるように公表されたものです。COSOの内部統制フレームワークは世界標準となっており、日本の内部統制もCOSOのフレームワークを参考に整備されています。
またCOSOでは、内部統制の定義を「事業体の取締役会、経営者およびその他の構成員によって実行され、業務、報告およびコンプライアンスに関連する目的の達成に関して合理的な保証を提供するために整備されたひとつのプロセス」としています。
COSOの内部統制フレームワークの5要素17原則
COSOの内部統制フレームワークは、事業体が達成すべき3つの目的と5つの統合された要素から構成されており、各構成要素の基本概念を表す17の原則が提示されています。
これら目的と構成要素、事業体の組織構造との関係は立方体で表すことができ、3つの目的を列(縦軸)、5つの構成要素を行(横軸)、事業体の組織構造は立方体の軸として表します。
ここからは、事業体が適用すべき5つの構成要素と17の基本原則について解説していきます。
統制環境
統制環境とは、組織全体で内部統制を実行するためのベースとなる構成要素です。統制環境は、内部統制システムに大きな影響をおよぼすため、組織のトップである取締役会および経営者は、組織の監督責任を遂行する必要があります。また組織は、内部統制を実行するために、誠実性と倫理感に対するコメットメントを表明することが求められています。
統制環境の基本原則は、以下のとおりです。
- 組織は、誠実性と倫理観に対するコミットメントを表明する。
- 取締役会は、経営者から独立していることを表明し、かつ、内部統制の整備および運用状況について監督を行う。
- 経営者は、取締役会の監督の下、内部統制の目的を達成するに当たり、組織構造、報告経路および適切な権限と責任を確立する。
- 組織は、内部統制の目的に合わせて、有能な個人を惹きつけ、育成し、かつ、維持することに対するコミットメントを表明する。
- 組織は、内部統制の目的を達成するに当たり、内部統制に対する責任を個々人に持たせる。
リスク評価
リスク評価とは、リスクの識別および評価を行うための構成要素です。外部および内部から発生したリスクは、評価および識別を行うためのプロセスが整備されていないと、目的の達成に不利な影響をおよぼす可能性があるからです。また経営者は、内部統制システムの有効性を低下させうる不正の可能性についても、検討することが求められています。
リスク評価の基本原則は、以下のとおりです。
- 組織は、内部統制の目的に関連するリスクの識別と評価ができるように、十分な明確さを備えた内部統制の目的を明示する。
- 組織は、自らの目的の達成に関連する事業体全体にわたるリスクを識別し、当該リスクの管理の仕方を決定するための基礎としてリスクを分析する。
- 組織は、内部統制の目的の達成に対するリスクの評価において、不正の可能性について検討する。
- 組織は、内部統制システムに重大な影響をおよぼしうる変化を識別し、評価する。
統制活動
統制活動とは、不正や不祥事の防止を目的とした仕組みを構築・実行するための要素です。経営者は、内部統制の目的を達成するために、リスクの予防・発見を行うために統制活動を選択し、整備することが求められています。
統制活動の基本原則は、以下のとおりです。
- 組織は、内部統制の目的に対するリスクを許容可能な水準まで低減するのに役立つ統制活動を選択し、整備する。
- 組織は、内部統制の目的の達成を支援するテクノロジーに関する全般的統制活動を選択し、整備する。
- 組織は、期待されていることを明確にした方針および方針を実行するための手続をつうじて、統制活動を展開する。
情報と伝達
情報と伝達とは、内部統制の目的を達成するために必要な「情報」を利用し、組織の内部・外部へ正確に「伝達」するための構成要素です。内部へ情報伝達を行う際は、経営者からのメッセージを組織全体へ広めることが求められ、外部へ情報伝達を行う際は内部統制が機能するよう、プロセスを整備することが求められています。
情報と伝達の基本原則は、以下のとおりです。
- 組織は、内部統制が機能することを支援する、関連性のある質の高い情報を入手または作成して利用する。
- 組織は、内部統制が機能することを支援するために必要な、内部統制の目的と内部統制に対する責任を含む情報を組織内部に伝達する。
- 組織は、内部統制が機能することに影響をおよぼす事項に関して、外部の関係者との間での情報伝達を行う。
モニタリング
モニタリングとは、内部統制における5つの構成要素が存在し、機能しているかを確認するための要素です。モニタリング活動で発見した事項は、経営者および取締役会により設定された基準で評価され、不備があった場合は、経営者および取締役会へ伝達されます。
モニタリングの基本原則は、以下のとおりです。
- 組織は、内部統制の構成要素が存在し、機能していることを確かめるために、日常的評価または独立的評価を選択し、整備および運用する。
- 組織は、適時に内部統制の不備を評価し、必要に応じて、それを適時に上級経営者および取締役会を含む、是正措置を講じる責任を負う者に対して伝達する。
COSOの内部統制フレームワークを活用するメリット
COSOの内部統制フレームワークを活用するメリットには、以下のようなものがあります。
内部統制の設計や運用が業種形態を問わず行える
COSOの内部統制フレームワークを活用するメリットとして、内部統制の設計や運用・整備が、業種形態を問わず誰でも行えることが挙げられます。COSOの内部統制フレームワークでは、事業体が達成すべき3つの目的と5つの構成要素が提示されているため、内部統制に必要な要素を漏れなくカバーできることが特徴です。
内部統制が有効に機能する客観的な証明になる
COSOの内部統制フレームワークを活用することは、企業の内部統制が有効に機能する客観的な証明になると考えられます。企業が上場の準備を進めるような拡大局面では、内部統制によるコンプライアンス強化に客観性をもたせる必要があります。そういった際に、世界標準であるCOSOの内部統制フレームワークに沿って内部統制を設計・運用していることは、株主や取引先などのステークホルダーから高い信頼を得ることにつながるでしょう。
COSOの内部統制フレームワークの活用例
最後に、COSOの内部統制フレームワークの活用例を、以下の5つ紹介していきます。
統制環境に問題がある場合
統制環境では、組織全体で内部統制が実行されていないことが問題となります。誠実性と倫理観に対するコミットメントが表明されていないことで、従業員のコンプライアンスに対する意識に差が生じてしまうといった事例が想定されます。
統制環境の問題を解決するためには、従業員がよく利用する場所へ組織の行動規範や経営理念を掲示しておくほか、研修等をつうじて周知させることが必要です。
リスク評価に問題がある場合
リスク評価では、リスクの識別および評価が行えないことが問題となります。内部統制に重大な影響をおよぼすかもしれないとの認識が不足していたことから、目先の利益にとらわれ、不祥事を起こしてしまうといった事例が想定されます。
リスク評価の問題を解決するためには、過去の事例で見られたような過ちを犯していないか注意深く内部監査を行うほか、リスクの管理体制を定期的に見直すことが必要です。
統制活動に問題がある場合
統制活動では、不正や不祥事を防止する仕組みが構築・実行できていないことが問題となります。内部統制の目的を達成するテクノロジーが導入できていなかったことにより、内部統制システムが形骸化(承認のスタンプラリー化など)してしまい、不祥事に発展する事例が想定されます。
統制活動の問題を解決するためには、ワークフローシステムやERPといった最新のテクノロジーを導入するほか、承認者を定期的に変更するといった方法が有効です。
情報と伝達に問題がある場合
情報と伝達では、内部統制に必要な情報の収集や、適切な伝達が行えていないことが問題となります。情報の収集が不足していたことから、業務に支障をきたしてしまう事例や、適切な伝達が行われていないことにより、外部への情報漏えいに発展する事例が想定されます。
情報と伝達の問題を解決するためには、組織内で情報収集の状況を確認することや、情報伝達に関する社内のプロセスを定期的に確認して、整備することが必要です。
モニタリングに問題がある場合
モニタリングでは、内部統制における5つの構成要素が存在し、機能しているかを確認できていないことが問題となります。内部統制システムの不備に対する評価や是正が行われていないことにより、法令違反や不祥事が再発してしまう事例が想定されます。
モニタリングの問題を解決するためには、内部監査を強化するほか、第三者(監査法人等)から組織のモニタリング体制を確認してもらう方法が有効です。
まとめ
COSOの内部統制フレームワークは、どのような業種形態でも内部統制が構築できるように、目的や構成要素、基本原則が作成されています。拡大局面で従業員数が多くなってきた企業や上場審査を受けようと考えている企業は、特にコンプライアンスを強化する必要があるため、内部統制フレームワークを活用して不正や不祥事が起こらない環境を整備していきましょう。
よくある質問
COSOとは?
COSOとは、トレッドウェイ委員会支援組織委員会のことです。正式名称は「The Committee of Sponsoring Organizations」といいます。COSOが公表しているフレームワークは、世界標準となっており、日本の内部統制にも取り入れられています。
COSOの内部統制フレームワークとは?
内部統制システムを、有効かつ効率的に整備・運用できるように公表されたものです。フレームワークは、以下の5つの要素で構成されています。
※ 掲載している情報は記事更新時点のものです。
※本サイトは、法律的またはその他のアドバイスの提供を目的としたものではありません。当社は本サイトの記載内容(テンプレートを含む)の正確性、妥当性の確保に努めておりますが、ご利用にあたっては、個別の事情を適宜専門家にご相談いただくなど、ご自身の判断でご利用ください。
関連記事
内部統制を評価するプロセスをわかりやすく解説|目的やメリット
内部統制は上場企業における報告が義務付けられており、公正・公平な企業体制の構築に欠かせない作業です。内部統制は実施基準に則り計画的に進めなければなりませんが、専門的な知識が求められる工程もあるため、難しく感じる方もいるかもしれません。 本記…
詳しくみるIT全般統制とは?主な領域やメリット、導入プロセスを解説
IT全般統制とは、業務に利用するITシステムを正しく運用管理するための統制活動を指します。個人情報や機密情報の漏えいを防止し企業の信頼を維持していくために、IT全般統制によってITシステムの運用管理ミスや不正を防ぐことが重要です。 本記事で…
詳しくみるIPO成功のために必要なITシステムとは?運用ポイントも解説
IPO(新規株式公開)の成功には、財務情報の透明性や法令の遵守、ガバナンス強化のほか、適切なITシステムの導入も欠かせません。しかし、ITシステムの導入には少なくない費用がかかる上、業務プロセスに大きな影響をもたらすため、慎重な判断が求めら…
詳しくみる上場(IPO)に向けてやることは?ワークフロー整備のポイントと合わせて解説
スタートアップにとって上場(IPO)は、1つの重要なマイルストーンとなっている場合も多いでしょう。上場によって開かれた株式市場に上がることで多くの投資家から資金を募ることができ、企業としての箔もつく一方、企業の成長や健全性に対してもその分更…
詳しくみる内部統制とコンプライアンスの違いは?メリットや強化の流れ・方法を説明
IPOの準備を進めている企業の担当者であれば、内部統制の構築も同時に進めているのではないでしょうか。上場審査を受ける際は、最近3年間における法令違反や不祥事について確認が行われることもあるため、内部統制を徹底してコンプライアンスを強化してお…
詳しくみる取締役が負う善管注意義務とは?違反リスクを最小化するアクションを解説
企業の規模が大きくなるにつれて、ガバナンスはますます重要になってきます。その中でも、取締役には会社の経営責任が求められ、それと同時に果たすべき義務も課せられます。 その代表的なものが善管注意義務であり、取締役の善管注意義務が違反なく履行され…
詳しくみる