J-SOX(内部統制報告制度)への対応を進めるなかで、監査法人とのやり取りや社内資料に「PLC」という略語が登場し、ELCやCLCといった似た言葉と混ざって、それぞれが何を指すのか掴みにくいことがあります。
PLCは「業務プロセスに係る内部統制」を指す言葉で、上場準備中の企業や上場後の企業の経理・内部監査の現場では避けて通れないテーマです。まず意味を正確につかみ、自分の担当範囲で何をすればよいかの全体像を持っておくと、その後の作業が進めやすくなります。
本記事では、金融庁の基準をふまえながら、PLCの意味と購買・販売・在庫といった身近な業務プロセスでの具体例、ELC・CLCとの違い、評価の手順と評価範囲の決め方までを整理します。
目次
一括ダウンロードする
PLCとは|業務プロセスに係る内部統制の意味と具体例
PLC(Process Level Control、実務上の通称)とは、購買・販売・在庫管理といった個々の業務プロセスに組み込まれ、日々の業務と一体で行われる内部統制のことです。日本語では「業務プロセスに係る内部統制」と呼びます。受注時の与信確認や上長の承認、発注時の相見積もりチェックのように、業務の流れのなかに埋め込まれた「誤りや不正を防ぐ仕組み」だと考えるとイメージしやすくなります。
この評価は、金融商品取引法(以下「金商法」)第24条の4の4が上場会社等に義務づける内部統制報告制度にもとづくものです。この制度は米国のSOX法になぞらえてJ-SOXと通称されますが、法令上の用語ではありません。評価の具体的な進め方は、内部統制府令と、金融庁(企業会計審議会)の『財務報告に係る内部統制の評価及び監査の基準』および『同 実施基準』(以下「実施基準」)に定められています。
PLCが対象とする業務プロセスは、売上に関わる販売活動だけではありません。実施基準では、棚卸資産に至る業務プロセスとして販売・在庫管理・棚卸・購入・原価計算などが関連するとされており、次のように複数の領域にまたがります。
- 販売プロセス:受注内容と与信枠の確認、出荷指示と売上計上の突き合わせ、値引き・返品の承認
- 購買プロセス:相見積もりによる発注先の妥当性チェック、発注・検収・支払の権限分離と承認
- 在庫プロセス:実地棚卸によるカウント、受払記録と帳簿残高の照合、滞留在庫の評価
PLCの評価は単独で始めるものではありません。実施基準は、まず全社レベルの統制を評価し、その結果を踏まえて業務プロセスの統制を評価する、という順序を求めています。PLCと、後述するELC(全社的な内部統制)の定義そのものが、次の一文に示されています。
経営者は、内部統制の評価に当たって、連結ベースでの財務報告全体に重要な影響を及ぼす内部統制(以下「全社的な内部統制」という。)の評価を行った上で、その結果を踏まえて、業務プロセスに組み込まれ一体となって遂行される内部統制(以下「業務プロセスに係る内部統制」という。)を評価しなければならない。なお、経営者による内部統制評価は、期末日を評価時点として行うものとする。
出典:財務報告に係る内部統制の評価及び監査の基準 Ⅱ|金融庁
この一文が、PLC(業務プロセスに係る内部統制)とELC(全社的な内部統制)の公式な定義であり、「全社的な内部統制を評価したうえで、業務プロセスに係る内部統制を評価する」という順序の根拠にもなっています。評価の時点は期末日です。
ELC・CLC・PLCの違い(三者比較表)
ここからは、混同しやすいELC・CLC・PLCの守備範囲の違いを整理します。先に結論を述べると、CLCとELCは実質同じもの(全社的な内部統制)を指す呼び方で、対比の本質は「全社レベルの統制」対「個々の業務プロセスの統制」です。
両者の守備範囲と評価の順序を整理すると、次のようになります。

以下は、ELC・CLC・PLCの守備範囲を整理した概念比較表です。
| 区分 | 全社的な内部統制(ELC) | 全社的な内部統制(CLC) | 業務プロセスに係る内部統制(PLC) |
|---|---|---|---|
| 英語での呼称 | Entity Level Control | Company Level Control | Process Level Control |
| 対象範囲 | 連結ベースで財務報告全体に重要な影響を及ぼす、全社レベルの統制 | ELCと同じ「全社的な内部統制」を指す呼び方。従来はCLC、近年はELCの表記が使われることが多い | 個々の業務プロセスに組み込まれ、一体となって遂行される統制 |
| 具体例 | 経営者の方針・倫理規程、コンプライアンス体制、内部監査、決算・財務報告の全社的な体制 | ELCと同じ(経営方針・全社的な統制環境・モニタリングなど) | 販売の受注・出荷承認、購買の相見積もり・発注承認、在庫の実地棚卸・受払記録 |
注意したいのは、ELC・CLC・PLCという英略語自体は金融庁の基準や内部統制府令には登場しない点です。基準が用いるのは「全社的な内部統制」「業務プロセスに係る内部統制」という日本語で、英略語は実務や英語圏で使われてきた通称にあたります。したがって「CLCとELCは同じ全社的な内部統制を指す」という関係も、法令に定められた区別ではなく実務上の呼び方として捉えておくのが正確です。
一方で、全社的な内部統制と業務プロセスに係る内部統制という概念そのものの区別は、前掲の実施基準の定義から明確です。全社レベルの統制が有効かどうかは、業務プロセスの統制の評価範囲や手続の重さにも影響します。自分がいま見ているのが全社レベルの話なのか、個別の業務プロセスの話なのかを最初に切り分けると、議論の行き違いを防げます。
J-SOXで評価する内部統制は、全社的な内部統制とPLCだけではありません。決算・財務報告に関わる業務プロセスの統制(決算・財務報告プロセスに係る内部統制)は、その重要性から、通常のPLCとは区別し、全社的な観点も加えて評価されることが多い領域です。加えて、後述するIT統制も評価の対象になります。本記事では、このうち購買・販売・在庫といった一般的な業務プロセスを対象とするPLCに絞って解説します。
PLCの評価手順【5ステップ】
ここからは、PLCの有効性を評価する流れを5つのステップで解説します。全社的な内部統制の評価結果を踏まえたうえで、次の順に進めるのが基本です。
- 評価範囲を選定する
- 3点セット(業務記述書・フローチャート・RCM=リスクコントロールマトリックス)を作成する
- 整備状況を評価する(ウォークスルー)
- 運用状況を評価する(サンプリングテスト)
- 不備への対応を検討する

1. 評価範囲を選定する
最初に、どの事業拠点・どの業務プロセスをPLCの評価対象とするかを決めることになります。すべての拠点・プロセスを対象にするわけではなく、財務報告への影響が大きいものに絞り込むのが実務の考え方です。絞り込みの具体的な基準(重要な事業拠点・3勘定・連結売上高のおおむね2/3など)は、次のセクションで詳しく扱います。
2. 3点セット(業務記述書・フローチャート・RCM)を作成する
評価対象を決めたら、次は業務の流れと統制を文書化する段階です。実務で「3点セット」と呼ばれる次の3つの文書を作成することで、業務のどこにどんなリスクがあり、どの統制でそれを防いでいるのかを見える化できます。
- 業務記述書:受注から売上計上までのように、業務の手順を文章で記述した文書
- フローチャート(業務の流れ図):業務の流れと、承認・照合などの統制が働く箇所を図で表した文書
- RCM(リスクコントロールマトリックス):想定されるリスクと、それに対応する統制(コントロール)を一覧で対応づけた表
「3点セット」という呼び方は実務上の通称で、実施基準にこの語はありません。実施基準では、フローチャートは「業務の流れ図」、RCMは「リスクと統制の対応」として、参考となる作成例(参考2・参考3)が示されています。
RCMを作るときに土台になるのが、「財務諸表のどの正しさが損なわれるリスクか」という観点です。この観点は監査要点(アサーション)と呼ばれ、実在性・網羅性・権利と義務の帰属・評価の妥当性・期間配分の適切性・表示の妥当性といった切り口があります。
たとえば売上であれば、架空の売上が計上されていないか(実在性)、計上すべき売上が漏れていないか(網羅性)、といった観点ごとにリスクを洗い出します。そのうえで各リスクに対応する統制を結びつけると、RCMの抜け漏れを防ぎやすくなります。
出典・参考資料(1件)
3点セットは、いざ自分で作るとなると各文書をどの粒度で書き分けるかで迷いやすい部分です。業務記述書・フローチャート・RCMそれぞれの具体的な記載例と作成手順は、以下の記事で詳しく解説しています。
3. 整備状況を評価する(ウォークスルー)
整備状況の評価とは、文書化した統制が「うまく設計されているか」を確かめる作業です。実務では、1件の取引を発生から記帳までたどって、RCMに書いた統制が実際に機能する設計になっているかを確認するのが一般的です。この作業はウォークスルーと呼ばれ、統制がそもそも有効に働く仕組みになっているかを見る段階にあたります。
4. 運用状況を評価する(サンプリングテスト)
整備状況を確認したら、次はその統制が「期を通じて実際に機能し続けていたか」を検証する段階に入ります。対象期間の取引からサンプルを抜き出し、承認印や記録が要件どおり残っているかを確かめる方法が一般的で、これをサンプリングテストと呼びます。
サンプルを何件集めればよいかについて、実施基準は監査における試査の考え方として次のように示しています。日常的に繰り返される取引では、少なくとも25件が一つの目安になります。
以上の手続については、基本的に、監査人自ら選択したサンプルを用いた試査により適切な証拠を入手する方法で行われる(例えば、日常反復継続する取引について、統計上の二項分布を前提とすると、90%の信頼度を得るには、評価対象となる統制上の要点ごとに少なくとも25 件のサンプルが必要になる。)。
出典:財務報告に係る内部統制の評価及び監査に関する実施基準 Ⅲ|金融庁
この「25件」は、二項分布を前提に90%の信頼度を得るための件数として示されたものです。原文上は監査人の試査に関する記述ですが、経営者が自ら行う運用状況評価でも同じ水準が目安として用いられます。
ただし、この件数は毎日反復する取引の統制を前提にした考え方です。月次や四半期のように実施回数(母集団)の少ない統制では必要なサンプル件数も少なくなり、統制の頻度・性質に応じて判断することになります。
また、システムが自動で処理する統制のように、設定が変わらなければ常に同じ処理が繰り返されるものもあります。こうした統制は、それを支えるIT全般統制が有効であることを前提に、少数のサンプルで機能を確かめられる場合があります。
整備状況の評価は毎期行うのが基本ですが、運用状況の評価は一定の要件を満たす統制に限って簡素化が認められる場合があります。前年度の評価結果が有効で、整備状況に重要な変更がないといった統制では、前年度の結果を継続して利用できることがあります。
ただし、財務報告の信頼性に特に重要な影響を及ぼす統制は、この簡素化の対象から除かれ、毎期あらためて運用状況を評価する必要があります。
運用状況の評価を期末日より前の時点で行った場合は、その時点から期末日までに統制の運用が変わっていないかを確かめる追加の手続が必要です。これはロールフォワードと呼ばれる作業です。期中に評価を終えた統制について、担当者の異動やシステムの変更といった重要な変化がなかったかを確認し、期末日時点でも有効だと結論づけます。
キーコントロールとは
1つの業務プロセスには複数の統制がありますが、そのすべてを同じ重さでテストするわけではありません。キーコントロールとは、財務報告の誤りや不正を防ぐうえで特に重要で、その統制が機能していれば他の統制の弱さをある程度カバーできる、中心的な統制のことです。
運用状況評価では、このキーコントロールを重点的にテストの対象として選びます。どの統制をキーコントロールに選ぶかで評価にかかる工数も変わるため、RCMを作る段階で見極めておくと、後の作業が軽くなります。
5. 不備への対応を検討する
評価の結果、統制が設計どおりに働いていない、あるいは運用されていない箇所が見つかることがあります。こうした不備は、是正してから再度評価し直すのが原則です。承認手続を追加する、記録の残し方を改める、といった対応を行い、その統制が有効に機能する状態に戻すことが求められます。
見つかった不備が「開示すべき重要な不備」に当たるかどうかは、金額的な重要性などから判断することになります。実施基準は、この不備の金額的重要性の目安として「例えば、連結税引前利益については、おおむねその5%程度とすることが考えられる」と例示しています。ただしこれは例示であり、最終的には財務諸表監査における重要性との関連にも留意して判断する必要があります。
PLCの評価範囲の決め方(重要な事業拠点・3勘定・連結売上高2/3)
ここでは、評価手順の最初のステップだった「どこまで評価するか」を、もう一歩具体的に見ていきます。評価範囲は、重要な事業拠点の選定と、対象とする勘定科目の絞り込みという2つの軸で決めるのが基本です。
まず事業拠点は、本社を含む各拠点を売上高などの指標の大きい順に並べ、一定割合に達するまでの拠点を対象とするのが基本です。実施基準は、その一定割合の考え方を次のように例示しています。
一定割合については、例えば、連結ベースの売上高等の一定割合(おおむね3分の2程度)とする考え方や、総資産、税引前利益等の一定割合とすることも考えられる。
出典:財務報告に係る内部統制の評価及び監査に関する実施基準 Ⅱ.3(2)②|金融庁
次に、選んだ拠点のなかで、どの勘定科目に関わる業務プロセスを対象にするかを絞ります。一般的な事業会社では、売上・売掛金・棚卸資産のいわゆる3勘定に至る業務プロセスが原則的な対象とされています。
(注1)「企業の事業目的に大きく関わる勘定科目」については、財務報告に対する金額的及び質的影響並びにその発生可能性を考慮し、例えば、一般的な事業会社の場合、原則として、売上、売掛金及び棚卸資産の3勘定が考えられる。これはあくまで例示であり、個別の業種、企業の置かれた環境や事業の特性等に応じて適切に判断される必要がある。
出典:財務報告に係る内部統制の評価及び監査に関する実施基準 Ⅱ.3(2)②(注1)|金融庁
3勘定に至る業務プロセスがすべてではありません。重要な事業拠点では、見積りや経営者の判断を伴う取引、非定型・不規則な取引など、重要な虚偽記載の発生可能性が高い業務プロセスも、個別に評価対象へ追加することになります。
さらに、影響の小さい業務プロセスを対象から外す目安も示されています。実施基準は「売上に至る業務プロセスの金額を合算しても連結売上高のおおむね5%程度以下となる業務プロセスを(略)評価の対象からはずすといった取扱いはありうる」としたうえで、「この『おおむね5%程度』については機械的に適用すべきでない」と付け加えています。
ここでの連結売上高のおおむね5%は、評価対象から外してよい業務プロセスの目安です。後述する不備の判断で使う「連結税引前利益の5%」とは対象が異なるため、混同しないよう注意が必要です。
連結売上高のおおむね2/3、3勘定、5%といった数値は、いずれも実施基準が「おおむね」「例えば」と示す例示・目安であり、どの企業にも機械的に当てはめる基準ではありません。自社の業種や取引の実態に照らし、財務報告への影響の重要性を勘案して範囲を決めることになります(この点が2023年改訂で明確化された経緯は後述します)。
IT統制との関係・不備への対応とJ-SOX改訂のポイント
ここからは、PLCの理解を一段深めるための応用的な論点を、IT統制との関係・よくある不備・2023年改訂の順に簡潔に整理します。
IT統制(ITGC/ITAC)との関係
業務プロセスの統制が、システムによる自動的なチェック(たとえば与信限度を超えた受注を自動で止める仕組み)に依拠している場合、その統制の信頼性はシステムそのものの管理状態に左右されます。ここで関わるのがIT統制で、システムの開発・変更・アクセス管理などを対象とするIT全般統制(ITGC)と、アプリケーション内の自動処理そのものを対象とするIT業務処理統制(ITAC)に分けられます。
自動化された統制に頼るほど、その前提となるITGCが有効であることが重要になります。ITGCに弱さがあると、自動処理が正しく動く保証が揺らぐため、PLCの評価でも追加の手続が必要になることがあります。PLCとIT統制はセットで捉えておくと、評価の抜け漏れを防げます。
PLCのよくある不備と対応
PLCの評価で指摘されやすいのは、統制の設計そのものより「運用の証跡が残っていない」タイプの不備です。承認は実際に行われていても承認印や記録が残っていない、職務分掌が形式上は分かれていても同一担当者が兼務している、といったケースが典型です。
対応の基本は、統制が機能したことを後から確かめられる形で証跡を残す運用に改めることです。紙やメールでのやり取りに依存していると証跡の収集が属人的になりやすいため、承認履歴や証憑をシステム上で一元管理する運用へ切り替える企業も増えています。次のセクションでは、こうした文書化・証跡管理を効率化する手段を整理します。
2023年改訂(2024年4月以降適用)のポイント
内部統制報告制度の基準・実施基準は、2023年(令和5年)4月に改訂されました。PLCの評価範囲に関わる大きなポイントは、前述した連結売上高2/3や3勘定といった数値を「機械的に適用しない」ことが明記された点です。
具体的には、評価対象とする重要な事業拠点や業務プロセスを選定する指標について、例示されている「売上高等のおおむね3分の2」や「売上、売掛金及び棚卸資産の3勘定」を機械的に適用すべきでないことを記載した。
出典:財務報告に係る内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書)|金融庁
このほか改訂では、評価範囲の検討で不正リスクを考慮することや、ITの委託業務に関わる統制・サイバーリスク・情報の信頼性への対応が追記されました。改訂後の基準・実施基準の適用時期は次のとおりです。
改訂基準及び改訂実施基準は、令和6(2024)年4月1日以後開始する事業年度における財務報告に係る内部統制の評価及び監査から適用する。
出典:財務報告に係る内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書)|金融庁
一括ダウンロードする
PLCの文書化・証跡管理を効率化する方法(Excel運用と専用ツールの選び方)
ここまではPLCの意味と評価手順を解説してきました。ここからは、その文書化・証跡管理を実務でどう回すか、という解決手段の紹介に移ります。
意味と手順を押さえたあとに次に必要になるのが「3点セットをどう作り、統制の証跡をどう回すか」という実務です。文書化・証跡管理の進め方を、手段の選び方とあわせて整理します。
Excel運用の限界と、専用ツール・ERP組込みという選択肢
3点セットの作成や証跡の管理は、Excelと共有フォルダでも始められます。導入コストがかからず、少人数・少数プロセスのうちは十分に回せる方法です。一方で、業務フローを直すたびに業務記述書とRCMを手作業で直す必要があり、文書間の整合が崩れやすいこと、承認や証憑の履歴が各担当者の手元に分散して監査対応時に集めにくいことが、規模が大きくなるほど負担になります。
この負担を軽くする手段は、大きく3つの方向に整理できます。1つは、3点セットの作成・整備/運用評価・証憑管理を、内部統制に特化したクラウドに集約する方向です。国産のJ-SOX特化SaaSが代表例で、3点セット作成から整備/運用評価までを一元化します。
もう1つは、統制そのものを業務システムに組み込み、職務分掌・承認ワークフロー・監査証跡を日々の業務データと同じ基盤で扱うERP組込みの方向です。業務データと統制を一体で管理できる点が特徴です。
3つ目は、内部統制にとどまらず内部監査や海外拠点まで見据えて統制を横断管理する総合GRC(Governance・Risk・Compliance)の方向です。自社が文書化と評価の効率化を優先するのか、業務システムごと統制を一体化したいのか、監査まで含めて束ねたいのかで、適した選択肢が変わります。
内部統制の文書化・証跡管理に役立つサービス
以下は、このセクションで紹介するサービスの比較表です。提供形態や得意領域が異なるため、自社の課題に近いものから見ていくと選びやすくなります。
| サービス名 | Oracle NetSuite GRC | smoove J-SOX | AuditBoard |
|---|---|---|---|
| 提供会社 | 日本オラクル | 株式会社WARC | AuditBoard, Inc. (日本: プロティビティ) |
| 提供形態 | ERP組込み型 (NetSuiteに標準付帯) | 内部統制特化クラウド (J-SOX対応SaaS) | 総合GRCクラウド (旧SOXHUB) |
| 得意領域 | 業務システムと一体の統制 (職務分掌・承認・監査証跡) | 3点セット作成〜評価の 年間業務を一元化 | RCM管理・統制テスト・ 内部監査の横断管理 |
| 3点セット作成 | ×ERP組込み統制で作成ツールではない | ● | △RCM・統制テスト管理が中心 |
| 証跡・証憑管理 | ●常時有効な監査証跡 | ●証憑の添付・紐付けを内包 | ●統制テストの証跡を管理 |
| 導入形態 | クラウド(ERP一体) | クラウド(SaaS) | クラウド(SaaS) |
| 初期費用 | ERP本体の導入費用に含まれる | 要問い合わせ | 要問い合わせ |
| 月額費用 | NetSuiteライセンスに含まれる | 要問い合わせ | 要問い合わせ |
| 無料トライアル | 要問い合わせ | あり | 要問い合わせ |
| 対象規模 | 成長企業〜上場企業 (ERP刷新を伴う) | IPO準備〜東証プライム上場企業 | 大企業・多国籍企業中心 |
| 詳細情報 | 公式資料を見る | サービス詳細を見る | 公式サイト |
※料金・機能は2026年9月時点の各社公開情報にもとづく
1. Oracle NetSuite GRC(日本オラクル)

統制を業務システムそのものに組み込む「ERP組込み型」の代表例が、日本オラクル株式会社が提供するクラウドERP「Oracle NetSuite」に標準で含まれるGRC機能群です。3点セットを作成するためのツールではなく、職務分掌・承認ワークフロー・監査証跡を業務処理と一体で働かせる枠組みだと捉えると、位置づけをつかみやすいでしょう。
ERP組込み型では、統制のためのデータと日々の業務データが同じ基盤にあります。NetSuiteの場合、職務分掌にもとづくアクセス権限設定、多要素認証、常時有効な監査証跡、承認プロセスの自動化といった機能がプラットフォームに備わっています。取引が発生した時点のデータが、そのまま統制の対象になります。
会計・販売・在庫・購買を1つの基盤で扱う企業や、上場準備に合わせて業務システムごと内部統制を整えたい企業に向いた選択肢です。GRC機能は単独では販売されず、NetSuite ERPの契約が前提となる点は押さえておく必要があります。
この「業務データと統制を同じ基盤で扱う」という設計が日々の統制業務にどう影響するかについて、日本オラクルの担当者は、統制のための仕組みを業務システムと切り離して持つ場合との違いを次のように述べています。
これは単体のGRC製品と比べたときに、現場で一番効いてくる部分だと思っています。統制のためのツールを別で持っていると、業務システム側のデータをエクスポートして、突き合わせて、チェックして、という作業がどうしても発生します。ここがかなり労働集約的で、ミスも起きやすいんです。
NetSuiteの場合は、取引が発生したその瞬間のデータがそのまま統制の対象になります。ワークフローによる承認や、不正につながりかねない操作の検知も、業務の流れの中で自動的に回っていきます。あとから人手で照合する作業そのものを減らせるので、内部監査や経理の方の負担を大きく軽くできるという声をよくいただきます。
2. smoove J-SOX(株式会社WARC)

3点セットの作成から評価までをクラウド上で完結させることに主眼を置いているのが、株式会社WARCが公認会計士監修のもとで開発したsmoove J-SOXです。J-SOX(内部統制報告制度)対応に特化した国産SaaSで、Excel運用からの脱却を狙って設計されています。
業務フロー・業務記述書・RCMを1つのツールで作成でき、業務フローの変更をRCMへ自動で反映するため、文書間の整合を手作業で突き合わせる手間を減らせます。証憑ファイルの添付・紐付けもシステム内で完結し、整備状況評価・運用状況評価・ロールフォワード評価まで年間の内部統制業務を一元管理できます。
生成AIが業務記述を分析して見落としリスクを検知する機能も備え、IPO準備企業から東証プライム上場企業まで対象としています。無料トライアルも用意されています。
3. AuditBoard(AuditBoard, Inc./日本: プロティビティ)

AuditBoardは、SOX/内部統制管理(旧SOXHUB)を出発点に、内部監査・リスク・コンプライアンス・ESGまでを1つの基盤に統合した米国発のクラウドGRCプラットフォームです。もともとSOX対応の管理ツールから始まり、統制テストや監査のワークフローまでを束ねる総合型へ発展しました。
内部統制管理では、変化していくRCMの管理や統制テストの進捗管理を得意とし、内部監査の計画・調書・指摘管理まで横断して扱えます。海外拠点で先行して利用する多国籍企業が、国内拠点でも同じ基盤で統制をそろえたいケースで比較対象になりやすいツールです。日本ではプロティビティ合同会社が導入・運用支援と日本語ヘルプデスクを提供しています。対象規模は大企業・多国籍企業が中心です。
ここで取り上げた内部統制向けのツールに限らず、リスク管理やコンプライアンスまで含めたGRCツール全般を、選び方や機能から比較検討したい場合は、以下の記事で26のサービスを解説しています。
まとめ
PLC(業務プロセスに係る内部統制)は、購買・販売・在庫といった個々の業務プロセスに組み込まれた、誤りや不正を防ぐための統制です。全社レベルのELC(CLCと同じく全社的な内部統制を指します)とは守備範囲が異なり、まず全社的な内部統制を評価したうえで業務プロセスの統制を評価する、という順序で進めます。
評価は、範囲の選定・3点セットの作成・整備状況評価・運用状況評価・不備への対応の5段階で進み、評価範囲は重要な事業拠点や3勘定、連結売上高のおおむね2/3といった目安で絞り込みます。これらの数値はいずれも実施基準の例示で、2023年改訂では機械的に適用しないことが明確化されました。自社の実態に照らして判断する姿勢が欠かせません。
意味と手順を押さえたら、次は3点セットを作り証跡を回す実務です。Excelでの運用を続けるのか、内部統制クラウドやERP組込みの統制で効率化するのかを、自社の規模と課題に合わせて検討してみてください。
一括ダウンロードする
よくある質問(FAQ)
Q. PLC(業務プロセスに係る内部統制)とは何ですか?
A. PLC(Process Level Control)とは、購買・販売・在庫管理といった個々の業務プロセスに組み込まれ、日々の業務と一体で行われる内部統制です。日本語では「業務プロセスに係る内部統制」と呼び、受注時の与信確認や上長の承認、発注時の相見積もりチェック、実地棚卸によるカウントなど、業務の流れのなかに埋め込まれた誤りや不正を防ぐ仕組みを指します。
金融商品取引法にもとづく内部統制報告制度(J-SOX)で、経営者による評価が求められる統制の一つです。
Q. PLCとELC・CLCの違いは何ですか?
A. PLCが個々の業務プロセスに組み込まれた統制であるのに対し、ELC・CLCはどちらも全社レベルの統制(全社的な内部統制)を指します。ELC(Entity Level Control)とCLC(Company Level Control)は同じ「全社的な内部統制」の呼び方で、従来はCLC、近年はELCの表記が使われることが多い関係です。
経営者の方針・倫理規程や全社的な体制がELC/CLC、販売・購買・在庫などの現場の統制がPLC、と切り分けると区別しやすくなります。これらの英略語は金融庁の基準や内部統制府令には登場せず、実務上の通称である点にも注意が必要です。
Q. PLCの評価はどのような手順で進めますか?
A. PLCの評価は、「①評価範囲の選定 → ②3点セットの作成 → ③整備状況の評価(ウォークスルー)→ ④運用状況の評価(サンプリングテスト)→ ⑤不備への対応」という5つのステップで進めます。実施基準は、まず全社的な内部統制を評価し、その結果を踏まえて業務プロセスに係る内部統制を評価する順序を求めており、評価の時点は期末日とされています。
Q. PLCの3点セットとは何ですか?
A. 3点セットとは、業務記述書・フローチャート(業務の流れ図)・RCM(リスクコントロールマトリックス)の3つの文書を指す実務上の通称です。業務記述書で手順を文章化し、フローチャートで承認・照合などの統制が働く箇所を図示し、RCMでリスクと統制の対応を一覧にすることで、どこにどんなリスクがあり、どの統制で防いでいるのかを見える化できます。
「3点セット」という呼び方自体は実施基準にはなく、実施基準ではフローチャート(業務の流れ図)やリスクと統制の対応の作成例が参考として示されています。
Q. PLCはどの業務プロセス・勘定科目が評価対象になりますか?
A. 一般的な事業会社では、重要な事業拠点における売上・売掛金・棚卸資産の「3勘定」に至る業務プロセスが原則的な評価対象とされ、見積りを伴う取引やリスクの大きいプロセスは個別に追加することになります。ただしこの3勘定は実施基準が示す例示であり、業種や企業の置かれた環境・事業の特性に応じて適切に判断する必要があります。
Q. PLCのサンプリングテストではサンプルを何件集めればよいですか?
A. 日常的に繰り返される取引の統制では、統制上の要点ごとに少なくとも25件が一つの目安とされています。これは実施基準が、二項分布を前提に90%の信頼度を得るために必要な件数として例示したものです。取引の頻度が日次より少ない統制では必要な件数の考え方が変わるため、機械的に25件と決めるのではなく、対象とする統制の性質に応じて判断することになります。
Q. PLCの評価は毎年必要ですか?
A. PLCの評価は、原則として毎期、期末日を評価時点として行います。整備状況の評価は毎期実施するのが基本ですが、運用状況の評価は一定の要件を満たす統制に限り、前年度の結果を継続利用する簡素化が認められる場合があります(詳しくは本文の運用状況評価の項を参照)。
Q. PLCの文書化や証跡管理はExcelで対応できますか?
A. PLCの3点セット作成や証跡管理はExcelと共有フォルダでも始められますが、対象プロセスや事業拠点が増えるほど手作業での更新・文書間の整合維持や証跡の集約が負担になります。業務フローを直すたびに業務記述書とRCMを手作業で修正する必要があり、承認や証憑の履歴も各担当者の手元に分散して監査対応時に集めにくくなりがちです。
規模が大きくなる場合は、3点セット作成・整備/運用評価・証跡管理を一元化できる内部統制クラウドや、統制を業務システムに組み込むERP組込み型の導入も選択肢になります。
内部統制の文書化・証跡管理に役立つサービスの料金・資料を一括チェック
MCB FinTechカタログでは、内部統制の3点セット作成・整備/運用評価・証跡管理に役立つGRC・内部統制ソリューションの最新資料を無料で一括請求できます。対応範囲や提供形態を見比べて、自社に合うサービスを検討できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

















