サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

CLC(全社的な内部統制)とは?ELC・PLCとの違いと評価項目・評価の進め方を解説

CLC(全社的な内部統制)とは?のサムネイル画像
GRCツール比較表(2026年版)のプレビュー

主要17サービスの料金・機能を無料で一覧比較

GRCツール比較表(2026年版)

上場準備や上場後のJ-SOX(内部統制報告制度)対応で、監査法人の資料や社内文書に出てくる「CLC」という略語に戸惑う担当者は少なくありません。全社統制、ELC、PLC、ITGCといった似た言葉が並ぶと、まず「CLCとは何の略で、何を指すのか」をはっきりさせないと先に進めない、という状態になりがちです。

本記事では、CLC(全社的な内部統制)の意味を結論から整理し、ELCやPLCとの違い、評価の範囲を解説します。あわせて、内部統制の6つの基本的要素、実施基準に例示された42の評価項目、評価の進め方、そして2024年4月1日以後開始する事業年度から適用された改訂実施基準で変わった点までを確認します。

用語と評価の全体像を押さえたうえで、評価の文書化や証憑の管理を毎期続けていく負担をどう軽くするか、その手段となるツールの選択肢までを一度に確認できる構成です。自社の全社的な内部統制の評価を進めるための足がかりとしてご活用ください。

GRCツールの関連サービス資料
PR
料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

CLC(全社的な内部統制)とは

CLCとは、Company Level Controlの略で、全社的な内部統制を指す実務上の呼称です。会社全体に広く影響を及ぼす内部統制のことで、特定の部署や業務ではなく、企業集団全体の財務報告の信頼性を支える土台にあたります。

この「全社的な内部統制」は、金融商品取引法にもとづくJ-SOXの評価の対象です。企業会計審議会の実施基準では、次のように定義されています。

経営者は、内部統制の評価に当たって、連結ベースでの財務報告全体に重要な影響を及ぼす内部統制(以下「全社的な内部統制」という。)の評価を行った上で、その結果を踏まえて、業務プロセスに組み込まれ一体となって遂行される内部統制(以下「業務プロセスに係る内部統制」という。)を評価しなければならない。

出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅱ.2(1)|金融庁

ここで押さえておきたいのは、CLC・ELC・PLC・ITGCといった英語の略語の扱いです。これらは実務やCOSO(内部統制の国際的なフレームワーク)に由来する通称で、金融庁の基準・実施基準の原文には登場しません。原文で使われる正式な用語は「全社的な内部統制」「業務プロセスに係る内部統制」です。どちらの略語で書かれていても、指しているのは同じ対象だと理解して差し支えありません。

J-SOXでは、経営者が事業年度ごとに内部統制の有効性を評価した「内部統制報告書」を有価証券報告書と併せて提出することが、金融商品取引法第24条の4の4で求められています。全社的な内部統制の評価は、この報告書を作成するための出発点にあたります。

出典・参考資料(2件)
  • 出典:財務報告に係る内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書・実施基準を収録)|金融庁(PDF)
  • 出典:金融商品取引法 第24条の4の4|e-Gov法令検索(リンク)

CLC・ELC・PLCの違い

ここからは、CLCと混同しやすい略語との違いを整理します。J-SOXの評価は、対象とする範囲の広さが異なる複数の内部統制を組み合わせて行われ、それぞれに実務上の呼称が付いています。まずは全体像を1枚の表で確認しましょう。

← 横にスクロールできます →
区分(正式名称)全社的な内部統制業務プロセスに係る内部統制決算・財務報告プロセスに係る内部統制ITへの対応(IT全般統制・IT業務処理統制)
実務上の通称CLC / ELCPLCFCRP などITGC / ITAC
英語表記Company Level Control / Entity Level ControlProcess Level ControlFinancial Close & Reporting ProcessIT General Controls / IT Application Controls
対象範囲企業集団全体(原則すべての事業拠点)重要な事業拠点の主要な業務プロセス決算・財務報告に関わる業務プロセス業務を支えるITシステムの基盤と、個別の自動処理
評価上の位置づけ最初に評価し、その結果を踏まえて他の統制の評価範囲・手続を決める全社的な内部統制の評価結果を踏まえて評価範囲を絞り込む虚偽記載のリスクが高い決算・財務報告の過程を評価するITを用いた統制が有効に機能する前提を支える

※略語は実務上の呼称です。正式な用語は「全社的な内部統制」「業務プロセスに係る内部統制」などです。

このうちITへの対応に関する統制は、実務でIT全般統制(ITGC)とIT業務処理統制(ITAC)に分けて語られます。IT全般統制はシステムの開発・運用・アクセス管理といった基盤的な統制で、業務プロセスに組み込まれた自動処理(IT業務処理統制)が正しく働く前提を支えます。これは全社的な内部統制の6つの基本的要素の一つ「ITへの対応」と重なる領域で、業務プロセスに係る内部統制の有効性にも関わります。

CLCとELCは同じものか

結論から言えば、CLC(Company Level Control)とELC(Entity Level Control)はどちらも「全社的な内部統制」を指す呼称で、同じものです。実務や資料によってどちらの表記も使われますが、優劣や新旧の関係があるわけではなく、文脈によって表記が揺れているだけです。

どちらの略語で書かれていても、実施基準でいう「全社的な内部統制」を指していると理解して差し支えありません。

前述のとおり、CLCもELCも制度の正式用語ではなく実務上の通称です。そのため、監査法人や社内で略語の表記が揺れていても、指している対象は同じだと押さえておくと混乱を避けられます。

CLCとPLCの評価の順序

全社的な内部統制(CLC)と業務プロセスに係る内部統制(PLC)は、評価する順序が決まっています。経営者はまず全社的な内部統制を評価し、その結果を踏まえて業務プロセスに係る内部統制の評価範囲や手続を決めます。これは「トップダウン型のリスク・アプローチ」と呼ばれる考え方です。

経営者は、全社的な内部統制の評価結果を踏まえ、評価対象となる内部統制の範囲内にある業務プロセスを分析した上で、財務報告の信頼性に重要な影響を及ぼす統制上の要点(以下「統制上の要点」という。)を選定し、

出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅱ.3(3)|金融庁

全社的な内部統制の評価結果が良好であれば、業務プロセスの評価では範囲を絞ったり手続を簡素にしたりすることが認められます。逆に不備があれば、影響を受ける業務プロセスの評価範囲を広げたり、手続を追加したりする必要が出てきます。全社的な内部統制の評価は、後続の評価の負担を左右する起点だという点が重要です。

トップダウン型のリスク・アプローチを示す図。STEP1でCLC(全社的な内部統制)を原則すべての事業拠点について全社的な観点で評価し、STEP2でPLC(業務プロセスに係る内部統制)を重要な事業拠点に絞り込んで評価する。CLCの評価結果を踏まえてPLCの評価範囲・手続を決める。CLCが良好ならPLCの評価範囲を絞り手続を簡素にでき、CLCに不備があればPLCの評価範囲を広げ手続を追加する。
出典・参考資料(1件)
  • 出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅱ.3|金融庁(PDF)

全社的な内部統制の評価範囲

全社的な内部統制の評価範囲は、業務プロセスに係る内部統制とは考え方が異なります。ここを取り違えると評価範囲を誤るおそれがあるため、丁寧に整理します。

全社的な内部統制は、原則としてすべての事業拠点を全社的な観点で評価する対象です。業務プロセスのように「重要な拠点に絞り込む」手順の対象には含まれません。

なお、全社的な内部統制については、以下の「業務プロセスに係る評価の範囲の決定」において記述する手順により評価の範囲を決定する対象には含まれず、原則として、全ての事業拠点について全社的な観点で評価することに留意する。ただし、財務報告に対する影響の重要性が僅少である事業拠点に係るものについて、その重要性を勘案して、評価対象としないことを妨げるものではない。

出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅱ.3(2)|金融庁

例外として、財務報告への影響が僅少な事業拠点は評価対象から外せます。その目安として実施基準が挙げているのが、売上高で全体の95%に入らない連結子会社を僅少とみなす、という考え方です。ただしこれは絶対的な基準ではなく、機械的に当てはめてよいものではありません。

「財務報告に対する影響の重要性が僅少である事業拠点」の判断については、例えば、売上高で全体の95%に入らないような連結子会社は僅少なものとして、評価の対象からはずすといった取扱いが考えられるが、その判断は、経営者において、必要に応じて監査人と協議して行われるべきものであり、特定の比率を機械的に適用すべきものではないことに留意する。

出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅱ.3(2)|金融庁

混同しやすいのが、「売上高等のおおむね3分の2」や「売上・売掛金・棚卸資産の3勘定」という指標です。これらは全社的な内部統制ではなく、業務プロセスに係る内部統制で重要な事業拠点を選ぶための目安です。しかも、この3分の2という水準は、全社的な内部統制の評価結果が良好であることを前提に設定できるもので、評価結果が芳しくなければ範囲の引き上げを検討することになります。

全社的な内部統制は全拠点が対象、業務プロセスは重要拠点に絞り込む、という範囲の違いを押さえておくことが大切です。

出典・参考資料(1件)
  • 出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅱ.3(2)|金融庁(PDF)

内部統制の6つの基本的要素

全社的な内部統制の評価は、内部統制を構成する6つの基本的要素の観点から行われます。実施基準では、内部統制は次の6つの基本的要素から構成されると定められています。

統制環境、リスクの評価と対応、統制活動、情報と伝達、モニタリング(監視活動)及びIT(情報技術)への対応の6つの基本的要素から構成される。

出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅰ.1|金融庁
  • 統制環境:組織の気風を決め、組織内のすべての者の統制に対する意識に影響を与える基盤。ほかの5要素の土台にあたります。
  • リスクの評価と対応:財務報告の信頼性を損なうリスクを識別・分析・評価し、対応する一連の流れ。改訂で不正に関するリスクの考慮が明示されました。
  • 統制活動:経営者の指示が適切に実行されることを確保するための方針と手続(職務の分掌、権限の分担など)。
  • 情報と伝達:必要な情報が識別・把握・処理され、組織内外の関係者に正しく伝わる仕組み。
  • モニタリング(監視活動):内部統制が有効に機能していることを継続的に評価するプロセス。日常的モニタリングと独立的評価から成ります。
  • ITへの対応:組織目標の達成のためにITに関する方針・手続を定めて適切に対応すること。IT環境への対応と、ITの利用・統制から成ります。

全社的な内部統制の評価では、この6つの基本的要素それぞれについて、自社の体制が整っているかを確認していきます。各要素を具体的な評価項目に落とし込んだものが、次に説明する「42の評価項目」です。

出典・参考資料(1件)
  • 出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅰ.1・Ⅰ.2|金融庁(PDF)

実施基準に例示された42の評価項目

全社的な内部統制の評価では、実施基準の「参考1 財務報告に係る全社的な内部統制に関する評価項目の例」に示された評価項目をチェックリストの出発点として使うのが一般的です。この参考1の評価項目を6つの基本的要素ごとに数えると、合計42項目になります。

← 横にスクロールできます →
基本的要素統制環境リスクの評価と対応統制活動情報と伝達モニタリングITへの対応合計
評価項目の数134767542

実際の評価項目は、金融庁が公表している実施基準の原文(参考1)で全文を確認できます。以下に、各基本的要素の評価項目を原文のまま掲載します。

統制環境(13項目)

  • 経営者は、信頼性のある財務報告を重視し、財務報告に係る内部統制の役割を含め、財務報告の基本方針を明確に示しているか。
  • 適切な経営理念や倫理規程に基づき、社内の制度が設計・運用され、原則を逸脱した行動が発見された場合には、適切に是正が行われるようになっているか。
  • 経営者は、適切な会計処理の原則を選択し、会計上の見積り等を決定する際の客観的な実施過程を保持しているか。
  • 取締役会及び監査役等は、財務報告とその内部統制に関し経営者を適切に監督・監視する責任を理解し、実行しているか。
  • 監査役等は内部監査人及び監査人と適切な連携を図っているか。
  • 経営者は、問題があっても指摘しにくい等の組織構造や慣行があると認められる事実が存在する場合に、適切な改善を図っているか。
  • 経営者は、企業内の個々の職能(生産、販売、情報、会計等)及び活動単位に対して、適切な役割分担を定めているか。
  • 経営者は、信頼性のある財務報告の作成を支えるのに必要な能力を識別し、所要の能力を有する人材を確保・配置しているか。
  • 信頼性のある財務報告の作成に必要とされる能力の内容は、定期的に見直され、常に適切なものとなっているか。
  • 責任の割当てと権限の委任が全ての従業員に対して明確になされているか。
  • 従業員等に対する権限と責任の委任は、無制限ではなく、適切な範囲に限定されているか。
  • 経営者は、従業員等に職務の遂行に必要となる手段や訓練等を提供し、従業員等の能力を引き出すことを支援しているか。
  • 従業員等の勤務評価は、公平で適切なものとなっているか。

リスクの評価と対応(4項目)

  • 信頼性のある財務報告の作成のため、適切な階層の経営者、管理者を関与させる有効なリスク評価の仕組みが存在しているか。
  • リスクを識別する作業において、企業の内外の諸要因及び当該要因が信頼性のある財務報告の作成に及ぼす影響が適切に考慮されているか。
  • 経営者は、組織の変更やITの開発など、信頼性のある財務報告の作成に重要な影響を及ぼす可能性のある変化が発生する都度、リスクを再評価する仕組みを設定し、適切な対応を図っているか。
  • 経営者は、不正に関するリスクを検討する際に、単に不正に関する表面的な事実だけでなく、不正を犯させるに至る動機、原因、背景等を踏まえ、適切にリスクを評価し、対応しているか。

統制活動(7項目)

  • 信頼性のある財務報告の作成に対するリスクに対処して、これを十分に軽減する統制活動を確保するための方針と手続を定めているか。
  • 経営者は、信頼性のある財務報告の作成に関し、職務の分掌を明確化し、権限や職責を担当者に適切に分担させているか。
  • 統制活動に係る責任と説明義務を、リスクが存在する業務単位又は業務プロセスの管理者に適切に帰属させているか。
  • 全社的な職務規程や、個々の業務手順を適切に作成しているか。
  • 統制活動は業務全体にわたって誠実に実施されているか。
  • 統制活動を実施することにより検出された誤謬等は適切に調査され、必要な対応が取られているか。
  • 統制活動は、その実行状況を踏まえて、その妥当性が定期的に検証され、必要な改善が行われているか。

情報と伝達(6項目)

  • 信頼性のある財務報告の作成に関する経営者の方針や指示が、企業内の全ての者、特に財務報告の作成に関連する者に適切に伝達される体制が整備されているか。
  • 会計及び財務に関する情報が、関連する業務プロセスから適切に情報システムに伝達され、適切に利用可能となるような体制が整備されているか。
  • 内部統制に関する重要な情報が円滑に経営者及び組織内の適切な管理者に伝達される体制が整備されているか。
  • 経営者、取締役会、監査役等及びその他の関係者の間で、情報が適切に伝達・共有されているか。
  • 内部通報の仕組みなど、通常の報告経路から独立した伝達経路が利用できるように設定されているか。
  • 内部統制に関する企業外部からの情報を適切に利用し、経営者、取締役会、監査役等に適切に伝達する仕組みとなっているか。

モニタリング(7項目)

  • 日常的モニタリングが、企業の業務活動に適切に組み込まれているか。
  • 経営者は、独立的評価の範囲と頻度を、リスクの重要性、内部統制の重要性及び日常的モニタリングの有効性に応じて適切に調整しているか。
  • モニタリングの実施責任者には、業務遂行を行うに足る十分な知識や能力を有する者が指名されているか。
  • 経営者は、モニタリングの結果を適時に受領し、適切な検討を行っているか。
  • 企業の内外から伝達された内部統制に関する重要な情報は適切に検討され、必要な是正措置が取られているか。
  • モニタリングによって得られた内部統制の不備に関する情報は、当該実施過程に係る上位の管理者並びに当該実施過程及び関連する内部統制を管理し是正措置を実施すべき地位にある者に適切に報告されているか。
  • 内部統制に係る開示すべき重要な不備等に関する情報は、経営者、取締役会、監査役等に適切に伝達されているか。

ITへの対応(5項目)

  • 経営者は、ITに関する適切な戦略、計画等を定めているか。
  • 経営者は、内部統制を整備する際に、IT環境を適切に理解し、これを踏まえた方針を明確に示しているか。
  • 経営者は、信頼性のある財務報告の作成という目的の達成に対するリスクを低減するため、手作業及びITを用いた統制の利用領域について、適切に判断しているか。
  • ITを用いて統制活動を整備する際には、ITを利用することにより生じる新たなリスクが考慮されているか。
  • 経営者は、ITに係る全般統制及びITに係る業務処理統制についての方針及び手続を適切に定めているか。

これら42の項目は、あくまで実施基準が示した「例」です。自社の環境や特性に合わせて、項目を加えたり修正したりして差し支えないとされています。

全社的な内部統制に係る評価項目の例を示したものであり、全社的な内部統制の形態は、企業の置かれた環境や特性等によって異なると考えられることから、必ずしもこの例によらない場合があること及びこの例による場合でも、適宜、加除修正がありうることに留意する。

出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)参考1|金融庁
出典・参考資料(2件)
  • 出典:財務報告に係る内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書・実施基準を収録)参考1(95〜98頁)|金融庁(PDF)
  • 参考資料:内部統制報告制度に関する公表(令和5年4月7日)|金融庁(リンク)

全社的な内部統制の評価の進め方

ここからは、全社的な内部統制を実際に評価する流れを整理します。大きくは、評価項目を決めてチェックリストを作り、整備状況と運用状況を評価し、不備があれば是正する、という手順で進みます。

全社的な内部統制の評価の進め方を4つのステップで示す図。STEP1は評価項目の決定で、参考1の42項目を出発点にチェックリストを作成する。STEP2は整備状況の評価で、必要な体制・規程が整備されているかを確認する。STEP3は運用状況の評価で、質問・閲覧・証憑の検査で運用を確認する。STEP4は不備の是正で、不備を是正し重要な不備に該当するかを判断する。
  1. 評価項目の決定とチェックリストの作成:実施基準の参考1(42項目)を出発点に、自社の実情に合わせて評価項目を決め、チェックリストに整理します。
  2. 整備状況の評価:決めた評価項目について、必要な体制や規程が設計され、適切に整備されているかを確認する工程です。
  3. 運用状況の評価:整備された内部統制が、実際に継続して運用されているかを、関係者への質問、規程等の閲覧、証憑の検査などで確かめる工程です。
  4. 不備の是正:評価の結果、不備が見つかった場合は是正し、必要に応じて開示すべき重要な不備に該当するかの判断も行います。

運用状況の評価については、毎期すべての項目を一から評価し直す必要はありません。実施基準では、一定の条件を満たす項目について、前年度の評価結果を継続して利用できるとされています。

全社的な内部統制の評価項目(財務報告の信頼性に特に重要な影響を及ぼす項目を除く。)のうち、前年度の評価結果が有効であり、かつ、前年度の整備状況と重要な変更がない項目については、その旨を記録することで、前年度の運用状況の評価結果を継続して利用することができる。

出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅱ.3(3)|金融庁

財務報告の信頼性に特に重要な影響を及ぼす項目を除き、前年度の評価が有効でその整備状況に重要な変更がない項目は、その旨を記録することで前年度の評価結果を引き継げます。これにより、評価の頻度を一定の複数会計期間に一度にできる場合があり、毎期の負担を抑えられます。

整備・運用評価でつまずきやすいポイント

評価の手順自体はシンプルですが、実務では次のような点でつまずきやすく、監査法人から指摘を受ける原因にもなります。

  • 文書化の粒度が合っていない:チェックリストや評価の記録が粗すぎると、何をもって有効と判断したのかが第三者に伝わりません。評価の判断の根拠となった資料名や確認箇所まで記録に残しておくと、監査法人に対して評価の裏づけを示しやすくなります。
  • 評価が形骸化する:前年度の記録をそのまま書き写すだけになると、実態と記録が乖離します。前年度評価の継続利用はあくまで「重要な変更がない」ことが条件で、変更があった項目は改めて評価が必要です。
  • 全社的な内部統制と業務プロセスの評価が連動していない:全社的な内部統制の評価結果は、業務プロセスの評価範囲や手続に影響します。全社的な内部統制に不備があるのに業務プロセスの評価範囲を絞ったままにすると、評価の整合が取れなくなります。

これらは、評価の記録を体系的に残し、変更点を追跡できる状態を保つことで避けやすくなります。評価の進め方や監査法人対応の具体的なノウハウは各監査法人の解説も参考になりますが、制度上の要件は実施基準で確認するのが確実です。

出典・参考資料(1件)
  • 出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅱ.3(3)|金融庁(PDF)

2023年改訂実施基準で変わった点

内部統制の基準・実施基準は、2023年(令和5年)4月に改訂されました。改訂後の基準・実施基準は、2024年4月1日以後に開始する事業年度の評価・監査から適用されています。全社的な内部統制の評価に関わる主な変更点を、入門者向けに整理します。

内部統制の目的に「報告の信頼性」が加わった

改訂では、内部統制の目的の一つだった「財務報告の信頼性」が「報告の信頼性」に広げられました。ただし、ここで注意したいのは、J-SOXの目的はあくまで「財務報告の信頼性」の確保にあるという点です。

サステナビリティ等の非財務情報に係る開示の進展やCOSO報告書の改訂を踏まえ、内部統制の目的の一つである「財務報告の信頼性」を「報告の信頼性」とすることとした。報告の信頼性は、組織内及び組織の外部への報告(非財務情報を含む。)の信頼性を確保することをいうと定義するとともに、「報告の信頼性」には「財務報告の信頼性」が含まれ、金融商品取引法上の内部統制報告制度は、あくまで「財務報告の信頼性」の確保が目的であることを強調した。

出典:企業会計審議会「内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書)」(令和5年)前文 二|金融庁

不正に関するリスクの考慮が明示された

「リスクの評価と対応」の基本的要素では、リスクを評価する際に不正に関するリスクを考慮することの重要性が明示されました。前述の42の評価項目にも、不正を犯させるに至る動機・原因・背景等を踏まえてリスクを評価・対応しているか、という項目が含まれています。

評価範囲の数値基準は機械的に適用しない

評価範囲を決める際の「売上高等のおおむね3分の2」「売上・売掛金・棚卸資産の3勘定」といった指標について、機械的に適用すべきではないことが明記されました。注意したいのは、これらの数値基準が撤廃されたわけではない、という点です。現時点では存置されたうえで機械適用を戒める扱いで、将来的な段階的削除については今後検討されるとされています。

「売上高等のおおむね3分の2」や「売上、売掛金及び棚卸資産の3勘定」について、それらを機械的に適用せず、評価範囲の選定に当たって財務報告に対する影響の重要性を適切に勘案することを促すよう、基準及び実施基準における段階的な削除を含む取扱いに関して、今後、当審議会で検討を行うこととしている。

出典:企業会計審議会「内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書)」(令和5年)前文 二(2)|金融庁

改訂の背景には、形式的なチェックにとどまらず、リスクの重要性に応じて実質的に評価範囲を判断してほしい、という考え方があります。全社的な内部統制の評価でも、数値だけで範囲を決めるのではなく、財務報告への影響の重要性を踏まえて判断することが求められます。

出典・参考資料(1件)
  • 出典:財務報告に係る内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書・実施基準を収録)前文|金融庁(PDF)
料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする

全社的な内部統制の評価・文書化を効率化する方法

全社的な内部統制の評価は、評価項目のチェックリスト作成、整備・運用状況の記録、証憑の管理、翌期への引き継ぎ(ロールフォワード評価)まで、年間を通じて続く作業です。これらをExcelや紙で回していると、文書間の整合を手作業で突き合わせる負担や、記録の属人化が課題になりがちです。こうした評価・文書化の作業を効率化する手段として、J-SOX対応や内部統制の文書化を支援するツールがあります。

ここからは、全社的な内部統制の評価・文書化に役立つサービスを紹介します。

アプローチは大きく2つに分かれます。一つは、3点セット(業務フロー・業務記述書・RCM)の作成や整備・運用評価、証憑管理といった内部統制の文書化・評価そのものを効率化する専用ツール(クラウド型・インストール型)です。もう一つは、会計や受発注などの業務システムそのものに職務分掌や監査証跡を組み込み、統制を業務基盤の中で担保するERP一体型です。

評価・文書化の負担を直接軽くしたいのか、業務基盤から統制を作り込みたいのかで、適した選択肢が変わります。

← 横にスクロールできます →
サービス名Oracle NetSuite GRCsmoove J-SOXiGrafx SOX+
提供会社日本オラクル株式会社株式会社WARC株式会社サン・プラニング・システムズ
提供形態クラウド(ERP一体型)クラウド(SaaS)インストール型中心
守備範囲アクセス管理・監査証跡・承認ワークフロー
(業務データと統制を同一基盤で管理)
J-SOX対応業務全般
(3点セット作成〜評価・ロールフォワード)
内部統制の文書化
(3点セットの作成・維持)
内部統制の文書化(3点セット)×(文書化ツールではない)●●
整備・運用・ロールフォワード評価△(継続モニタリング機能で対応)●×(文書化に特化)
料金NetSuite ERPのライセンスに含む
(GRC単独の価格はなし)
要お問い合わせ
(組織規模・ユーザー数に応じる)
要お問い合わせ
(ライセンス購入型)
無料トライアル要お問い合わせあり相談・評価の窓口あり
対象規模スタートアップ〜急成長企業
(IPO準備含む)
IPO準備〜東証プライム上場企業上場企業中心
詳細情報公式資料を見るサービス詳細を見る公式サイト

※サービスの機能・料金は2026年10月時点で各社の公開情報にもとづき整理したものです。最新の内容は各社の公式情報をご確認ください。

ここで取り上げたのは、全社的な内部統制の評価・文書化に関わるサービスです。委託先管理やESG開示への対応も含め、GRCツール全般の選び方や機能をまとめて比較・検討したい場合は、以下の記事で詳しく解説しています。

1. Oracle NetSuite GRC(日本オラクル株式会社)

Oracle NetSuite GRC

Oracle NetSuite GRCは、統合型クラウドERP「NetSuite」に組み込まれたガバナンス・リスク・コンプライアンス機能群です。独立した製品ではなく、会計・販売・購買・在庫管理などの業務データを扱う基盤そのものに統制を組み込んでいる点が特徴です。

具体的には、職務分掌・多要素認証・IPアドレス制限といったアクセス管理や、誰がいつどのデータをどう変更したかを残す監査証跡が、業務システムの中に備わっています。

内部統制のための仕組みを業務システムとは別に持つと、業務データを書き出して突き合わせる作業が発生しがちです。NetSuiteの場合は、取引が発生した時点のデータがそのまま統制の対象になり、承認ワークフローも業務の流れの中で動くため、後から人手で照合する作業を減らせます。

SOC1/SOC2やISO27001などの第三者監査報告書にも対応しており、IPO準備で業務と統制を一体で整えたい企業に向いています。

評価・文書化の負担がどこで生じるのかについて、提供元である日本オラクルは次のように説明しています。

福宮氏
日本オラクル株式会社 理事 NetSuite事業統括 営業統括本部長
福宮氏
独自インタビューより

統制のためのツールを別で持っていると、業務システム側のデータをエクスポートして、突き合わせて、チェックして、という作業がどうしても発生します。ここがかなり労働集約的で、ミスも起きやすいんです。NetSuiteの場合は、取引が発生したその瞬間のデータがそのまま統制の対象になります。ワークフローによる承認や、不正につながりかねない操作の検知も、業務の流れの中で自動的に回っていきます。あとから人手で照合する作業そのものを減らせるので、内部監査や経理の方の負担を大きく軽くできるという声をよくいただきます。

2. smoove J-SOX(株式会社WARC)

smoove J-SOX

smoove J-SOXは、J-SOX対応の内部統制業務をクラウド上で一元管理する、公認会計士監修の国産SaaSです。3点セット(業務フロー・業務記述書・RCM=リスク・コントロール・マトリクス)の作成から証憑データの管理までをカバーします。整備状況・運用状況の評価やロールフォワード評価まで、年間を通じた内部統制業務を一つの画面で扱えます。

業務フローの変更をRCMに自動で反映し、文書間で修正した箇所を強調表示するため、3点セットの更新やそれに伴う重複作業を減らせます。証憑ファイルはシステム内で各統制に紐付けて保管でき、生成AIが業務記述を分析して見落としリスクを検知する機能や、子会社・事業部門ごとにワークスペースを分ける機能も備えます。全社的な内部統制の評価結果や証跡を年度をまたいで同じ基盤に残していける点が特徴です。

運営元の株式会社WARCは内部統制支援の実績が400社以上あります(2026年9月時点で確認)。プライバシーマークとISMS(ISO/IEC 27001)を取得し、シングルサインオン・多要素認証にも対応します。

料金は組織規模や利用人数に応じた個別見積もりで、公式サイトに価格表はなく、無料トライアルから試せます。IPO準備企業から東証プライム上場企業まで、Excel運用からの脱却を図りたい内部統制部門が検討しやすいサービスです。

まとめ

CLC(全社的な内部統制)は、連結ベースの財務報告全体に重要な影響を及ぼす内部統制で、J-SOX対応の評価の起点にあたります。本記事の要点を整理します。

  • CLCとELCは同じ:どちらも「全社的な内部統制」を指す実務上の呼称。制度の正式用語は「全社的な内部統制」で、略語は原文には登場しない。
  • 評価の順序:全社的な内部統制を先に評価し、その結果を踏まえて業務プロセスに係る内部統制(PLC)の範囲・手続を決める。
  • 評価範囲:全社的な内部統制は原則すべての事業拠点が対象。「3分の2」「3勘定」は業務プロセスの重要拠点選定の指標で、混同しない。
  • 評価項目:6つの基本的要素ごとに、実施基準の参考1で42項目が例示されている(例示であり加除修正は可能)。
  • 2023年改訂:目的に「報告の信頼性」が加わったがJ-SOXの目的は財務報告の信頼性。不正リスクの考慮が明示され、数値基準は機械的に適用しない扱いになった。

用語と評価の全体像をつかめたら、次は自社の評価範囲を具体的に詰め、評価の記録をどう残していくかを検討する段階です。評価・文書化の負担が大きいと感じる場合は、J-SOX対応や内部統制の文書化を支援するツールの活用も選択肢になります。

料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする

よくある質問(FAQ)

Q. CLC(全社的な内部統制)とは何ですか?

A. CLC(全社的な内部統制)とは、連結ベースでの財務報告全体に重要な影響を及ぼす内部統制を指す実務上の呼称です。CLCはCompany Level Controlの略で、金融庁・実施基準の正式な用語は「全社的な内部統制」です。特定の部署や業務ではなく、企業集団全体の財務報告の信頼性を支える土台にあたり、J-SOXの評価の起点になります。

Q. CLCとELCは同じものですか?

A. CLCとELCは、どちらも「全社的な内部統制」を指す同じ概念の呼称です。CLCはCompany Level Control、ELCはEntity Level Controlの略で、どちらの表記も実務で使われますが、優劣や新旧の関係はありません。

いずれも制度の正式用語ではなく実務上の通称のため、監査法人の資料と社内文書で表記が食い違っても同じ対象を指しており、社内のチェックリストや文書で表記をそろえておくと担当者間の混乱を避けられます。

Q. CLC(全社的な内部統制)とPLCはどちらを先に評価しますか?

A. CLC(全社的な内部統制)を先に評価し、その結果を踏まえてPLC(業務プロセスに係る内部統制)の評価範囲や手続を決めます。これはトップダウン型のリスク・アプローチと呼ばれる考え方です。全社的な内部統制の評価結果が良好であれば業務プロセスの評価範囲を絞れる一方、不備があれば範囲の拡大や手続の追加が必要になるため、CLCの評価は後続の評価の負担を左右する起点になります。

Q. 全社的な内部統制の42の評価項目は、すべて評価する必要がありますか?

A. 42の評価項目は実施基準の参考1に示された「例」であり、そのすべてをそのまま評価しなければならないわけではありません。実施基準では、全社的な内部統制の形態は企業の置かれた環境や特性によって異なるため、必ずしもこの例によらない場合があり、この例による場合でも適宜加除修正がありうるとされています。自社の実情に合わせて項目を取捨選択・修正し、チェックリストの出発点として活用します。

出典・参考資料(1件)
  • 出典:財務報告に係る内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書・実施基準を収録)参考1(95〜98頁)|金融庁(PDF)

Q. 全社的な内部統制の評価は毎年必要ですか?

A. 全社的な内部統制の運用状況の評価は、一定の条件を満たす項目について前年度の評価結果を継続して利用でき、必ずしも毎年すべてを評価し直す必要はありません。継続利用できるのは、①財務報告の信頼性に特に重要な影響を及ぼす項目を除き、②前年度の評価結果が有効で、③前年度の整備状況に重要な変更がない項目について、その旨を記録した場合です。

これにより、運用状況の評価を一定の複数会計期間に一度の頻度で実施できる場合があります。

出典・参考資料(1件)
  • 出典:企業会計審議会「財務報告に係る内部統制の評価及び監査に関する実施基準」(令和5年改訂)Ⅱ.3(3)|金融庁(PDF)

Q. 2023年の実施基準改訂で、全社的な内部統制の評価は何が変わりましたか?

A. 2023年(令和5年)改訂では、内部統制の目的に「報告の信頼性」が加わり、不正に関するリスクの考慮が明示され、評価範囲の数値基準を機械的に適用しない扱いが明記されました。改訂基準は2024年4月1日以後に開始する事業年度から適用されています。

ただし、J-SOXの目的はあくまで「財務報告の信頼性」の確保であり、「売上高等のおおむね3分の2」などの数値基準も撤廃されたわけではなく、機械的な適用を戒めたうえで存置されている点に注意が必要です。

出典・参考資料(1件)
  • 出典:財務報告に係る内部統制の評価及び監査の基準並びに実施基準の改訂について(意見書・実施基準を収録)前文|金融庁(PDF)

Q. 全社的な内部統制の評価にはツールの導入が必要ですか?

A. 全社的な内部統制の評価にツールの導入は必須ではありませんが、評価の文書化や証憑管理、前年度評価の引き継ぎ(ロールフォワード)を毎期回す負担が大きい場合には有効です。全社的な内部統制の評価は、チェックリストの作成から整備・運用状況の記録、証憑の保管、翌期への引き継ぎまで年間を通じて続きます。

Excelや紙での運用で文書間の整合の確認や記録の属人化が課題になっている場合は、J-SOX対応や内部統制の文書化を支援するツールの活用も選択肢になります。

内部統制の評価・文書化を支えるツールの資料を一括チェック

MCB FinTechカタログでは、J-SOX対応・内部統制の評価や文書化を支援するツールの最新資料を無料で一括請求できます。機能や料金、サポート体制を一度に比較して、自社の評価業務に合う選択肢を検討できます。

料金や機能は各社の資料でまとめて比較できます 【無料】GRCツールの資料を
一括ダウンロードする

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

GRCツール
おすすめの診断サービス