LASSIC Media らしくメディア
外部人材活用と上場準備の内部統制、頼む仕事ごとの注意点
監修・編集責任者:牛尾 昭昌(株式会社LASSIC 執行役員)
この記事の結論
- 外部人材活用で頼む仕事が、システムの開発・保守、業務の委託、評価作業の手伝いのどれかによって、金融庁の基準のうち、確かめる項目が変わります。
- システムを任せるときは、IDの発行と停止の手続きと、プログラムを作る人と本番環境に反映する人を分ける手順を、作業に入る前に決めておきます。
- 評価作業を社外の専門家に頼んでも、評価結果の最終的な責任は経営者が負います。
※ 本記事は2026年9月時点の公式情報(省庁・公的機関、および製品やサービスを提供する事業者が公開している資料)に基づきます。
上場準備に入ったのに、販売管理システムの改修は業務委託のエンジニアに頼んだまま。経理の月次作業も、一部は社外の人に手伝ってもらっている——。上場準備を進める会社では、外部人材活用と内部統制の整備を別々の担当者が進め、互いの情報がそろわないことがあります。内部統制とは、金融庁の基準では、業務の有効性及び効率性や報告の信頼性など4つの目的を達成するために、業務に組み込まれ、組織内の全ての者によって遂行されるプロセスを指します。*2
社外の人に仕事を頼むこと自体を、基準は禁じていません。ただし、頼む仕事によって、基準のどこが当てはまるのかが変わります。本記事では、上場準備中の会社で開発の現場を回すマネージャーに向けて、上場後に求められる手続き、外部人材に頼む3つの仕事の違い、それぞれで先に決めておくこと、そして外部に委託するときに確認したい点を整理します。
目次
上場後に求められる内部統制とは
金融商品取引法の第24条の4の4第1項は、有価証券報告書を提出しなければならない会社のうち、上場している会社などに、事業年度ごとに内部統制報告書を提出するよう求めています。*1 内部統制報告書とは、決算書などの財務に関する書類や情報が適正に作られるための体制を、会社が評価した報告書のことで、有価証券報告書と併せて提出します。上場すると、毎年この報告書を出す立場になります。
同じ法律の第193条の2第2項は、内部統制報告書について、特別の利害関係のない公認会計士や監査法人の監査証明(報告書の内容を確かめて証明すること)を受けるよう定めています。 ただし同項第4号により、資本の額などが内閣府令の基準に満たない会社は、初めて上場した日などから3年を経過する日までに出す内部統制報告書について、監査証明を受けなくてよいとされています。*1 監査証明が要らなくなっても、報告書を提出する義務は残ります。自社にこの定めが当てはまるかどうかは、監査法人とともに内閣府令の基準で確かめておきます。
評価と監査のよりどころになるのが、金融庁の企業会計審議会が定めた「財務報告に係る内部統制の評価及び監査の基準」と、その実施基準です。いまの版は2023年4月に改訂され、2024年4月1日以後に始まる事業年度から適用されています。*3
外部人材に頼む3つの仕事
上場準備の現場での外部人材活用は、頼む仕事によって次の3つに分けて考えると整理しやすくなります。1つ目は、販売管理や会計など、財務報告に関わるシステムの開発・保守。2つ目は、給与計算のような、財務諸表のもとになる業務そのものの委託。3つ目は、内部統制の評価作業の手伝いです。
同じ人に2つ以上の仕事を頼むこともあります。その場合も、仕事ごとに基準のどの項目に当たるかを分けて確かめておくと、どちらかの仕事が評価の対象から漏れるのを防ぎやすくなります。
システムの開発・保守を頼むとき
会計に関わるシステムの開発・保守を業務委託のエンジニアに頼むときは、基準のうち「ITに係る全般統制」が当てはまります。全般統制とは、販売管理や会計など複数のシステムに共通する、開発・運用・アクセス管理などの決まりと手続きのことです。基準は具体例として、システムの開発・保守に係る管理、システムの運用・管理、内外からのアクセス管理などシステムの安全性の確保、外部委託に関する契約の管理の4つを挙げています。*2
基準は、システムを変更するときに必要なチェックが組み込まれなかったり、プログラムが不正に書き換えられたり、不正にアクセスされたりすると、システムに組み込んだチェックが有効に働く保証がなくなるおそれがあると書いています。 そのため、開発・変更の過程等の記録を適切に保存することと、システムへのアクセス管理に関して適切な対策を講じることが重要だとしています。
金融庁の「内部統制報告制度に関する事例集」には、中堅・中小の上場企業向けに、全般統制のチェック・リスト例が載っています。その中には、ユーザIDとアクセス権限の付与申請、承認、発行、一時停止、削除を適切に行う対策や、開発業務と運用業務(システムを日々動かす仕事)の分離があります。 本番環境へのプログラムの登録権限を必要最低限の担当者に絞り、その中にプログラムを作る担当者(開発要員)が含まれていないかを確かめる項目もあります。*4
業務委託のエンジニアに当てはめると、次のような手順になります。作業に入る前に、社内の担当者がIDを申請し、管理者が承認してから発行する。エンジニアが作ったプログラムは、社員の管理者がテスト結果を確かめて承認し、エンジニアとは別の人が本番環境に登録する。変更の依頼から承認までのやり取りを記録に残す。契約が終わる日には、IDを止める——ここまで決めておけば、全般統制の評価で聞かれる点に答えやすくなります。受け入れ時の手続きは「業務委託エンジニアの受け入れで決める5つの手続き」でも扱っています。
業務の一部を委託するとき
実施基準は、委託業務の例として、財務諸表の作成の基礎となる取引の承認、実行、計算、集計、記録又は開示事項の作成等の業務を企業集団の外部の専門会社に委託する場合と、情報システムの開発・運用・保守などITに関する業務を外部の専門会社に委託する場合を挙げています。 そのうえで、委託業務については委託者が責任を有しており、委託業務に係る内部統制も評価の対象に含まれるとしています。 委託業務が重要な業務プロセスの一部を構成している場合には、経営者は受託会社の内部統制の有効性を評価しなければなりません。*2
評価のやり方として、実施基準は2つを示しています。1つは、受託会社から受け取った結果の一部を、社内で計算し直して確かめるサンプリングによる検証です。給与計算なら、委託した給与データの対象人数と、受け取った計算データの件数を比べ、無作為に抽出した一部を社内で検算します。 もう1つは、受託会社から評価結果を記載した報告書等を入手して、自社で評価する代わりに使う方法です。 報告書を使う方法は「IT全般統制(J-SOX)対応で押さえる要点」で扱っています。
事例集のチェック・リスト例には、外部委託業務の契約書にセキュリティ要件、委託業務に対する評価の実施、必要に応じた監査の実施等の項目を盛り込んでいるか、という項目があります。*4 報告書を受け取れない相手に頼むなら、社内で検算する手順と担当者を、契約の前に決めておくと進めやすくなります。
評価作業を社外の専門家に頼むとき
内部統制を評価する作業そのものを、社外の専門家に手伝ってもらうこともできます。実施基準は、経営者は評価作業の一部を社外の専門家を利用して実施できるとしたうえで、作業結果を評価の証拠として使うかどうかは経営者が自らの責任で判断し、評価結果の最終的な責任は経営者が負うとしています。*2
そのための留意事項として、実施基準は5つを挙げています。専門家が内部統制の評価について必要な知識と経験を持っていること。依頼するときに、評価手続の具体的内容、評価対象期間、サンプル件数等の基本的要件を明確にすること。専門家から出される報告に盛り込む事項を明確にすること。進み具合を定期的に確かめること。結果が依頼した内容を満たしているか確認すること、の5つです。*2
もう一つ気をつけたいのが、評価する人と評価される業務との関係です。実施基準は、経営者を補助して評価を行う部署や要員に、評価の対象となる業務から独立し、客観性を保つことを求めています。 日常の業務を行う人自身による自己点検は、それだけでは、業務から離れた立場からの評価(独立的評価)とは認められません。 販売管理システムを改修した業務委託のエンジニアに、そのシステムの全般統制の評価まで任せると、この点に反するおそれがあります。開発を頼む人と評価を頼む人は、分けておきます。
つまずきやすい点
一つ目は、評価の対象を決めたあとで、外部人材の関わりが見つかることです。実施基準は、IT基盤の概要として把握する項目に「外部委託の状況」を挙げています。 また、評価の対象を決める前後に、決めた方法と根拠について必要に応じて監査人(監査を担当する公認会計士や監査法人)と協議しておくことが適切だとしています。*2 誰にどのシステムのどんな作業を頼んでいるかを一覧にして、協議の前にそろえておくと、後から評価し直す手間を減らせます。
二つ目は、一時的な作業のために付けた権限が、作業が終わったあとも残っていることです。事例集のチェック・リスト例には、不要なユーザIDや不適切なアクセス権限の有無を確かめる対策を講じているか、という項目があります。 契約の終了日と、IDを止める日を同じ表で管理しておくと、止め忘れに気づきやすくなります。離任時の引き継ぎは「業務委託エンジニアの離任で引き継ぎが漏れる理由と防ぎ方」で扱っています。
三つ目は、障害対応などの急ぎの修正で、ふだんの承認の手続きを飛ばしてしまうことです。事例集のチェック・リスト例は、通常の変更管理手続を通らない緊急のプログラム変更についても、不適切なプログラムが本番環境に登録されないようにする対策を確かめる項目を置いています。*4 急ぎの修正のときに誰が承認し、何を事後に記録するかを、ふだんの手順とは別に決めておきます。
外部に委託するときに確認しておきたい点
ここまでの内容を、依頼の前に決めておくことと、残しておく記録に分けて並べると、次のようになります。
| 頼む仕事 | 依頼の前に決めること | 残しておく記録 |
|---|---|---|
| 会計に関わるシステムの開発・保守 | IDの申請・承認・停止の手順、本番環境に登録する人、急ぎの修正の承認者 | 変更の依頼、テスト結果、承認、本番環境への登録の記録 |
| 給与計算などの業務の委託 | 結果を社内で検算する手順と担当者、契約に書く評価と監査の実施 | 件数の突き合わせと検算の結果、受託会社から受け取った報告書 |
| 内部統制の評価作業の手伝い | 評価手続の内容、評価対象期間、サンプル件数、報告に盛り込む事項 | 進み具合の確認、依頼した内容を満たしているかの確認の結果 |
表の3つの仕事のうち、どれを頼むかは会社によって違います。まず、いま外部人材に頼んでいる仕事を書き出し、表のどの行に当たるかを当てはめてみるところから始めると、内部統制の整備の担当者と同じ表を見ながら確かめられます。上場準備の途中から外部人材活用を始める場合も、作業に入る前にこの表を埋めておけば、後から記録をさかのぼって集める手間が減ります。
まとめ:外部人材活用で確かめておきたい3つの点
上場準備中に外部人材活用を進めるうえで、内部統制の面から確かめておきたい点は3つに整理できます。第一に、頼む仕事がシステムの開発・保守、業務の委託、評価作業の手伝いのどれに当たるかを分けること。第二に、システムを任せるなら、IDの発行と停止の手続きと、プログラムを作る人と本番環境に反映する人を分ける手順を、作業の前に決めること。第三に、評価作業を社外に頼んでも最終的な責任は経営者が負うので、依頼内容を明確にし、開発を頼む人と評価を頼む人を分けることです。この3点を踏まえておけば、「評価の段階になって、社外の人が本番環境を直接変更していた記録が見つかった」という事態を避けやすくなります。外部人材の選び方や受け入れの手順に迷いがあれば、外部の手を借りるのも一つの選択肢です。
よくある質問
内部統制を整えるために、システムを新しく入れ替える必要はありますか
必ずしも必要ありません。基準は、ITへの対応を基本的要素に加えたことについて、組織に新たなITシステムの導入を要求したり、既存のITシステムの更新を強いたりするものではないと述べています。*2 いまのシステムのままで、開発・変更の記録とアクセス管理を整えるところから始められます。
IT全般統制の評価は、毎年すべてやり直すのですか
項目によっては前の年の結果を使えます。実施基準は、財務報告の信頼性に特に重要な影響を及ぼす項目を除き、前年度の評価結果が有効で、整備状況に重要な変更がない項目は、その旨を記録すれば前年度の運用状況の評価結果を継続して利用できるとしています。*2 ただし、特定の年数を機械的に当てはめるものではないとされています。
経理に詳しい人が社内にいない場合、どんな方法がありますか
事例集には、経理部に必要な能力を持つ社員がいない小規模な会社が会計参与を置き、連結手続や有価証券報告書の作成などの管理・監督に活用した例が載っています。*4 この会社は、会計参与が行った業務結果が、依頼した基本的内容を満たしているかを確認しています。
上場準備中の開発体制を相談したいとき
任せたい作業と、社内に残す承認や確認の作業の切り分けからご相談いただけます。
Remoguとリラシクなら、リモートワークで働く社員の候補者も、業務委託で開発に加わる専門人材も探せます。
Remoguは、リモート前提で全国から即戦力のITプロ人材を調達するサービスです。リラシクは、扱う求人がすべてリモートワークのITエンジニア専門転職エージェントです。どちらもLASSICが運営しています。
出典
- *1 参考:e-Gov法令検索「金融商品取引法」(https://laws.e-gov.go.jp/law/323AC0000000025)。出典:金融商品取引法(昭和23年法律第25号)第24条の4の4第1項(内部統制報告書の提出)、第193条の2第2項(内部統制報告書の監査証明)と同項第4号を参照(2026年9月確認)
- *2 参考:金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準」「財務報告に係る内部統制の評価及び監査に関する実施基準」(https://www.fsa.go.jp/singi/singi_kigyou/kijun/20230407_naibutousei_kansa.pdf)。出典:基準Ⅰ.1(内部統制の定義)、実施基準Ⅰ.2(6)(ITへの対応、ITに係る全般統制)、Ⅱ.2(3)(監査人との協議)、Ⅱ.3(1)(評価体制、専門家の業務の利用)、Ⅱ.3(3)(委託業務の評価、IT基盤の把握、IT全般統制の評価)を参照(2026年9月確認)
- *3 参考:金融庁 企業会計審議会「財務報告に係る内部統制の評価及び監査の基準並びに財務報告に係る内部統制の評価及び監査に関する実施基準の改訂について(意見書)」(https://www.fsa.go.jp/news/r4/sonota/20230407/1.pdf)。出典:令和5年4月7日の意見書。四 適用時期等(2024年4月1日以後開始する事業年度から適用)を参照(2026年9月確認)
- *4 参考:金融庁 企画市場局「内部統制報告制度に関する事例集」(https://www.fsa.go.jp/news/r5/sonota/20230831-2/04.pdf)。出典:令和5年8月改訂版。事例2-1(会計専門家の活用)、事例4-2の全社的な内部統制に関するチェック・リスト例とITに係る全般統制に関するチェック・リスト例を参照(2026年9月確認)