Claude Media
J-SOXのRCMをClaudeで下書きし、運用テストの証跡リストへつなぐ

J-SOXのRCMをClaudeで下書きし、運用テストの証跡リストへつなぐ

業務記述書をProjectに置き、リスク・統制・頻度・証跡のRCM下書きをClaudeに作らせ、運用テストの証跡リストへ展開する手順。サンプル抽出と有効性の判断は人が持ちます。

J-SOXのRCM(リスクコントロールマトリクス)は、業務記述書さえ手元にあれば、Claudeで下書きまで一気に作れます。リスクと統制を拾い、頻度と証跡の列を埋め、運用テストの証跡リストへ展開するところまでが、Claudeに任せやすい範囲です。一方で、サンプルを何件抜くか、その統制が有効かどうかは、評価する側の判断として人に残ります。この記事では、Projectの組み方、頼み方、抜けの洗い出し、証跡リストへの落とし方を順に示します。

RCMは基準の「リスクと統制の対応」にあたる表

RCMは、業務ごとに「何が間違うか(リスク)」と「それを防ぐ・見つける統制」を1枚の表で対応づけたものです。実務で使われる呼び名で、金融庁の企業会計審議会が公表した意見書(平成19年2月15日)の本文には「RCM」という語がありません。同じ役割の表は、意見書の参考3「リスクと統制の対応(例)」として載っています。この基準と実施基準は令和5年(2023年)4月7日に改訂され、令和6年4月1日以後に始まる事業年度の評価から適用されています。参考3は改訂後の実施基準にも残っています。

意見書が評価の流れとして示すのは、おおまかに次の3段です。

手順

業務プロセスの評価で作る3つの記録

  1. 1

    業務プロセスの把握

    取引の開始・承認・記録・処理・報告という流れを理解し、必要に応じて図や表にまとめます。例として、業務の流れ図と業務記述書が挙げられています。

  2. 2

    リスクと統制の識別

    不正や誤謬で虚偽記載が起きるリスクを洗い出し、それを減らす統制上の要点を選びます。この対応づけが、参考3の表にあたります。

  3. 3

    整備と運用の評価

    選んだ統制について、整備の状況と運用の状況を確かめます。運用は原則としてサンプリングで証拠を集めます。

Claudeが力を発揮するのは、1つ目の記述書から2つ目の表を起こす部分と、2つ目の表から3つ目の準備資料を展開する部分です。意見書は、図や表について、企業がすでに作っているものがあればそれを使い、必要に応じて補足すれば足りるとも述べています。参考の様式に合わせて作り直す必要はありません。既存のRCMがある会社は、ゼロから作る代わりに「今ある表の抜けを探す」使い方もできます。

評価の流れは、平成19年の意見書から令和5年の改訂まで、基本的な枠組みが変わっていません。令和5年の改訂では、評価範囲の決め方が補われました。この記事の数値と手順は、改訂後の基準・実施基準に合わせています。

Claudeに任せる範囲と、人が持つ範囲

下書きの段階で線を引いておくと、後の手戻りが減ります。

くらべる

RCM作成の分担

文章の整理

Claudeに任せやすい

記述書の文章を、リスク・統制・頻度・証跡に分解して表にする作業です。統制のない業務ステップ、証跡の書かれていない統制など、表の抜けを機械的に拾う作業も向いています。

判断と実在確認

人が持つ

その統制が実際に回っているか、重要な勘定科目と拠点の範囲はどこまでか、サンプルを何件抜くか、という判断です。記述書に書かれていない現場の運用を知っているのは、業務担当者です。

Claudeに渡せるのは、書かれている文章だけです。記述書が実態とずれていれば、きれいな表ができても、ずれはそのまま表に載ります。下書きは「記述書の読み取り結果」であって、「統制が存在する証明」にはなりません。

Projectに置く資料と指示文

ProjectはClaudeの会話をまとめる作業場で、アップロードした資料を同じProject内のすべてのチャットで参照させられます。Projectの作り方はClaudeでISO 9001の内部監査チェックリストを作り記録と突合するにも手順があり、Projectsの機能全体はClaudeのプロジェクト機能とアーティファクトの使い方にまとめています。ここではRCM向けに置くものを決めます。

置くもの形式の例目的
業務記述書形式の例docx / PDF目的リスクと統制の抽出元
業務の流れ図形式の例PDF目的取引の流れの確認
要件の定義形式の例txt目的6つの要件の言い方を固定
既存のRCM形式の例xlsx / csv目的差分確認の基準
自社のサンプリング方針形式の例docx / txt目的件数の考え方

アップロード時の制約は次のとおりです。

  • Projectのファイルは1ファイル30MBまで。数に上限はありませんが、内容の合計がコンテキストウィンドウに収まる必要があります
  • Project内のファイルは、PDFを除いてテキスト抽出だけが使われます。docxやxlsxに貼り込んだ図は読み取られません
  • 100ページ以下のPDFは図表も解析されます。101ページ以上は文字だけです
  • xlsxをアップロードするには、アカウントで「コード実行とファイル作成」を有効にする必要があります

有料プランでは、Projectの資料がコンテキストの上限に近づくと、Claudeが検索ベースのモード(RAG)に切り替えて容量を最大10倍まで広げます。業務プロセスが多い会社では、この切り替えが入る可能性があります。RAGでは必要な箇所を検索して拾うため、「全部の記述書を横断して漏れを探す」ような頼み方は、1業務ずつに分けたほうが取りこぼしを避けられます。

Project instructionsには、毎回の会話で効かせたい約束を書いておきます。以下は例です。

あなたはJ-SOXの評価担当を補助する。
- 出力は記述書に書かれている事実だけを根拠にする。書かれていない統制を補わない
- 記述書に根拠がない欄は「記述なし」と書き、推測で埋めない
- 各行に、根拠にした記述書の箇所(節番号または文言の冒頭)を添える
- 虚偽記載リスクは、実在性・網羅性・権利と義務の帰属・評価の妥当性・
  期間配分の適切性・表示の妥当性のどれに影響するかを必ず付ける
- 有効性の判定、サンプル件数の決定はしない

最後の1行が重要です。評価の結論を出す役を、最初から持たせない設計にします。

業務記述書からリスクと統制を起こす

最初の依頼は、1つの業務プロセス(受注、出荷、請求など)に絞ります。意見書の例では、卸売販売プロセスの記述書が「受注」「出荷」といった段落で構成されています。段落ごとに依頼すると、根拠の箇所を追いやすくなります。

添付の業務記述書のうち「2. 出荷」の節だけを対象に、
リスクコントロールマトリクスの下書きを表で作ってください。
列は次の順にします。
業務ステップ / リスクの内容 / 統制の内容 / 影響する要件 / 頻度 / 証跡 / 根拠の箇所
- 統制は、記述書に「照合する」「承認する」などの動作として書かれているものだけ拾う
- 頻度と証跡が書かれていなければ「記述なし」とする
- 1つのステップに複数のリスクがあるときは行を分ける

意見書の参考3にある行を型にすると、次のような行になります。以下は意見書の例(受注)に沿って作った記入例で、頻度と証跡の欄は説明のために足したものです。

リスクの内容統制の内容影響する要件頻度証跡
受注入力の金額を誤る統制の内容注文請書・出荷指図書を注文書と照合し、販売責任者が承認する影響する要件実在性・網羅性ほか(参考3は3つの要件に○)頻度受注のたび証跡照合済みの注文書と、承認印のある出荷指図書
与信限度額を超えて受注する統制の内容得意先の登録条件に合う注文だけ入力できる影響する要件参考3は2つの要件に○頻度システム制御証跡得意先マスタの設定画面と変更履歴

2行目のように、人の作業でなくシステムが入力を制限する統制もあります。このタイプの統制は、証跡が「その制御が設定されていること」と「設定が途中で変わっていないこと」になります。Claudeに頼むときは、手作業の統制とシステム制御の統制を行ごとに区別させると、後の証跡リストで確認方法を分けやすくなります。

意見書の例では、要件の列に○を付ける形で、どのリスクがどの要件に関わるかを示しています。Claudeに同じ○を付けさせる場合も、根拠の説明を1文添えさせます。理由が書かれていれば、レビューする人が「なぜ網羅性なのか」を判断できます。

抜けを洗い出す突き合わせ

下書きができたら、同じチャットで穴探しを頼みます。Claudeが得意な「2つの表の突き合わせ」にあたります。

  • 統制のないリスク: 行にリスクがあるのに、統制の欄が「記述なし」のもの
  • リスクのない統制: 統制の動作があるのに、対応するリスクが書かれていないもの
  • 要件の空白: 勘定科目(売上、売掛金、棚卸資産など)ごとに、6つの要件のうち1つも統制が当たっていないもの
  • 証跡の空白: 統制はあるが、残る記録が特定できないもの

依頼文の例です。

作成したRCMを次の観点で点検し、結果を表で出してください。
1. リスク欄はあるが統制が「記述なし」の行
2. 統制はあるがリスク欄が空の行
3. 売上・売掛金・棚卸資産のそれぞれについて、6つの要件のうち
   対応する統制が1行もない要件
4. 証跡が「記述なし」の統制
各項目に、元の記述書で該当しそうな節があれば添えてください。

3番目は、実施基準が一般的な事業会社の例として、重要な拠点の売上・売掛金・棚卸資産の3勘定に至る業務プロセスを原則として評価対象にする、と挙げていることに沿った観点です。実施基準は、拠点を売上高などで金額の高い順に合算し、連結の売上高のおおむね3分の2程度までを重要な拠点とする考え方も例示しています。令和5年の改訂では、この「3分の2」と「3勘定」を機械的に適用せず、財務報告への影響の重要性を考えて評価範囲を決めることが補われました。3勘定もあくまで例示で、業種や事業の特性に応じて判断します。評価範囲の決定はClaudeに任せず、評価計画の側で決めます。

点検結果のうち「記述なし」は、記述書の不備か、現場に統制がない状態のどちらかです。どちらかはClaudeにも判断できません。業務担当者へ確認する質問リストにして回収します。

運用テストの証跡リストへ展開する

RCMが固まったら、統制ごとに運用の確認方法を並べる証跡リストへ展開します。意見書は、運用状況の評価について、関連文書の閲覧、担当者への質問、業務の観察、内部統制の実施記録の検証、現場の自己点検状況の検討などを挙げています。証跡リストの列は、この手法に合わせると組みやすくなります。

列入れる中身誰が決めるか
統制ID入れる中身RCMの行と対応する番号誰が決めるかClaudeが採番
確認手法入れる中身閲覧・質問・観察・実施記録の検証誰が決めるか人が確定
母集団入れる中身サンプルを抜く元の一覧と取得元誰が決めるか人が確定
提出を求める証跡入れる中身照合済みの伝票、承認記録など誰が決めるかClaudeが下書き
件数・対象期間入れる中身会社の方針に従う誰が決めるか人が決定

件数と対象期間の欄は、Claudeに数字を入れさせないのが安全です。意見書は、サンプル件数と対象期間を決めるときの考慮要素として、内部統制の重要性、複雑さ、担当者が行う判断の性質、実施者の能力、前年度の評価結果やその後の変更の状況を挙げています。ITを使った統制は一貫した処理を繰り返すため、整備が有効でIT全般統制も有効なら、人手の統制よりサンプル件数を減らし、対象期間を短くできるとも書かれています。

数字の例として、意見書の参考図には、監査人向けの記述が1つあります。日常反復する取引で、統計上の正規分布を前提に90%の信頼度を得るには、統制上の要点ごとに少なくとも25件のサンプルが必要になる、という例示です。これは監査人が自分で試査を行う場合の説明で、経営者の評価の件数をこの数字に固定する意味ではありません。件数の表は、自社の方針を人が決めて、Claudeには「方針に合わせて欄に転記する」役だけを持たせます。

Claudeに頼む文面は次のようになります。

確定したRCMの各行について、運用テストの証跡リストを作ってください。
列: 統制ID / 統制の内容 / 確認手法の候補 / 母集団の取得元の候補 /
    提出を求める証跡 / 質問する担当者の役職
- 件数と対象期間は空欄にする
- 手作業の統制と、システム制御の統制を分けて確認手法を書く
- 母集団の取得元は、記述書に出てくるシステム名・帳票名から選ぶ

「確認手法の候補」と書かせると、人が確定する前提で下書きを受け取れます。

サンプルの抽出は母集団を渡して再現できる形で行う

意見書は、運用状況の評価で原則としてサンプリングにより十分かつ適切な証拠を入手するとしています。複数の拠点を評価する場面では、拠点を一巡させることに留意しつつ、無作為抽出の方法を導入するなどして選び方を検討するとも述べています。

Claudeは、手元にない母集団から「適当に20件」を選ぶことはできません。それらしい番号を並べても、母集団の外にある番号かもしれず、抽出の根拠にもなりません。使うなら次の条件を満たします。

  1. 母集団をCSVなどで人が出力し、Claudeに渡す(会計システムやワークフローから取得)
  2. 母集団の件数を人が先に数え、Claudeの読み取り件数と一致するか確かめる
  3. コード実行で乱数のシードを指定して抽出させ、シードと抽出条件を証跡リストに残す
  4. 抽出結果を人が母集団と突き合わせる

Claudeは、アップロードしたデータをコードで分析し、結果をファイルとして出力できます。ファイル作成はExcelを含みます。Free・Pro・Maxでは設定の「機能」で「コード実行とファイル作成」をオンにする必要があり、Team・Enterpriseでは組織のオーナーが組織設定で管理しています。この手順で動かせるかどうかは、自社の設定を先に確かめてください。

シードを残す理由は、評価の記録を後から再現できるようにするためです。意見書は、評価手続とその評価結果、見つかった不備と是正措置を記録し、保存することを求めています。Claudeの会話そのものは再現性が保証されないので、抽出条件は会話に頼らず、確定版の表に書き写して保存します。

実務で引っかかりやすい点

  • 記述書が古い: 記述書の日付と、現場の運用の変更履歴を並べて確かめてもらう依頼をします。差があれば、先に記述書を直します
  • 図に情報がある: Project内のdocxやxlsxに貼った図は読まれません。流れ図はPDFで渡すか、手順を文章に直します
  • 長い記述書: 100ページを超えるPDFは文字だけの解析になります。業務ごとに分割して渡すと、根拠の箇所も追いやすくなります
  • Projectの共有範囲: Team・Enterpriseでは、Projectを組織内で共有できます。RCMの下書きに従業員の氏名や取引先名が入る場合は、非公開(招待した人だけ)のままにするかを決めます
  • 外部への送信: 監査人との関係や、顧客データを含む資料の取り扱いは契約形態で変わります。考え方は監査の独立性とClaude利用で整理しています
  • 出力の保管: Claudeが作った下書きは、人がレビューして確定版にするまで正式な記録ではありません。確定版はClaudeの会話の外に保存します

Claudeの利用記録を内部統制の証跡として残す場合の論点は、Compliance APIは内部統制の記録保存義務にどこまで応えるかで扱っています。監査分野でのAI活用の線引きについては、JICPAの監査AI研究文書が示すClaude活用と限界が参考になります。

まとめ

RCMの下書きでClaudeに任せるのは、記述書の文章を、リスク・統制・頻度・証跡の表に分け、抜けを突き合わせる作業です。重要な勘定科目と拠点の範囲、統制が実際に動いているかの確認、サンプル件数、有効性の結論は、評価する側に残ります。まず1つの業務プロセスで試し、「記述なし」の行がいくつ出るかを見ると、記述書の整備状況が分かります。その質問リストが、現場確認の最初の宿題になります。

この記事を共有:XはてブLinkedIn