「整備済み」の先で、取締役会は何を問えるか

「整備済み」の先で、取締役会は何を問えるか、と書かれた記事アイキャッチ
目次

コーポレートガバナンス・コード改訂をRisk in Focusの三面で読む

「サプライチェーンのリスク管理体制は整備済み」。取締役会にそう報告されたとします。しかし、地政学的要因による供給途絶のリスクはどれほど高いのか。その体制は判断に使えるほど機能しているのか。内部監査や他の部門は、どこまで確かめたのか。「整備済み」の一語では、この三つは分かりません。

2026年のコーポレートガバナンス・コード改訂と、IIAのRisk in Focus 2026/2027を読み、私は内部監査の報告に必要な情報を考えました。取締役会が執行側と内部監査の双方に具体的な問いを立てられるよう、リスクと保証の空白を見える形にする話です。

記事全体のサマリー

コードが求める体制の運用と、Risk in Focusが示すリスク・管理・監査の三面を、一枚に整理しました。

コーポレートガバナンス・コード原則4-4の運用監督、IIA調査の地政学リスク上位5回答48%・管理成熟度29%・監査カバレッジ十分10%、自社で確認する三面を示した図
記事全体のサマリー

コードが問うのは体制の運用

金融庁と東京証券取引所は2026年7月、コーポレートガバナンス・コード改訂版を確定しました。原則を概念的な内容に整理し、具体的な考え方を示す「解釈指針」を新設しています。改訂は、成長投資や経営資源の配分、取締役会の機能強化も重視します。改訂の概要

内部監査の立場で注目したいのは原則4-4です。取締役会が内部統制や全社的リスク管理体制を適切に整備すべきことを定め、解釈指針は、内部監査部門を活用しながら運用状況を監督することに触れています。地政学的要因によるサプライチェーン途絶リスクも、体制を整備する際の考慮事項として挙げられました。改訂版コード・原則4-4

これは「地政学リスクを必ず単独で監査せよ」という規定ではありません。それでも、体制を設けたという説明と、変化するリスクに対応できる運用とは分けて考える必要があります。

Risk in Focusが加えた二つの問い

IIAのRisk in Focus 2026/2027は、リスクの順位に加え、リスク・ガバナンスの成熟度と内部監査のカバレッジを調べました。地政学・マクロ経済の不確実性については、回答した内部監査リーダーの48%が自社の上位5リスクに挙げました。一方、ガバナンスを「Managed/Optimized」と評価した回答は29%、内部監査のカバレッジを「十分」とした回答は10%です。

この三つは、それぞれ異なる質問への回答を集計した数字です。同じ会社で「リスクは高いのに成熟度とカバレッジが低い」ことを直接示す数字ではありません。また、IIAの「地政学・マクロ経済の不確実性」は、コードが挙げる「地政学的要因によるサプライチェーン途絶」より広い区分です。カバレッジは内部監査リーダーによる十分性の評価であり、監査を実施した会社の割合ではありません。数字は自社の診断結果として流用せず、自社でも三面を並べて確認すべきではないかという問いの出発点にします。

地政学リスクを直接監査していなくても、調達、サプライヤー管理、事業継続の監査で一部を確かめているかもしれません。IIAも、直接の監査だけでカバレッジを判断せず、他の保証提供者による確認と、その信頼性を区別して把握するよう促しています。

仮想の報告を三面に分ける

以下は実在企業の事例ではなく、報告の形を考えるための仮想例です。

取締役会が知りたいこと仮想例で示す内容
リスクの高さ経営側は、重要部品の調達が特定地域に集中し、輸出規制の変更で供給が止まる可能性を高リスクと評価している。
管理の成熟度経営側は対応体制を「整備済み」と評価している。ただし、規制変更の影響評価や代替調達の判断基準が実際に機能するか、内部監査はまだ確かめていない。現時点で「成熟度が低い」と判定したわけではない。
保証の範囲内部監査は一部の調達業務でサプライヤー管理を確認したが、規制変更から代替調達の判断までの流れは確かめていない。関連部門は規制情報を監視しているものの、その確認作業に内部監査が依拠できるかは未評価である。

この表は、リスクを管理する経営側の評価と、内部監査が確認した事実を混ぜないことが要点です。経営側が成熟度を評価し、内部監査はその根拠と運用を確かめる。まだ確かめていないなら、経営側の評価は「未検証」と明示します。他部門の確認も「保証あり」と一括りにせず、範囲と信頼性を見ます。

ここから取締役会は執行側へ、「どのような輸出規制の変更を受けて代替調達を決めるのか。その判断基準は実際に使えるか」と問えます。同時に内部監査へも、「規制変更から判断・対応までをいつ、どの監査または助言で確かめるのか。できないなら制約は何か」と問えます。

現場への三つの問い

  1. 高リスクと評価した領域について、経営側は何を根拠に管理の成熟度を評価していますか。
  2. 内部監査が直接確かめた範囲と、他部門の確認に依拠する範囲を分けていますか。
  3. 誰も確かめていない重要な部分と、今後の対応を監査委員会等へ示していますか。

取締役会の眼になるとは

私が報告したいのは、リスクの順位表だけではありません。管理がどこまで機能し、それを誰がどこまで確かめたかを、判断できる形で示したいのです。ガバナンスを整えるのは経営側の責任です。一方、監査が届いていない範囲については、内部監査にも説明する責任があります。

「整備済み」の先にある二つの問い――経営側はこのリスクをどう管理するのか。内部監査はそれをいつ、どう確かめるのか。 その両方を取締役会が問える報告にしていきたいと考えます。

「整備済み」の先で、取締役会は何を問えるか、と書かれた記事アイキャッチ

この記事が気に入ったら
フォローしてね!

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!
目次