COSOの生成AI指針で統制を組む|人の関与の深さを決める

COSOの生成AI指針で統制を組む|人の関与の深さを決める

「経理や法務で生成AIを使い始めたが、内部統制の文書のどこに何を書けばいいのか分からない」「AIの出力を毎回人が全部見直すなら、入れた意味がない。かといって、どこまで手を抜いてよいのか基準がない」。管理部門の責任者や内部統制の担当者から、こうした声が増えています。生成AIを入れた業務の統制は、新しい規程を一から作る話ではありません。本当は、すでにある内部統制の枠組みに生成AIを当てはめ、用途ごとに人がどこまで関わるかを決めることです。その物差しとして、内部統制の枠組みを持つCOSOが、2026年2月に生成AI向けの刊行物を出しました。この記事では、その内容を5つの構成要素に沿って読み、用途ごとに人の関与の深さを決めて既存の文書に足す方法を整理します。


カメ先生カメ先生

生成AIの統制というと、AI専用の新しいルールを作らないといけないと思われがちなんだ。でもCOSOの答えは逆で、2013年版の内部統制の枠組みを、そのまま生成AIに当てはめればいい、というものなんだよ。


カメ子カメ子

新しい枠を作らずに、今ある内部統制の文書の中に生成AIを入れていく、ということですか。


カメ先生カメ先生

そう。そのうえで、AIの出力を人がどこまで確かめるかを、リスクの大きさに合わせて変えなさい、と言っている。全部を見直すのも、何も見ないのも、どちらも外れなんだ。


カメ子カメ子

用途によって、人の関わり方を深くしたり浅くしたりするんですね。


この記事のポイント
  • COSOは2026年2月に生成AIの内部統制についての刊行物を公表した。2013年版の5つの構成要素と17原則を生成AIに当てはめるもので、新しい枠組みは作っていない
  • 人の確認はリスクに比例させる。原文は、全件のやり直しから例外の抜き取りまでの幅を示し、設定を変える権限と出力を承認する権限を分けるよう求めている
  • 用途の棚卸の下書きや記録の要約はAIに任せてよいが、どの用途を重く見るか、どの深さの関与を置くか、不備かどうかの判定は人が決める

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

目次

COSOが生成AIについて出した刊行物は何を言っているか

COSOは、米国の会計と監査に関わる5つの団体が1985年に共同で作った組織で、内部統制の枠組みの持ち主として知られています。そのCOSOが2026年2月に公表したのが、生成AIの内部統制をどう作るかを扱った刊行物です。COSOが委託し、大学の研究者や実務家が執筆しました。

中身の柱は3つあります。1つめは、2013年版の内部統制の枠組みの5つの構成要素と17原則を、生成AIの業務に1つずつ当てはめていることです。2つめは、生成AIの使われ方を、データを取り込む段階から判断に使う段階までの流れに沿って8種類に分けていることです。3つめは、体制づくりから監視までを6段の手順にまとめ、それを繰り返し回すよう求めていることです。

原文はまた、生成AIが持ち込むリスクとして、もっともらしい誤り、細工した指示文による乗っ取り、判断の過程の見えにくさ、時間とともに精度が落ちること、設定が素早く変わることを挙げています。こうしたリスクを放っておくと、業務、報告、法令順守の信頼性が損なわれる、というのが出発点です。

読み手として想定されているのは、AIを使って業務を回す管理者、法令順守とリスク管理の担当、経理と財務報告の担当、情報システムと情報セキュリティの担当、取締役会の委員会、内部監査と外部の監査人です。つまり、AI推進の担当だけでなく、業務の持ち主と統制の担当が同じ物差しで話すための文書として書かれています。

2013年版を置き換えず、上に積むという位置づけ

原文は、別の統治の枠組みを作るのではなく、2013年版の枠組みを生成AI向けの実務に合わせて読み替える、とはっきり書いています。5つの構成要素は特定の技術を指定するものではなく、組織が目的を確実に達成するために何がそろっていなければならないかを示すものだからです。生成AIは土台を変えるのではなく、土台を置く地面を変える、という言い方をしています。

この考え方には系譜があります。COSOは2024年に、定型の作業を自動で処理するRPAについて、同じく枠組みに当てはめた刊行物を出していました。RPAは決められたとおりに動くのに対し、生成AIは確率で答えを出し、学習し、新しい内容を作ります。作業の実行にとどまらず、分析や判断にまで影響するため、正確に動いたかを確かめるだけでなく、根拠の見える化と検証を統制に含める必要があると原文は述べています。

実務での意味は、生成AIのために内部統制の文書を別に立てなくてよい、ということです。いまある文書の構成要素ごとの欄に、生成AIの行を足していく形で足ります。反対に、AI専用の規程だけを別に作ると、既存の統制と二重になり、どちらが優先するのか分からなくなります。

本稿が入らない範囲も先に示します。J-SOXで評価範囲に入る条件とIT全般統制の4項目は「J-SOXでAI利用を問われる項目一覧|IT統制の評価範囲」で、組織のどの部門が何を持つかは「【2026年】AIの利用を内部統制に組み込む|3つの防衛線で分ける」で扱っています。監査手続や監査人の意見にも入りません。本稿は、どの用途にどの深さの人の関与を置くかに絞ります。

統制環境:持ち主と使ってよい範囲を先に書く

5つの構成要素の1つめは統制環境で、原則1から5が入ります。原文がまず求めるのは、生成AIの利用方針です。入力してはいけないデータ(個人情報や健康の情報など)、偏りを避ける姿勢、法律で禁じられたり不公正になったりしうる用途の線引き(採用の判断や著作物の利用など)を書き、それを方針の文書だけでなく日々の確認の場面に表すよう求めています。

次に求めているのが、生成AIの道具や仕組みごとに、名前のある持ち主を決めることです。持ち主は、その用途の目的、リスク、統制に責任を持ちます。原文は、利用者が入れる指示文、仕組みに組み込む指示文、検索の対象にする資料、変換の決まりといった部品ごとに、誰が何を担うかの表を作るよう求めています。持ち主には、直す権限と結果への責任の両方を持たせます。

取締役会の側には、生成AIの利用とリスクが見えている状態が求められます。原文は例として、法務、法令順守、情報システム、リスク管理からなる横断の委員会が、利用の広がり、リスクの兆しを示す指標、事故、重い用途の大きな変更の報告を受ける形を挙げています。人の能力については、一般の社員は使ってよい範囲と報告すべき場面を、技術の担当は安全な指示の書き方と変更の管理を学ぶ、と役割ごとに分けています。

この構成要素で特に弱さが響く用途として、原文は3つを挙げます。データの取り込み、判断や予測を出す用途、そして人とAIが対話しながら作業する用途です。最後の用途は、最も手軽に使え、最も管理の外に置かれやすい入口だとされています。

リスクの評価:年に一度ではなく、変わったときに見直す

2つめの構成要素はリスクの評価で、原則6から9が入ります。原文が最初に置くのは、用途ごとに目的、範囲、成功の基準を決めることです。そのうえで、そもそも生成AIがその用途に合った道具なのかを、リスクを評価する前に判断するよう求めています。決められた手順で動く自動化や従来の機械学習のほうが、確実でリスクも低い場面がある、という指摘です。

原則9の大きな変化の把握では、生成AIならではの変化の源が並びます。モデルの作り、学習のデータ、指示文、検索の接続先、安全のための絞り込み、他の仕組みとのつなぎ目です。これらは運用に響く前に見直しのきっかけにすべきで、提供元が行う更新も含まれます。提供元の更新については、通知の約束や独自の検証が必要になることがある、と原文は書いています。

このため原文は、リスクの台帳を年に一度の見直しで終わらせず、モデルや資料や設定が変わるたびに更新する「生きた台帳」にするよう勧めています。また「もし〜だったら」という問いで隠れた依存関係を洗い出し、その記録を監査の計画にも使えるように残すことを挙げています。予測の用途の例では、実績との差が許容の幅を2期続けて超えたら、学習のやり直しか元に戻す判断を起こす、という決め方が示されています。

不正のリスク(原則8)では、なりすましの映像や音声、作られた記録、細工した指示文によるモデルの操作が新しい手口として挙がります。リスクの点の付け方や評価の工程そのものは「AIのリスク評価を進める5工程」の記事に譲り、本稿では、変化をきっかけに評価をやり直す仕組みを統制として持っているかを確かめる点だけを押さえます。

統制活動:人の確認をリスクに比例させる

3つめの構成要素である統制活動は、原則10から12で、本稿の主題に最も近い部分です。原文は、生成AIの出力を事実ではなく、証拠で裏付けるべき主張として扱うよう求め、そのうえで、対処するリスクの大きさに比例した水準の人の確認を置くよう書いています。業務上、法律上、規制上の影響が大きい場面では、AIによる手伝いと、最終的な判断とを切り分けることも求めています。

統制活動を選ぶときの観点として、原文は3つを挙げます。誤りが起きたときの影響、害が広がる速さ、そして生成AIの仕組みが変わり続けるために誤りを見つけにくいことです。同じ誤りでも、1件ずつ人に届く下書きと、大量の取引にそのまま流れる処理とでは、広がる速さがまったく違います。人の関与の深さは、この3つで決まると考えると分かりやすくなります。

原則11では、モデルとその設定、追加の学習の成果物、検索の索引などを、他のIT資産と同じく、権限、変更の管理、運用の管理の対象にするよう求めています。影響の大きい用途では、指示文、出力、モデルの版、設定値、使った追加機能の記録を残し、後から調べられるようにします。原則12では、使ってよい道具、上げてはいけないデータ、事前の確認が要る重い用途を、役割とリスクに応じて方針に書くよう求めています。

ここで原文が付け加えている一文が実務では効きます。記録は、何を評価し、誰が承認し、いつ変わったかを示せるだけあればよく、効率を損なうほど重くしてはいけない。目的は追跡できることで、書類を増やすことではない、という趣旨です。生成AIで減らすはずの手間を、統制の書類で取り戻してしまっては本末転倒だからです。

情報と伝達:後から辿れる記録を何で作るか

4つめの構成要素は情報と伝達で、原則13から15が入ります。原則13は、統制の結論に影響する情報を残すよう求めています。具体的には、指示文、入力、出力、根拠にした資料、モデルと設定の版、確からしさの点数です。加えて、誤りの起きる割合や精度の落ち方、分かっている限界も、使う人が判断に使えるよう示すことが求められています。

社内への伝達(原則14)では、事故の通知、設定の大きな変更の知らせ、性能や限界の定期的な共有が挙がります。操作する人、確認する人、管理者、統治の会議体のそれぞれに合った細かさで伝える、という点が実務の要です。原文は例として、法令順守の担当が、方針違反の検知の件数、モデルと設定の版、使った資料、目立った事故、今後の検知の決まりの変更を週ごとにまとめて配る形を示しています。

外部への伝達(原則15)は、生成AIが顧客、取引先、規制当局、投資家に大きく影響する場合に、その利用と影響と限界を正確に伝えることです。用途別には、変換の決まりを変えるときは影響を受ける全工程に事前に知らせる、確かめていない出力には画面に注意書きを出す、といった手当てが挙がっています。

記録の要約や、週ごとのまとめの下書きは、AIに任せやすい作業です。ただし、要約から元の記録に辿れる参照を必ず残させ、要約だけを判断の材料にしないことが条件になります。要約の段階で抜け落ちた事故があっても、元の記録に戻れれば人が気づけるからです。

モニタリング:AIによる監視も、また監視される

5つめの構成要素はモニタリングで、原則16と17が入ります。原文は、精度、取りこぼし、処理の範囲、遅れ、例外の件数などを継続的に見るよう求める一方で、ゆっくりした精度の低下は日々の監視だけでは見つけにくいとして、過去のデータや仮のデータを使った定期の点検、独立した立場からの問い直し、攻撃を想定した演習といった別の評価を組み合わせるよう書いています。

この構成要素で目を引くのが、AIで異常を監視する仕組みそのものも、監視が必要になるという指摘です。原文は皮肉なことに、と前置きしたうえで、検知の決まりが正確で今に合っているかを保つため、定期の調整と、後から結果に照らした検証が欠かせないとしています。検知の決まりの変更には二人での管理を、通知を止める設定には期限を付けるよう求めています。

ここが、生成AIが統制を担う側にも回るときの要点です。原文は、生成AIが生成AIの統治を助けられるとも書いており、複数のモデルで出力を突き合わせて食い違いや偏りを見つける方法を挙げています。ただし、その仕組みが外れ値の候補を出しても、それが不備かどうかを判定し、直すかどうかを決めるのは人です。AIの照合結果を承認する人がいなければ、監視は形だけになります。

原則17の不備の評価では、生成AIに特有の原因として、設定の誤り、検索の不具合、指示文の作り、データの質、管理の外で起きたモデルの変更、提供元の変更が挙がります。原文は、よくある失敗とあらかじめ合意した直し方を対応付けた手引きを作り、直した記録を残すよう勧めています。

用途の棚卸を、どの粒度で作るか

原文の6段の手順のうち、2段目が用途の棚卸です。使っている用途と予定の用途をすべて洗い出し、管理の外で使われている生成AIを見つけるための定期の調査や聞き取りも含めます。そのうえで、用途ごとに働きの種類を付け、持ち主を決め、目的、データの出どころ、使うモデル、置き場所、重要度を書くよう求めています。他の仕組みとの依存関係、版、変更の記録も残します。

働きの種類として原文が使う8種類を、日本語で紹介します。訳は本稿によるものです。データを読み取って取り込む、データを整えて変換する、取引を自動で処理し照合する、複数の作業をつないで自律的に進める、判断や予測や分析の下書きを出す、異常を監視し続ける、大量の情報を検索して要約する、そして人がAIと対話しながら作業する、の8つです。

原文の棚卸の例は、請求書の読み取りです。働きは取り込み、持ち主は支払いの担当部門、目的は見出しと明細の項目を抜き出すこと、データの出どころは取引先から届くファイル、重要度は中程度、と1行で書かれています。本稿の読者が実務で作るなら、この1行に「誤りがどこまで広がるか」の欄を足すと、次の段で人の関与の深さを決めやすくなります。

棚卸の下書きはAIに任せやすい作業です。社内の申請や問い合わせの記録から、生成AIを使っている業務の候補を拾わせることができます。ただし、どの用途を重い用途とみなすかは、業務の持ち主と内部統制の担当が決めることで、AIの出した重要度をそのまま採らないようにします。

人の関与の深さを4つの段で考える

原文は、人が途中で確かめる仕組みには幅があり、出力の全件を人がやり直すものから、リスクに応じて例外を抜き取って見るものまであると書いています。また、深さを決めるもう1つの軸として、設定を変える権限と、出力を承認・確認する権限を分けることを挙げています。本稿では、この2つを組み合わせ、人の関与を次の4つの段で考えます。段の分け方は本稿の整理で、原文の区分ではありません。

1段目は、使う本人の確かめです。対話しながら下書きを作る用途で、外に出す前に本人が確かめ、根拠を示させます。2段目は、抜き取りの確認です。担当とは別の人が、決めた件数や割合を定期的に見ます。3段目は、全件の確認か、承認の関門です。確からしさが基準に届かないものや金額の大きいものを、すべて人の確認の列に回し、資格のある人が承認します。

4段目は、職務分掌まで含めた統制です。3段目に加えて、しきい値や指示文を変える人と、結果を承認する人を分け、設定の変更には複数の人の承認を要件にします。原文の照合の例は、この4段目にあたります。確からしさが検証済みのしきい値を超え、方針の例外に当たらないものだけを自動で計上し、それ以外は人の確認の列に回し、しきい値の変更には複数の人の承認と、変更後の抜き取りによる確認を求めています。

段を上げるほど人の手間は増えます。だからこそ、すべての用途を4段目で縛るのではなく、誤りの影響と広がる速さに見合った段を、用途ごとに選ぶことが要になります。段を下げた用途でも、記録だけは残しておけば、後から段を上げる判断の材料になります。

用途ごとに、どの段を置くかを決める

段を選ぶ問いは3つで足ります。誤りが起きたら誰に、どれだけ影響するか。誤りは1件ずつ止まるか、大量に流れるか。誤りは後から見つけやすいか。この3つに答えると、多くの用途で置くべき段が絞れます。下の表は、原文の用途の例をもとに、本稿の4つの段を当てはめた例です。

用途の例誤りの広がり方置く段の例(本稿の整理)人が決めること
社内文書の下書きを対話で作る1件ずつ人に届く。外に出る前に止められる1段目:本人の確かめと根拠の提示。外部に出す前は2段目外に出してよい文書の範囲
規程や規制の文章の要約要約が判断に使われると、抜けがそのまま残る2段目:要約と原文の抜き取り照合、根拠の参照を必須にどの判断に要約を使ってよいか
契約書や請求書からの読み取り読み違いが後の工程にすべて引き継がれる3段目:確からしさの低いものは全件人の確認へ。新しい書式は二人で確認確からしさの基準の値
取引の照合と自動の計上大量の取引に一度に流れる4段目:しきい値の変更は複数の承認、設定と承認の担当を分ける自動で計上してよい条件
予測や分析の下書き経営の判断に直接つながる3段目:資格のある人の承認、根拠の明示、実績との照合承認する人の資格と、異論の残し方
AIによる異常の監視見逃しも誤検知も気づかれにくい3段目:検知の決まりの変更は二人で。定期の再調整不備かどうかの判定

表の段はあくまで出発点です。同じ要約の用途でも、社内の勉強会の資料と、取締役会への報告では、影響がまったく違います。段は用途の名前ではなく、出力がどこに使われるかで決めると考えてください。

また、複数の働きが1つの業務の中でつながっている場合は、一番重い段に合わせるのが原則です。原文も、1つの業務の流れは複数の働きにまたがり、構成要素をまたいだ統制が要る、と書いています。読み取りの段が弱ければ、その後の照合や分析の段をいくら固めても、誤りは入口から入ってきます。

AIの出力に頼るか、人がやり直すかで残す証跡が変わる

原文には、財務報告に関わる統制の文脈で、AIへの「依拠」という考え方が出てきます。経営者が、統制が働いていることの証拠の一部として、AIが出した結果に頼っている状態を指します。例として、AIが仕訳と証憑を自動で照合し、管理者がAIの出力だけを見て計上を承認するのは依拠にあたるとされています。

反対に、AIが照合の候補を出すだけで、統制の担当が全件か抜き取りで照合をやり直し、確認と承認を記録している場合は、依拠にあたらないとされます。依拠がある場合は、指示文と設定とモデルの版の記録、抜き取りの理由と例外の処理、統制の設計と運用を裏付ける証拠の保存が求められます。依拠がない場合は、求められる証跡の水準がそれに応じて下がる、と原文は書いています。

この区別は、財務報告の評価に入らなくても、人の関与の深さを決めるときにそのまま使えます。AIの結果に頼って人の作業を省くなら、記録を厚くする。人がやり直して確かめるなら、記録は軽くてよい。人の関与を浅くすることと、記録を厚くすることは、表と裏の関係にあると考えると、段の選び方と証跡の設計を一度に決められます。

評価範囲に入るかどうかの判定や、監査人がどう評価するかは、本稿では扱いません。それらは監査法人や社内の内部統制の担当と相談して決める事項です。ここで押さえたいのは、手間を減らす判断をした用途ほど、後から説明できる材料を残す設計にしておく、という一点です。

設定を変えられる人と、結果を承認する人を分ける

原文の統制活動の共通項目に、AIの設定を変えられる権限と、出力を承認・確認する権限を分けるという職務分掌が入っています。生成AIでは、指示文の1行、しきい値の数字、検索の対象にする資料の追加が、そのまま結果を変えます。設定を変えた本人が結果も承認できると、都合のよい結果になるよう設定を動かしても誰も気づけません。

原文は、指示文、仕組みに組み込む指示文、検索の接続先、変換の決まりを「管理された設定」として扱い、版の履歴、承認の流れ、元に戻す計画を持つよう求めています。作業をつないで自律的に進める用途では、振り分けの決まりそのものが職務分掌の違反を生むおそれがあるとして、変更前に試すこと、変更には複数の承認を要件にすることが挙げられています。

監視の用途の例では、経費を見張るモデルの精度が月ごとの基準を下回ったら学習をやり直し、入れ替える前に旧版と並べて人が試し、統制の持ち主と確認者の両方が承認してから本番に出す、という手順が示されています。入れ替えの承認者が二人いること自体が、職務分掌の役目を果たしている点に注目してください。

  • 設定の担当がそのまま結果を承認する:しきい値を動かして例外を減らしても、誰も止められない
  • 指示文を個人の手元で直す:版の履歴が残らず、いつから結果が変わったのか後から辿れない
  • 提供元の更新を通常の変更として扱わない:自社が何も変えていないのに精度が落ち、原因が分からない
  • すべての用途に複数の承認を求める:承認が追いつかず、確認が形だけになる

原文の3つの事例は、どこで統制がすり抜けたか

原文は、構成要素をまたいだ事例を3つ載せています。1つめは契約条項の読み取りです。法務の部門が、取引先の契約書から任意に解約できる条項を抜き出す仕組みを使っていたところ、きれいな電子ファイルでは精度が高かったのに、スキャンしたファクスでは精度が大きく落ちていたという例です。読み取りの質、確認する人の力量、その後の判断への依存が重なった問題でした。

対策として、書類の種類を見分ける仕組みと確からしさの基準を入れ、基準に届かないファクスは人の確認に回しました。法務の判断に使う前に、確認者が抜き出し結果を確かめることも必須にしています。さらに、四半期ごとの監視で、提供元の文字読み取りの更新が性能を落としたことが分かり、24時間以内に元に戻しました。

2つめは経費の見越し計上です。過去の請求の傾向から自動で計上していたところ、取引先が月ごとの請求から四半期ごとの請求に切り替えたのを見逃し、月次の計上が漏れました。月末の差異の分析で見つかり、変換の段にパターンの変化の通知を入れ、締めのたびに経理の責任者が自動計上の決まりを確かめる形に直しています。

3つめは、社員の補助ツールが顧客向けのメールの下書きに、社内の用語や未公表の計画を混ぜた例です。人の確認なしに下書きを外へ共有できないようにし、機密に近い出力の傾向を監視で拾う形に改めています。3つに共通するのは、入口の変化(書式、請求の周期、使い方)を人の確認の段に結び付けていなかったことです。

既存の統制の文書に足すか、作り直すかを決める

原文の位置づけに沿えば、多くの会社は作り直す必要はありません。既存の内部統制の文書の構成要素ごとの欄に、生成AIの行を足す形で足ります。作り直しを考えるのは、生成AIが業務の流れそのものを置き換え、取引の処理や照合の多くを自動で行うようになった場合です。その場合は、業務の記述と統制の位置そのものが変わっているからです。

足す場合も作り直す場合も、原文の6段の手順を1周の単位にすると進めやすくなります。原文はこの手順を、6段目が終わったら1段目に戻る循環として描いています。下の手順は、原文の6段を、既存の文書に足す作業に置き換えたものです。

STEP1
体制を決める

用途を承認し、リスクの評価を見直す横断の会議体と、用途ごとの持ち主を決めます。規模に見合った形で足ります。

STEP2
用途を棚卸する

使っている用途と予定の用途を洗い出し、働きの種類、持ち主、データの出どころ、重要度を書きます。下書きはAIに任せ、重要度は人が決めます。

STEP3
構成要素ごとにリスクを見る

用途ごとに、5つの構成要素の観点で生成AIに特有のリスクを書き出します。「もし〜だったら」の問いで依存関係を洗います。

STEP4
段を選び、統制を対応付ける

用途ごとに人の関与の段を選び、予防、発見、是正の統制を構成要素と働きの種類に対応付けます。

STEP5
実装して伝える

確認の関門、通知、記録の置き場を設定し、利用者と確認者に手順と限界を伝えます。

STEP6
監視して見直す

指標を基準と照らし、提供元の更新は本番の前に確かめます。大きな変更は理由とともに会議体に報告し、1段目に戻ります。

作業の量で迷ったら、まず重い用途から1つ選び、6段を1周回してみることです。1周目で見つかった記録の抜けや段の過不足を、2つめの用途に持ち越せば、文書の足し方が社内の型として固まっていきます。

よくある質問

問:COSOの刊行物は、守らなければならない基準ですか。 答:原文は、5つの構成要素と17原則を生成AIの実務に読み替えた手引きで、新しい枠組みを作るものではないと自ら書いています。法令の義務ではありません。ただし、外部の監査人も読み手に挙がっているため、社内の文書を原文の構成要素に沿って整えておくと、説明の共通言語になります。

問:生成AIを使っている用途すべてに、人の確認が要りますか。 答:原文は、人の確認の水準をリスクに比例させるよう求めています。全件をやり直すことも、何も見ないことも前提にしていません。本稿の4つの段のように、用途ごとに深さを変え、浅くした用途ほど記録を厚くするのが現実的です。

問:AIに統制の判定まで任せられますか。 答:任せないでください。棚卸の下書き、記録の要約、監視での外れ値の候補出しはAIに向いています。しかし、どの用途を重く見るか、どの段を置くか、不備かどうか、例外を受け入れるかは人が決める事項です。原文も、AIによる監視の仕組みそのものを監視の対象にしています。

問:J-SOXの評価範囲に入らない用途にも、この考え方は使えますか。 答:使えます。原文は財務報告、法令順守、業務の3つの領域から例を取り、業種を問わず当てはまると書いています。評価範囲の判定そのものは、前述のJ-SOXの記事と、監査法人との相談に委ねてください。

  • 公表の時期、5つの構成要素と17原則への当てはめ、8種類の働き、6段の手順、人の確認の幅、依拠の考え方、3つの事例は、COSOの原文(2026年公表)に基づきます
  • COSOの公式サイトの内部統制のページに、2026年版として同じ原文が掲載されていることを確かめました(2026年10月3日)。撤回や差し替えの告知はありませんでした
  • 8種類の働きの日本語の名前、人の関与の4つの段、表の用途ごとの段の当てはめは本稿の整理で、原文の区分ではありません

まとめ

COSOが2026年2月に公表した生成AIの内部統制の刊行物は、新しい規程を作るのではなく、2013年版の5つの構成要素と17原則を生成AIの業務に当てはめる道筋を示しました。統制環境では持ち主と利用方針を、リスクの評価では変化をきっかけにした見直しを、統制活動ではリスクに比例した人の確認と設定と承認の分離を、情報と伝達では後から辿れる記録を、モニタリングではAIによる監視そのものの監視を求めています。

実務の要は、用途ごとに人の関与の深さを決めることです。本人の確かめ、抜き取り、全件の確認や承認、職務分掌まで含めた統制の4つの段から、誤りの影響と広がる速さに見合ったものを選び、浅くした用途ほど記録を厚くします。棚卸の下書きや記録の要約はAIに任せてかまいませんが、どの用途を重く見るか、どの段を置くか、不備かどうかの判定は人が持ち続けてください。

※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

運営会社:株式会社デボノ

目次