内部監査規程とは?目的・作り方とPマーク・ISMS監査の進め方を解説
「内部監査規程には何を書けばよいのか」「PマークやISMSの内部監査を、どのような手順で進めればよいのか」と迷っていないでしょうか。内部監査を適切に行うには、監査の目的や対象範囲、担当者の権限、実施方法、結果の報告などをあらかじめ定め、組織内で共通のルールとして運用することが重要です。
一方で、規程を作成しただけでは十分ではありません。実際の業務と規程にずれがないかを監査し、問題が見つかった場合には原因を分析して是正につなげる必要があります。PマークやISMSを運用している企業では、それぞれの要求事項を踏まえながら、監査計画や監査員、記録の残し方まで決めておくことが大切です。
この記事では、内部監査規程の目的や主な記載項目、作り方に加え、Pマーク・ISMSにおける内部監査の要件や進め方、監査後の是正処置まで解説します。内部監査のルールを整えたい方や、現在の監査方法を見直したい担当者の方は、ぜひ参考にしてください。
この記事でわかること
- 内部監査規程を作成する目的と主な記載項目
- 自社に合った内部監査規程の作り方
- Pマーク・ISMSで求められる内部監査の要点
- 監査計画から是正処置までの進め方
内部監査規程とは
内部監査規程は、内部監査をどのような目的・体制・手順で行うかを組織内で統一するためのルールです。監査担当者によって判断がばらつかないよう、対象範囲や権限、報告方法などを定めます。まずは、規程を設ける目的と内部監査との関係、盛り込みたい基本項目から見ていきましょう。
内部監査規程の目的
内部監査規程の目的は、監査の基準と進め方を明確にし、組織内で一貫した内部監査を行える状態を作ることです。監査の目的や対象、担当者の権限が曖昧なままだと、部署や担当者によって監査の深さや判断が変わる原因になります。
規程を定めておけば、担当者が交替した場合でも共通のルールに沿って監査を進められます。また、監査結果や改善状況を継続して追跡するための基準にもなります。単なる社内ルールとしてではなく、内部監査を継続的な改善へつなげる土台として整備することが大切です。
内部監査と規程の関係
内部監査では、社内で決めた規程や手順が実際の業務で守られているか、管理の仕組みが適切に運用されているかを評価します。一方、内部監査規程は、監査そのものをどのように実施するかを定めるためのルールです。
つまり、業務規程は「監査される側が守るルール」、内部監査規程は「監査する側が従うルール」と考えると分かりやすいでしょう。両者の役割を分けておくことで、何を基準に監査し、どの手順で結果を判断するのかが明確になります。
内部監査規程の主な項目
内部監査規程には、監査を計画し、実施し、結果を改善へつなげるために必要な事項を盛り込みます。会社の規模や監査対象によって細かな内容は異なりますが、基本的な項目は次のとおりです。
| 主な項目 | 定める内容 |
|---|---|
| 目的・適用範囲 | 内部監査を行う目的と対象となる組織・業務 |
| 監査体制 | 監査責任者、監査員、関係部署の役割 |
| 権限・責任 | 必要な情報へのアクセス、報告、是正要求などの権限 |
| 監査計画・実施 | 監査計画の作成、通知、監査方法 |
| 報告・記録 | 監査結果の報告先、報告書、記録の管理方法 |
| 是正・フォローアップ | 指摘事項への対応、期限、改善状況の確認方法 |
項目だけを並べるのではなく、自社の組織体制や業務の実態に合わせて具体化することが重要です。
内部監査規程の作り方
内部監査規程を作る際は、他社のひな形をそのまま使用するのではなく、自社の業務や監査対象に合わせて内容を設計します。特に、目的と範囲、監査体制、計画から報告までの流れ、監査後の対応を明確にしておくことが重要です。規程に盛り込む項目をどのように決めるのか、順に解説します。
監査目的と対象範囲の設定
最初に、内部監査で何を評価したいのかを明確にします。法令や社内規程への適合、業務ルールの運用状況、マネジメントシステムの有効性など、監査目的によって確認する内容は変わります。
あわせて、どの部署・業務・拠点を監査対象にするかも定めます。対象範囲が曖昧だと、確認漏れや監査の重複が起きやすくなります。PマークやISMSを対象とする場合は、それぞれのマネジメントシステムの適用範囲を踏まえて監査対象を設定しましょう。
監査体制と権限・責任の設定
次に、監査責任者や監査員を誰が担うのか、それぞれにどのような権限と責任を持たせるのかを定めます。監査員が必要な資料や記録へアクセスできなければ、実態に基づいた監査は行えません。一方で、監査で知り得た情報を適切に扱うルールも必要です。
規程には、監査責任者の役割、監査員の指名方法、被監査部門の協力事項、報告先などを盛り込みます。構築・運用指針J.6.2の留意事項では、個人情報保護監査責任者が監査員に自己の所属する部署の内部監査をさせてはならないとされており、ISMSでも監査プロセスの客観性と公平性を確保できる監査員を選任します。
監査計画・実施・報告のルール
内部監査を継続的に行うため、計画から報告までの基本的な流れを規程へ定めます。監査計画に記載する事項、被監査部門への通知方法、ヒアリングや記録確認の方法、監査結果の評価方法などを決めておけば、担当者が変わっても一定の手順で進められます。
監査結果の報告先や報告方法も規程へ盛り込みます。一方で、組織変更やリスクの変化に対応できるよう、監査対象や確認項目を必要に応じて変更できる設計にしておくと、実態に合った監査を行えます。
監査結果・是正・フォローアップの定め方
内部監査は、問題を見つけて報告するだけでは完了しません。規程には、指摘事項が出た場合の対応責任者、是正期限、完了報告、フォローアップの方法まで定めます。
この段階では個別の是正方法まで規程へ書き込むのではなく、「誰が」「いつまでに」「どのように結果を報告し、完了を確認するか」という手順を決めます。また、組織体制や監査方法が変わった際に内部監査規程自体を改定できるよう、規程の改定手続きも定めておきましょう。
Pマーク・ISMSの内部監査要件
PマークとISMSはいずれも、マネジメントシステムが要求事項や組織内のルールに適合し、適切に運用されているかを内部監査で評価します。ただし、準拠する規格や監査頻度などの要求は同一ではありません。制度ごとの違いを押さえたうえで、共通する監査の視点を理解することが重要です。
Pマークの内部監査要件
Pマークでは、JIPDECの「プライバシーマークにおける個人情報保護マネジメントシステム構築・運用指針【JIS Q 15001:2023準拠 ver1.0 】」のJ.6.2に基づき、少なくとも年一回及び必要に応じて適宜、内部監査を実施します。
監査では、事業者の内部規程が構築・運用指針の要求事項に適合しているかに加え、個人情報保護マネジメントシステム(PMS)が有効に実施・維持されているかを評価します。規程の有無だけではなく、個人情報管理台帳やリスクアセスメント、各種記録などから、実際の運用状況まで評価することが重要です。要件の詳細はJIPDECの内部監査への対応で確認できます。
ISMSの内部監査要件
ISMSでは、JIS Q 27001:2023(ISO/IEC 27001:2022対応。2025年5月に追補1を反映したJIS Q 27001:2025が公示)の要求事項に基づき、あらかじめ定めた間隔で内部監査を実施します。監査では、ISMSが組織自身で定めた要求事項と規格の要求事項に適合しているか、さらに有効に実施・維持されているかを評価します。
ISMSでは、すべての組織に対して「年一回」といった一律の回数は定められていませんが、認証を維持する上では適用範囲全体を計画的に網羅できる頻度を設定する必要があります。関連するプロセスの重要性と前回までの監査の結果を考慮して監査プログラムを設定します。
Pマーク・ISMSに共通する監査の視点
PマークとISMSでは対象となる情報や要求事項は異なりますが、内部監査で評価する基本的な視点には共通点があります。
- 規格・指針や社内規程に適合しているか
- 定めたルールが実際の業務で運用されているか
- 必要な記録が残されているか
- マネジメントシステムが適切に運用されているか
- 過去の指摘事項への対応が完了しているか
この段階では具体的な質問項目まで作り込まず、監査で何を評価するのかを共通認識にします。具体的な質問は、後述するチェックリストへ落とし込みます。
Pマーク・ISMS内部監査の進め方
実際の内部監査は、計画を立てて監査員を選び、確認項目を準備したうえで実施します。監査後には結果を記録し、問題があれば是正まで進めます。監査を一度きりの確認作業にせず、次回の改善につなげるためにも、各工程の役割を明確にして進めることが大切です。
年間監査計画の策定
Pマークでは少なくとも年一回の実施が求められるため、年間の監査計画を立てるのが一般的です。ISMSでは自社が定めた監査プログラムに基づいて監査を進めます。計画には、監査の目的、対象部署・業務、実施時期、監査員、監査基準などを記載します。
毎年同じ部署を同じ順番で見る必要はありません。組織変更、新しいシステムの導入、外部委託の開始など、その年の変化も考慮して監査対象を設定します。監査の目的と対象を事前に明確にしておけば、必要な資料や監査員も準備しやすくなります。
監査員の選任と独立性
規格上は監査プロセスの客観性及び公平性の確保が求められます。監査員は、監査対象となる業務の内容を理解できることに加え、客観性や公平性を保てる体制で選任する必要があります。
Pマークにおいて、構築・運用指針J.6.2の留意事項では、個人情報保護監査責任者が監査員に自己の所属する部署の内部監査をさせてはならないとされています。 ISMSでも監査プロセスの客観性と公平性を確保する必要があるため、監査対象業務との関係を踏まえて監査員を選定する必要があります。。社内で適切な監査体制を確保しにくい場合には、外部支援を活用する方法もあります。
チェックリストの作成
チェックリストは、監査で確認する評価軸を具体的な質問へ落とし込むための有効な方法です。Pマークであれば構築・運用指針や社内規程、ISMSであれば規格要求事項、適用宣言書、社内規程などを基に作成します。
「規程がありますか」と聞くだけでは、実際の運用状況までは評価できません。「規程に定めた手順で処理されているか」「実績を示す記録が残っているか」など、ルールと実態の両方を見られる質問にします。前年のチェックリストを活用する場合も、業務変更などを反映して内容を更新しましょう。
内部監査の実施と記録
監査当日は、規程や記録の閲覧、担当者へのヒアリング、必要に応じた現場の確認などを行います。書類が整っていることだけで判断せず、担当者がルールを理解し、実際の業務で定めた手順を実行しているかまで評価します。
監査結果は、確認項目、評価、その判断根拠、指摘内容などが分かる形で記録します。監査記録を適切に保存しておけば、是正状況の追跡や次回の監査、マネジメントレビューでも活用できます。
指摘事項と是正処置
不適合や改善が必要な点が見つかった場合は、指摘内容を明確にしたうえで原因を分析し、必要な是正処置を進めます。たとえば台帳の更新漏れがあった場合、単に担当者へ注意するだけではなく、変更情報が管理担当者へ届く仕組みに問題がなかったかまで確認します。
是正後は、決めた対策が実行され、問題が改善されているかを評価します。必要であれば規程や手順、教育内容にも反映し、同じ問題が繰り返されない状態へつなげます。
内部監査を形骸化させないポイント
内部監査が毎年同じ書類を確認するだけの作業になると、業務上の変化や新たなリスクを見落とします。改善に役立つ監査にするためには、現場の実態や過去の問題を次回の監査へ反映し、監査結果を経営層の判断までつなげることが大切です。
- 現場業務と規程のずれを監査対象にする
- 過去の指摘や事故を次回の監査へ反映する
- 監査結果を経営層へ共有する
- 必要に応じて外部支援を活用する
現場業務と規程の整合
内部監査では、規程の内容だけでなく、現場の業務と規程が一致しているかを見ることが重要です。業務効率を優先して現場独自の手順が定着していたり、新しいシステムを導入したのに規程が更新されていなかったりするケースもあります。
こうしたずれを現場側の問題だけと捉えるのではなく、規程が現在の業務に合っているかも評価します。要求事項を満たしたうえで規程や業務手順を見直すことで、実態とルールが一致した運用につながります。
過去の指摘・事故情報の監査計画への反映
過去の内部監査で繰り返し指摘された項目や、個人情報・情報セキュリティに関する事故が発生した業務は、次回の監査で重点的に見る候補となります。以前の問題を監査計画へ反映すれば、是正後の状態や再発の有無を継続して評価できます。
事故・指摘事項の内容や発生部門、リスクの大きさなどを記録し、次回の監査対象や質問項目を決める材料として活用しましょう。監査結果を次の監査へつなげることで、毎年同じ内容を繰り返すだけの監査を防げます。
監査結果の経営層への共有
監査結果は、監査担当者と被監査部門だけで共有して終わらせず、必要な情報を経営層へ報告します。Pマーク・ISMSともに、マネジメントシステムの改善には経営層の関与が重要であり、内部監査結果はマネジメントレビューにおける重要な情報の一つです。
人員や予算、全社的なルールの変更が必要な問題は、担当部署だけでは対応できません。リスクの内容や必要な判断を経営層へ伝えることで、監査結果を組織全体の改善へつなげられます。
外部支援を活用する判断基準
内部監査を社内だけで進めることが難しい場合は、外部支援も選択肢になります。担当者が通常業務と兼務している、監査員の客観性を確保しにくい、Pマーク・ISMSの要求事項を社内だけで判断するのが難しい場合などは、現在の監査体制を見直すタイミングです。
私たちが提供する情報セキュリティコンサルティング コーチマモル(Coach MAMORU)では、Pマーク・ISMSの取得や更新だけでなく、取得後の継続運用も専任コンサルタントが支援しています。内部監査の進め方や運用体制に課題がある場合は、自社で対応する業務と外部へ相談する業務を分けて支援を利用できます。
内部監査規程に関するよくある質問
内部監査規程やPマーク・ISMSの内部監査では、規程の作成義務や監査頻度、監査員の選び方などで迷うことがあります。特に質問が出やすい3点について、PマークとISMSの違いも踏まえて解説します。
内部監査規程は必ず作成する必要がありますか?
すべての企業に対して、法律上一律に「内部監査規程」という名称の文書作成が義務付けられているわけではありません。ただし個人情報保護法のガイドラインでは、安全管理措置として個人データの取扱状況を把握し監査等を行うことが手法例として示されています。Pマークでは、構築・運用指針J.4.5.4により内部監査に関する規定を内部規程として文書化する必要があります。「内部監査規程」という名称に限定されるわけではありませんが、自社の文書体系の中で監査手順を明確にしておく必要があります。ISMSについても、規格の要求事項に沿って内部監査を計画・実施し、監査プログラムの実施及び監査結果の証拠となる文書化した情報を利用可能な状態にしておくことが求められます。
内部監査は年に何回行えばよいですか?
Pマークでは、少なくとも年一回、必要に応じて適宜、内部監査を実施します。一方、ISMSでは「あらかじめ定めた間隔間隔」で内部監査を行うことが要求されており、すべての組織に一律の回数が定められているわけではありません。ISMSでは、関連するプロセスの重要性と前回までの監査の結果を考慮して監査プログラムを決めます。 。PマークとISMSを同じ頻度で運用すると決めつけず、それぞれの要求事項に沿って計画しましょう。
自部署を自分で監査してもよいですか?
Pマークでは、監査員に自己の所属部署を監査させてはならないことが明確に定められています。そのため、部署間で監査員を入れ替えるなど、自己監査にならない体制を構築します。ISMSでも、監査プロセスの客観性と公平性を確保する必要があるため、自分自身の業務を評価することで判断が偏らない体制を整えることが重要です。社内だけで適切な監査員を確保しにくい場合は、外部支援を活用する方法もあります。
まとめ | 内部監査規程を実務に合った形で運用しよう
内部監査規程は、監査の目的や範囲、体制、実施方法、報告、是正までを組織内で統一するためのルールです。ひな形をそのまま使うのではなく、自社の業務や組織体制に合わせて内容を定め、実態に変化があれば規程も見直します。
Pマークでは少なくとも年一回、必要に応じて適宜、ISMSではあらかじめ定めた間隔間隔で内部監査を実施します。監査では規程への適合だけでなく、マネジメントシステムが実際に運用されているかを評価し、指摘事項があれば是正や次回の監査計画へつなげることが重要です。
情報セキュリティコンサルティング コーチマモル(Coach MAMORU)では、Pマーク・ISMSの取得・更新から継続運用まで支援しています。内部監査規程の整備や監査体制の見直し、内部監査の進め方に不安がある場合は、私たちにご相談ください。