2026.09.20

PMI

PMIの内部統制・ガバナンスの統合|統制環境とJ-SOX対応の進め方

「買収は完了した。ところが買収先は、支払いも記帳も社長一人が握っていて、承認のルールも稟議の記録もない。これで大丈夫なのか?」——PMI(M&A後の統合)で管理部門が早い段階で直面するのが、この内部統制・ガバナンスの水準の違いです。事業や人の統合に目が向きがちですが、統制の緩みは不正・誤謬・情報の遅れという形で、あとから静かに効いてきます。

結論から言えば、PMIの内部統制統合は「買収先を一気に親会社水準へ引き上げる」のではなく、土台である統制環境(承認権限・職務分掌・モニタリング)から先に整え、不正の「機会」に直結する重大な不備をDDの段階で見つけて潰すのが実務の型です。私たちはこれを「統制環境ファースト」と呼んでいます。全項目を同時に整えようとすると現場が止まり、逆に統制が形だけになります。

本記事では、金融庁が定める内部統制の4つの目的・6つの基本的要素という公的な枠組みを土台に、不正リスクの見方・J-SOX(内部統制報告制度)の対象範囲・どの順で何を揃えるかを、私たちキュリオシティがPMI・ガバナンス支援で伴走した現場の一次情報を交えて解説します。統合全体の進め方はピラー記事PMIコンサルティングを、統合で表面化する課題全般はPMIのリスク管理|統合で表面化する課題を先回りで潰す進め方を合わせてご覧ください。

PMIの内部統制・ガバナンス統合とは?なぜ「統制環境」から手をつけるのか

PMIの内部統制・ガバナンス統合とは、買収先と買い手で異なる「統制の仕組み」をグループとして一体的に揃え、不正・誤謬・意思決定の遅れを防げる状態にする作業です。着手点は、すべての基礎になる統制環境です。

内部統制とは、金融庁の定義では「業務の有効性及び効率性、報告の信頼性、事業活動に関わる法令等の遵守、資産の保全の4つの目的が達成されているとの合理的な保証を得るために、業務に組み込まれ、組織内のすべての者によって遂行されるプロセス」を指します。ガバナンス(企業統治)は、その内部統制を含め、経営を監督・規律づける枠組み全体です。

なぜ統制環境から手をつけるのか。理由は、統制の緩みは「静かに効く」からです。事業シナジーは遅れても取り返せますが、買収先で資金の私的流用や簿外債務、不適切な会計処理が起きていれば、それはのれんの減損や信用の失墜という形で買い手に跳ね返ります。統合の効果を測る土台そのものが、数字と業務の信頼性=内部統制なのです。だからこそ、PMIの推進体制の作り方|PMOの役割と統合チームの組み方で体制を組んだら、早い段階で統制の点検を走らせます。

内部統制の4つの目的・6つの基本的要素とは?(金融庁の枠組みで両社を並べる)

内部統制を統合するときは、金融庁の枠組み(4つの目的・6つの基本的要素)を共通の物差しにして、両社の現状を要素ごとに1枚へ並べます。 私たちはこれを「6要素差異マップ」と呼びます。感覚で「甘い・厳しい」を語らず、要素で比較するのが出発点です。

内部統制の4つの目的は、①業務の有効性及び効率性、②報告の信頼性、③事業活動に関わる法令等の遵守、④資産の保全です。これらを支える6つの基本的要素は次のとおりで、PMIでは要素ごとに差が出ます。

6つの基本的要素 内容 PMIで差が出やすい点
統制環境 組織の気風を決め、他の要素の基礎を成す土台 承認ルール・職務分掌・経営者の姿勢そのものが未整備
リスクの評価と対応 目的達成を阻むリスクを識別・分析・対応する 不正リスク(動機・機会・姿勢)が放置されがち
統制活動 命令・指示が適切に実行される方針・手続 職務の分掌(分離)や承認の証跡が無い
情報と伝達 必要な情報が関係者に正しく伝わる 報告が社長に一極集中し、現場から上がらない
モニタリング 内部統制が有効に機能しているかを監視 内部監査・自己点検の仕組みが存在しない
ITへの対応 業務に組み込まれたITの適切な利用・統制 アクセス権・クラウド・サイバーの管理が甘い

6つの要素は横並びではなく、統制環境が他の5要素の基礎になります。承認権限や職務分掌、経営者の統制への姿勢が緩いと、他をいくら整えても機能しません。だから「統制環境ファースト」なのです。

不正リスクは「動機・機会・姿勢」で見る|PMIで塞ぐべきは「機会」

PMIで買収先の統制不備を見るときは、不正リスクを「動機・機会・姿勢」の3つで捉えると、どこから塞ぐべきかが明確になります。買い手が短期間で下げられるのは「機会」です。

これは2023年に改訂された内部統制報告制度が、リスク評価で不正の「動機・機会・姿勢」を考慮するよう明記したことにも沿っています。3要素は次のように整理できます。

  • 動機:業績プレッシャーや個人的な資金需要など。買い手が直接コントロールしにくい。
  • 機会:職務分掌がない、承認の証跡が残らない、モニタリングが無い——といった統制の穴。ここが不正を「できてしまう」状態を生む。
  • 姿勢:ルールを軽んじる企業風土。時間はかかるが、統制環境の整備と経営者の率先で変えられる。

3つのうち、買い手がPMIの初期に最も速く下げられるのが「機会」です。承認権限・職務分掌・モニタリングという統制環境の3点を整えるだけで、「やろうと思えばできる」状態を大きく減らせます。だからこそ内部統制の統合は、機会を生む統制環境の穴から着手するのが合理的です。統合で表面化しうるリスク全般の洗い出しはPMIのリスク管理で扱っています。

J-SOX(内部統制報告制度)はPMIでどこまで対象になる?上場・非上場の線引き

J-SOX=内部統制報告制度は、金融商品取引法にもとづき上場企業に義務づけられる「財務報告に係る内部統制」の評価・報告制度です。買い手が上場企業なら買収先も原則として評価範囲に入り、非上場なら法定義務はないが枠組みは共通言語として使えます。

線引きを整理すると次のとおりです。

買い手の区分 J-SOXの法定義務 PMIでの扱い
上場企業 あり(金融商品取引法) 買収先も連結ベースで経営者評価・監査の対象になり得る。取得初年度は評価対象からの除外が認められる場合があるが、翌期以降は原則として評価範囲へ組み込む
非上場(中小等) なし 4目的・6要素は内部統制の質を測る共通言語として有効。中小企業庁の中小PMIガイドラインが拠りどころ

上場企業のPMIで見落としやすいのが、取得初年度に除外できても翌期以降は買収先の統制不備が全社の「重要な不備」になり得るという点です。統合初期のうちから、買収先を評価に耐える水準へ引き上げる計画を立てておく必要があります。

なお内部統制報告制度は2023年に基準・実施基準が改訂され、2024年4月1日以後開始事業年度から適用されています。PMIに効く改訂ポイントは、①「財務報告の信頼性」→「報告の信頼性」への拡張(非財務・サステナビリティ視野)、②不正リスク(動機・機会・姿勢)の明記、③IT対応でのクラウド・サイバーリスクの強調と、評価範囲を数値基準の機械的適用でなく「重要性を考慮した判断」で決めること——の3点です。

買収先の統制不備はいつ見つける?DDからPMIへ引き継ぐ

買収先の統制不備は、買収後に発見するのでは遅すぎます。DD(デューデリジェンス)の段階で「親会社の要求水準と買収先の現状のギャップ」を洗い出し、そのままPMIの是正計画へ引き継ぐのが正しい順序です。

買収前のDDは「外から眺める」形式的な確認、買収後のPMIは「内から調べる」精密な検査、と役割が分かれます。DDで内部統制の有効性を確認し、親会社水準までどれだけの時間とコストがかかるかを見積もっておけば、それは買収価格の判断材料にもなります。買収後は、規程づくり・制度や部署の新設・研修を通じて、買収先の統制を要求水準へ引き上げます。

この「DDで見た不備を統合の作業に変える」流れは、デューデリジェンスからPMIへの引き継ぎ、システム面はITデューデリジェンスの進め方で詳しく扱っています。DDの指摘を放置せず、担当・期限・ステータスで追い切ることが肝心です。

統制環境を先に整える|承認権限・職務分掌・モニタリングの揃え方

内部統制の統合は、6要素すべてを同時にではなく、土台である統制環境の3点——承認権限・職務分掌・モニタリング——から着手すると、少ない負荷で不正の「機会」を先に塞げます。統制活動・IT統制はその後に広げます。

  • 承認権限(職務権限表):誰が・いくらまで・何を承認できるかを金額×種別で明文化する。買収先で承認が社長一人に集中していたら、金額階層と権限委譲のルールを引き直す。承認フローそのものの過不足は承認フローの見直し方も参考になります。
  • 職務分掌(職務の分離):出納と記帳、発注と検収といった相反する業務を同一人物に担わせない。人数が限られる中小の買収先では完全分離が難しいため、分離できない部分は上長のモニタリングで補完するのが現実解です。
  • モニタリング:内部監査や自己点検、経営者による定期的なレビューを最小限でも入れる。「作って終わり」でなく、統制が機能しているかを継続的に見る目を残します。

この土台が整ってはじめて、統制活動(個々の業務手続への統制)やITへの対応(アクセス権・ログ・クラウド管理)へと広げます。順序を逆にすると、規程だけが分厚くなって現場で守られない「形だけの内部統制」になりがちです。

現場の所感:証跡ゼロの稟議を「1行メモ」から立て直した

ここからは、私たちキュリオシティがPMI・ガバナンス支援に伴走した現場での所感です(守秘のため匿名化しています)。

創業者が長く率いてきた企業を買い手が子会社化した事業承継型M&Aで、統制環境には典型的な緩みがありました。支払いは社長が口頭でOKを出し、稟議の証跡はほぼ残らない。経理は出納も記帳も同じ担当者が一人で回している——という状態です。買い手の管理部門は当初「決裁システムをすぐ入れよう」と考えましたが、私たちが提案したのは逆で、いきなり厳格な仕組みを入れず、まず「1行の承認メモ」をチャットに残す運用から始めることでした。誰が・いくら・何に・承認者は誰か、をその場で残すだけ。ツールも申請フォームも作りません。

狙いは、証跡という「統制環境の最小単位」を先に根づかせることでした。厳格な決裁フローを最初から敷くと、現場は「回らない」と感じて元の口頭決裁に戻ります。軽い記録から始めたことで、数か月で「承認の記録が当たり前に残る」状態になり、その蓄積を材料に、金額階層つきの職務権限表へ移行できました。順序が逆だったら定着しなかった、というのが率直な実感です。

職務分掌のほうは、人を増やせない事情があったため、出納と記帳の完全分離は諦めました。代わりに置いたのが、月次で管理部長が通帳と帳簿を突き合わせるモニタリングです。分掌できないなら「後から必ず第三者が見る」で機会を潰す——この割り切りが効きました。

最後まで難しかったのは、心理面です。承認メモも月次突合も、現場からは当初「信用されていない」「監視された」と受け取られました。ここで効いたのは、「記録は担当者を守るためでもある(後で疑われないための証拠になる)」と位置づけを言い換えたことです。統制の目的を握らずに手続だけ増やすと、統制は必ず形骸化します。統合の伝え方はPMIのコミュニケーション計画にも通じます。

私たちが一貫して大事にしているのは「現場主義 × AI」です。両社の規程・稟議記録・業務フローという一次情報を丁寧に読み解いて「6要素差異マップ」を作り、「統制環境ファースト」で着手順を設計する。自社プロダクトのPMI Managerでは、こうした内部統制の不備と是正方針を「項目・担当・期限・ステータス」で横断管理し、DDの指摘から統合後のモニタリングまで一本の線でつなぎます。生成AIを社内で安全に使うためのAIガバナンスの考え方とも地続きです。

内部統制・ガバナンスを統合する3ステップ

内部統制の統合は「6要素差異マップづくり → 統制環境の3点を先行是正 → モニタリングで定着」の3ステップで進めると、抜け漏れと”前のめり”を同時に防げます。

  1. 6要素差異マップをつくる:統制環境・リスク評価・統制活動・情報と伝達・モニタリング・IT対応の6要素で、両社の現状と親会社の要求水準、DDの指摘を1枚に整理する。ここが内部統制統合の起点です。
  2. 統制環境の3点(承認権限・職務分掌・モニタリング)を先に是正する:不正の「機会」に直結する土台から着手し、分離できない部分は上長のモニタリングで補完する。統制活動・IT統制はこの後に広げる。
  3. モニタリングで定着させる:内部監査・自己点検・経営者レビューを最小限でも回し、統制が機能しているかを継続的に見る。上場企業なら翌期以降のJ-SOX評価範囲への組み込みも設計する。

統合全体でやることの一覧はPMIチェックリスト、時間軸での進め方はPMIの進め方|100日プランの作り方、中小企業ならではの勘所は中小企業のPMIで押さえる勘所にまとめています。

PMIの内部統制・ガバナンス統合でよくある質問(FAQ)

Q. PMIで内部統制はいつから手をつけるべきですか?
A. 買収後ではなく、DD(デューデリジェンス)の段階から始めます。DDで買収先の内部統制の有効性を確認し、親会社の要求水準とのギャップを洗い出しておけば、買収価格の判断材料になり、買収後はその指摘を是正計画へそのまま引き継げます。買収後に発見するのでは手戻りが大きくなります。

Q. 買い手が非上場の中小企業でも内部統制の統合は必要ですか?
A. J-SOX(内部統制報告制度)の法定義務は上場企業が対象ですが、内部統制の目的(不正・誤謬の防止、資産の保全)は企業規模を問いません。中小同士のM&Aでも、統制環境(承認権限・職務分掌・モニタリング)の緩みは資金の私的流用や簿外債務につながります。中小企業庁の中小PMIガイドラインを拠りどころに、必要な範囲で整えるのが合理的です。

Q. 内部統制の6つの基本的要素のうち、どれから揃えますか?
A. すべての要素の基礎になる「統制環境」からです。具体的には承認権限(職務権限表)・職務分掌・モニタリングの3点。ここが緩いと他の要素をいくら整えても機能しないため、不正の「機会」に直結する統制環境を先に潰します。

Q. 買収先の人数が少なく、職務分掌(出納と記帳の分離)ができません。どうすれば?
A. 完全な職務分離が難しい場合は、分離できない部分を上長や経営者による定期的なモニタリング(証跡の確認・通帳と帳簿の突合)で補完します。「分離+モニタリング」の組み合わせで、不正の機会を実務的に下げられます。

Q. 上場企業がM&Aをすると、買収先もすぐJ-SOXの評価対象になりますか?
A. 取得初年度は評価対象からの除外が認められる場合がありますが、翌期以降は買収先も原則として評価範囲に組み込みます。統合初期のうちから、買収先の統制を評価に耐える水準へ引き上げる計画を立てておくことが重要です。

まとめ|内部統制は「統制環境ファースト・機会を先に塞ぐ」

PMIの内部統制・ガバナンス統合の要点は、(1)金融庁の4目的・6要素を共通の物差しにして「6要素差異マップ」で両社を並べる、(2)不正リスクのうち買い手が最も速く下げられる「機会」=統制環境(承認権限・職務分掌・モニタリング)の重大な不備から先に潰す(統制環境ファースト)、(3)上場企業なら翌期以降のJ-SOX評価範囲への組み込みまで設計する——の3点です。全項目を一気に揃えるのではなく、要素で仕分けて「すぐ直す/後で整える」を切り分けることが、内部統制統合を現場を止めずに前へ進めます。

統合支援全体の進め方はピラー記事PMIコンサルティング、統合で表面化する課題全般はPMIのリスク管理、推進体制はPMIの推進体制の作り方と合わせてご覧ください。


【無料】PMI失敗要因チェックシートを差し上げます

「買収先の内部統制のどこが危ないか、承認・分掌・モニタリングのどこから手をつけるべきか」を自社の状況に当てはめて点検したい方へ。PMIでつまずきやすい失敗要因を統合論点ごとに整理した「PMI失敗要因チェックシート」を無料でお渡しします(ご登録のメールアドレス宛にお送りします)。

▶ PMI失敗要因チェックシートを無料でダウンロードする

「内部統制の統合を何から手をつけるべきか」を一緒に整理したい方は、無料相談もご活用ください。現場主義 × AIで、6要素差異マップづくりから統制環境の是正・モニタリングの定着まで伴走します。


監修:大槻 伸夫(キュリオシティ株式会社 代表取締役CEO)
現場主義 × AI を掲げ、中小企業の業務改善・事業承継・PMI支援に従事。M&A後の内部統制・ガバナンスの統合を「統制環境ファーストで着手し、不正の機会を先に塞ぐ」実務に落とし込むことを得意とする。

出典・参考
・金融庁「財務報告に係る内部統制の評価及び監査の基準」(内部統制の4つの目的・6つの基本的要素、2023年改訂/2024年4月1日以後開始事業年度から適用・不正リスクの動機/機会/姿勢)/・金融商品取引法(内部統制報告制度=J-SOX)/・中小企業庁「中小PMIガイドライン」/・EY Japan「内部統制報告制度の改訂概要」/・プロアクト法律事務所「買収先企業の内部統制に対するDDとPMI」
※本文の内部統制の目的・基本的要素・不正リスクの3要素・J-SOXの評価範囲・2023年改訂の要求事項は、上記の基準および各社が公開する解説に共通して挙げられる項目を整理したものです。個別事案の会計・法務・内部統制対応は必ず会計士・弁護士等の専門家にご確認ください。


監修者

大槻 伸夫/ 代表取締役 CEO

キュリオシティ株式会社 代表取締役CEO。「現場主義×AI」を掲げ、業務改善(BPR)・PMI・経営支援・AIプロダクト開発を一気通貫で支援。クライアント現場での実行支援を重視する。

業務改善・PMIのご相談はキュリオシティへ

記事で紹介したテンプレートの配布や、貴社課題に合わせた無料相談を行っています。

BACK TO INDEX