AI監査とは?2つの意味と活用例・AIを監査する進め方を解説

AI監査の言葉を目にしたものの、AIが監査をしてくれる話なのか、AIが監査される話なのかが分からない方も多いのではないでしょうか。監査法人からAIの利用について説明を受けたり、社内のAIの使い方を点検するよう求められたりして、戸惑う場面もあるはずです。
この記事では、AI監査の2つの意味・AIを使った監査でできること・課題・AIを監査するときに確かめる項目と進め方を、日本公認会計士協会の研究文書や総務省と経済産業省のガイドラインに沿って解説します。
記事を読めば、自社がどちらの立場でAI監査に関わるのかと、最初に確かめるべき項目が分かる状態です。結論は、AI監査にはAIを使う監査とAIを対象にする監査の2つがあり、どちらも人の判断と責任が残ります。まずは自社のAIの利用状況の点検から始めましょう。
AI監査とは2つの意味を持つ言葉
AI監査の意味は、以下の3つで押さえます。
- AIを使って監査を行う意味がある
- AIの使い方を監査で確かめる意味もある
- 2つの監査は同じ会社で同時に進む
AIを使って監査を行う意味がある
1つ目の意味は、監査の作業にAIを使うことです。監査は、会社の決算の数字や業務の進め方が正しいかを、独立した立場の人が確かめる仕事を指します。
日本公認会計士協会が2024年8月に公表したのが「監査におけるAIの利用に関する研究文書」です。研究文書は、監査業務ではすでにAIの導入が進められており、今後より拡大していくと想定しています。
AIの使い方を監査で確かめる意味もある
2つ目の意味は、会社が使っているAIを監査の対象にすることです。AIの管理の仕組みが適切に作られ、決めたとおりに運用されているかを確かめます。
総務省と経済産業省のAI事業者ガイドライン(第1.2版・2026年3月)は、AIの管理の仕組みが機能しているかを、設計と運用から独立した人に評価させるよう促しています。コンサルティング会社では、AIガバナンス監査やAIシステム監査の名前で提供されているサービスです。
2つの監査は同じ会社で同時に進む
2つの意味の違いは、以下の表のとおりです。
| 項目 | AIを使う監査 | AIを対象にする監査 |
|---|---|---|
| AIの位置づけ | 監査の道具 | 監査の対象 |
| 主な担い手 | 監査法人・内部監査部門 | 内部監査部門・外部の専門家 |
| 確かめる内容 | 決算の数字や業務の正しさ | AIの管理の仕組みと運用 |
| 主な拠り所 | 日本公認会計士協会の研究文書 | AI事業者ガイドライン・ISO/IEC 42001 |
研究文書は、監査を受ける会社の側でもAIの利用が進んでいると指摘しています。社内でAIを使う会社は、AIを使った監査を受けながら、自社のAIの使い方も点検する立場です。
AIを使った監査でできること
AIを使った監査のポイントは、以下の4つです。
- 大量のデータから不正のリスクを見つける
- 証憑の照合などの単純作業を自動化する
- 生成AIで調書の作成と情報収集を補助する
- 内部監査の基準にも技術の活用が明記された
大量のデータから不正のリスクを見つける
研究文書が挙げる1つ目の形は、大量のデータを使った高度な分析です。開示されたデータを用いた不正のリスクの評価が、利用の例に挙げられています。
従来の方法では、不正のリスクが高い仕訳の条件を監査人が自分で決めて抽出していました。仕訳は、取引を帳簿に記録したものです。AIを使った道具は、学習したデータをもとに条件をAIが定め、結果を出します。
証憑の照合などの単純作業を自動化する
2つ目の形は、単純作業の自動化です。証憑突合と開示の検証の自動化が例に挙げられています。証憑突合は、請求書などの証拠の書類と帳簿の記録が一致するかを確かめる作業です。
研究文書は、単純作業や補助的な役割であればAIを利用しやすいと整理しています。
生成AIで調書の作成と情報収集を補助する
3つ目の形は、生成AIの利用です。監査調書の作成の補助と情報収集の補助が例に挙がっています。監査調書は、監査で行った手続きと結果を記録した文書です。
生成AIが文書の下書きを作り、監査人が調書として仕上げる使い方が想定されています。会計や監査の基準を学習させ、該当する箇所を示しながら質問に答えさせる用途も例の1つです。
内部監査の基準にも技術の活用が明記された
社内の内部監査でも、技術の活用が求められています。根拠は、内部監査人協会(IIA)が定めたグローバル内部監査基準です。日本語版は2024年7月に公表され、2025年から適用されています。
KPMGの解説によると、基準10.3は内部監査を支える技術を定期的に評価し、有効性と効率性を高める機会を追求するよう求める内容です。技術が監査の資源として明記された点が、2024年の改定の大きな変更点だと説明されています。
監査法人のAI活用の例
監査法人が公表しているAI活用の例は、以下の2つです。
- トーマツは不正検知モデルを監査に導入している
- あずさ監査法人はAIエージェントの適用を始めている
トーマツは不正検知モデルを監査に導入している
有限責任監査法人トーマツは、AIを活用した不正検知モデルを監査業務に導入しています。モデルは、2005年以降に公表された有価証券報告書と訂正報告書の財務諸表などを学習したものです。
監査先の財務データを入れると、過去に不正があった企業との近さを0から1の点数で示します。どの指標が点数に影響したかも確認できる仕組みです。
トーマツは、海外の子会社などの財務諸表に潜む不正や誤りの発見につながっていると説明しています。
あずさ監査法人はAIエージェントの適用を始めている
あずさ監査法人が2023年8月に導入したのが、社内専用のチャット「AZSA Isaac」です。2024年2月には、会計と監査に特化した「ChatKOMEI」も加わりました。
不正への対応に特化したAIエージェントは、2025年6月のリリースです。2025年7月以降、実際の監査への適用を始めたと報告しています。AIエージェントは、人の指示を受けて、目的の達成のために自律的に判断して動くAIです。
利用にあたっては、機密情報がAIに学習されたり漏れたりしないよう、管理された環境で使っていると説明しています。
AIを使った監査の課題と注意点
AIを使った監査の課題と注意点は、以下の4つです。
- AIの結果は誤ることがある
- 判断の理由を説明しにくい場合がある
- 機密情報の扱いにリスクがある
- AIを使っても監査人の責任は軽くならない
AIの結果は誤ることがある
研究文書は、利用と導入のときの課題にAIの精度と信頼性を挙げています。AIを使った監査の道具は、すべての場面で万能に使えるものではありません。生成AIでは、事実と違う内容をもっともらしく出力するハルシネーションの有無を確かめる工程が必要です。
AIのハルシネーションとは?原因と対策・防ぐプロンプトを解説
判断の理由を説明しにくい場合がある
2つ目の課題は、AIの説明可能性です。AIがなぜ結果を出したのかが外から見えない状態は、ブラックボックス問題と呼ばれます。
研究文書は、監査上の判断を伴う領域や説明が難しい領域ではAIの利用が難しいと整理しています。監査人には、仕組みが見えないAIの結果をどう合理的に説明するかが問われる状況です。
機密情報の扱いにリスクがある
監査では、監査を受ける会社の情報を大量に扱います。研究文書が挙げる情報セキュリティのリスクは、以下の3つです。
- 機密情報や個人情報を配慮せずにAIへ入力してしまう
- 入力したデータが生成AIの学習に使われてしまう
- 生成AIの回答に他社の機密情報が含まれていて気づかない
対策に挙げられているのは、不適切な利用を禁じるガイドラインの策定・教育・利用のモニタリング・法規制の遵守の4つです。
生成AIの情報漏洩はなぜ起こる?実際の事例と防ぐ対策・入力後の対応を解説
AIを使っても監査人の責任は軽くならない
研究文書は、AIを利用した場合であっても監査人の責任は軽減されないと明記しています。AIが出した結果を使うかどうかを決めるのは、最後まで人です。
AIに置き換えにくい領域が残る点も、研究文書の指摘です。会計士が不要になることはないものの、必要なスキルは変化すると説明されています。
AIを監査するときの考え方と基準
AIを監査するときの考え方と基準は、以下の4つです。
- 独立した人がAIの管理の仕組みを評価する
- 担い手は内部監査・自己監査・外部監査の3つ
- ISO/IEC 42001が管理の仕組みの国際規格になっている
- 内部監査人協会がAI監査のフレームワークを出している
独立した人がAIの管理の仕組みを評価する
AI事業者ガイドラインは、AIを安全に使うための管理の仕組みをAIマネジメントシステムと呼んでいます。別添の行動目標5-1は、仕組みが適切に設計され運用されているかの評価と継続的な改善を求める内容です。
評価を担うのは、仕組みの設計と運用から独立し、関連する専門性を持つ人とされています。評価する人を、設計や運用の担当から分ける点が要点です。
担い手は内部監査・自己監査・外部監査の3つ
ガイドラインが挙げる評価の担い手は、以下の表のとおりです。
| 担い手 | 内容 | 留意点 |
|---|---|---|
| 内部監査部門 | 社内の独立した監査の部門が評価する | AIの技術を理解できる人を置き、表面的な評価を避ける |
| 自己監査 | 対象の業務に関わっていない開発者などを加えて評価する | 担当の役員などへの報告を義務づけて実効性を高める |
| 外部監査 | 専門性と他社での経験を持つ社外の主体が評価する | 任せきりにせず、自社でも情報収集と対話を進める |
実践例には、内部監査部門を置かない小規模な企業が自己監査を行う例も載っています。外部の監査サービスは、コンサルティング会社などを中心に提供されているとの説明です。
ISO/IEC 42001が管理の仕組みの国際規格になっている
ガイドラインは、管理の基準として国際的な標準を参照することが有用だと述べています。代表が、AIマネジメントシステムの要求事項を定めたISO/IEC 42001です。
日本では、対応するJIS Q 42001が2025年8月20日に発行されました。情報マネジメントシステム認定センターは、AIマネジメントシステムの適合性を評価する制度を運営しています。
内部監査人協会がAI監査のフレームワークを出している
内部監査人協会(IIA)は、内部監査人向けにAI監査フレームワークを公開しています。AIに関するリスクを理解し、リスクを管理する内部統制を見極めるための手引きです。
フレームワークは、ガバナンス・マネジメント・内部監査の3つの面を扱います。2024年の更新では、生成AIと大規模言語モデルの記述が拡充されました。組織のAIの扱い方を評価し始めるための簡易なチェックリストも付いています。
自社のAI利用を監査で確かめる項目
自社のAI利用を監査で確かめる項目の例は、以下の5つです。ガイドラインと研究文書が挙げる対策をもとに整理しました。
- 使っているAIを会社が把握しているか
- 入力してよい情報が具体的に決まっているか
- AIの出力を人が確かめる工程があるか
- 入力と出力の記録が残っているか
- 社員への教育が行われているか
使っているAIを会社が把握しているか
最初に確かめるのは、社内で使われているAIの全体像です。会社が認めていないAIを社員が業務で使う状態は、シャドーAIと呼ばれます。
把握できていないAIには、ルールも監査も届きません。研究文書も、対策の1つにAIの利用のモニタリングを挙げています。
シャドーAIとは?リスクと対策を徹底解説!公認ルートの作り方も紹介
入力してよい情報が具体的に決まっているか
次に、AIへ入力してよい情報の範囲が決まっているかを確かめます。機密情報の入力を禁じるだけでなく、現場の社員が迷わず判断できる具体例があるかが要点です。
研究文書は、不適切な利用を禁じるガイドラインやマニュアルの策定を対策に挙げています。
生成AIの社内ルールの作り方を徹底解説!盛り込む項目とひな形も紹介
AIの出力を人が確かめる工程があるか
AIの出力をそのまま社外へ出していないかも、確かめたい項目です。AI事業者ガイドラインは安全性の項目で、AIの出力の正確性を含めて要求どおりに十分に動作することを挙げています。
顧客への回答や契約に関わる文書など、誤りの影響が大きい業務ほど、人が確かめる工程を残す必要があります。
入力と出力の記録が残っているか
問題が起きたときに原因を調べられるかは、記録の有無で決まります。ガイドラインが透明性の項目で挙げているのは、利用時の入力と出力などのログを合理的な範囲で記録して保存することです。
記録の方法・頻度・保存の期間は、事故の原因究明や再発防止に役立つかを踏まえて決めます。
社員への教育が行われているか
ルールを作っても、社員が知らなければ守られません。研究文書は、AIの利活用に対する教育を対策の1つに挙げています。
教育の実施の記録と、理解度を確かめる仕組みがあるかを点検しましょう。
AIリテラシーとは?必要な理由と4つの要素・身につけ方を解説
AIの監査を進める手順
AIの監査を進める手順は、以下の4つです。
- リスクの高い分野から対象を選ぶ
- 評価の担い手と基準を決める
- 結果を経営層に報告する
- 改善して次の監査につなげる
リスクの高い分野から対象を選ぶ
すべてのAIの利用を一度に監査する必要はありません。ガイドラインの実践例は、すべての分野に一律で厳密な評価を行うのではなく、リスクの高い分野を選ぶ方法を紹介しています。
社会からの期待が高い分野と、問題の報告が多い分野が選び方の目安です。選んだ理由を伝えると、各部門の協力を得やすいとも書かれています。
評価の担い手と基準を決める
次に、誰がどの基準で評価するかを決めます。内部監査部門がある会社は、業務の範囲にAIの管理の仕組みを加える方法が現実的です。
外部に頼む場合は、どの基準に照らしてどの範囲を評価するのかを先に明確にしてください。条件に合う専門性を持つ相手を選ぶことが重要だと、ガイドラインは説明しています。
結果を経営層に報告する
監査の結果は、経営層に届いて初めて意味を持ちます。実践のポイントの1つ目は、評価の重点を経営層が自分の言葉で示すことです。
自己監査の場合は、担当の役員などへの報告を義務づけて実効性を高めます。
改善して次の監査につなげる
監査は、指摘して終わりではありません。不適切な運用が見つかった部門に改善を求め、他部門の良い例があれば共有します。
リスクが生じる要因は、時間とともに変わるものです。管理の方法を随時見直し、評価と改善を繰り返してください。
AI監査に関する資格
AI監査に関する資格のポイントは、以下の3つです。
- ISACAがAI監査の資格AAIAを設けている
- 受験にはCISAなどの資格が必要になる
- 試験は3つの領域から90問が出題される
ISACAがAI監査の資格AAIAを設けている
AI監査に特化した資格に、ISACAのAAIA(Advanced in AI Audit)があります。ISACAは、IT監査の資格CISAなどを提供する非営利団体です。
ITmediaの報道によると、日本語版は2025年12月に提供が始まりました。AIを使うシステムの監査に加えて、AIを使った監査の効率化にも役立つとISACAは説明しています。
受験にはCISAなどの資格が必要になる
AAIAは、誰でも受けられる試験ではありません。ISACAの公式ページによると、CISAを持つ人は全員が対象です。
公認内部監査人(CIA)や日本の公認会計士などの資格を持つ人は、IT監査かIT助言の業務を中心にしている場合に対象になります。
試験は3つの領域から90問が出題される
受験者ガイドによると、試験は150分で90問の多肢選択式です。出題の領域と割合は、以下の表にまとめました。
| 領域 | 割合 |
|---|---|
| AIガバナンスとリスク | 33% |
| AI運用 | 46% |
| AI監査ツールと技法 | 21% |
受験の条件と試験の内容は変わる場合があります。申し込む前に、ISACAの公式ページで最新の情報を確かめてください。
AI監査のよくある質問
AI監査についてよく出る疑問は、以下の4つです。
- AI監査とは何ですか?
- AIで監査人の仕事はなくなりますか?
- 中小企業もAIの監査は必要ですか?
- 監査を受ける会社が準備することはありますか?
AI監査とは何ですか?
AIを使って監査を行うことと、AIの使い方を監査で確かめることの2つを指す言葉です。前者は監査の効率と精度を高める取り組みで、後者はAIのリスクを管理する取り組みにあたります。
AIで監査人の仕事はなくなりますか?
日本公認会計士協会の研究文書は、AIの導入で会計士が不要になることはないと説明しています。AIの判断の過程を人が理解できない領域や、対話の力が要る領域は残る見通しです。
一方で、必要なスキルは変化します。会計士はAIに関するリテラシーの向上に努める必要がある、との指摘です。
中小企業もAIの監査は必要ですか?
規模にかかわらず、AIを業務で使う会社には点検をおすすめします。大がかりな体制は必須ではありません。
AI事業者ガイドラインには、内部監査部門を置かない小規模な企業が自己監査を行う実践例があります。対象の業務に関わっていない人を加え、結果を役員へ報告する形から始めてください。
監査を受ける会社が準備することはありますか?
会計監査を受ける会社に関わるのは、データの提供とデジタル化です。研究文書は、AIの開発にはデータの提供に関する被監査会社の協力が欠かせないと述べ、被監査会社のデジタル化も課題に挙げています。
監査法人からデータの提供を求められたときは、目的と情報の管理の方法を確かめたうえで協力しましょう。
AI監査は自社のAI利用の点検から始めましょう
AI監査には、AIを使って監査を行う意味と、AIの使い方を監査で確かめる意味の2つがあります。どちらの場合も、AIの結果を判断して責任を負うのは人です。
まずは、社内で使われているAIを把握し、入力のルール・人の確認・記録・教育の4点を点検しましょう。内部監査部門がない会社は、対象の業務に関わっていない人を加えた自己監査から始められます。



