3ラインモデル

役割を分けるのが目的、重ねるのは目的ではない

オーディットコア・ハブのアキラです。この記事では、3ラインモデルが何のために役割を分けている図なのかを、私と一緒に確かめていきましょう。

統治機関、第1ライン、第2ライン、第3ラインが、それぞれ何をどこまで担うのか。そこを動詞で言い分けられる状態にしていきますね。

3ラインモデルの目的は、リスクと統制について誰がどこまで責任を負うのかを組織の中ではっきりさせ、それによって目標の達成と価値の創造・保護を支えることです。

この一文が、今回の暗記対象なんです。ひとことで言えば、3ラインモデルは「上に行くほど偉い」という順位の図ではありません。

誰がリスクを持ち、誰が支えるのか。そして誰が離れて確かめるのか。

その機能の区分なんですね。目的は役割と責任をはっきりさせることであって、責任を重ねることではありません。

ここを取り違えないでおきましょう。

この記事で分かること

3ラインモデルは、何のために役割を分けるのか(P1-A-08-a)

よくある誤解

まず、それだけを示されたら誤りになる記述を、先に並べておきますね。

3つとも、実務では耳にしそうな言い回しですよね。ところが、モデルの目的として示されたら、いずれも狙いを取り違えているんです。

解説

3ラインモデル(Three Lines Model)を、「上に行くほど偉い」という順位の図として覚えないでください。

そう覚えると、その先の設問で間違えます。3つのラインは、上下の階層ではありません。

リスクに対して果たす機能(つまり、担う働きのこと)の区分なんです。誰がリスクを持ち、誰が支え、誰が離れて確かめるのか。

3ラインモデルは、その分担を描き分けた図なんですね。たとえば、文化祭を思い浮かべてみてください。

模擬店を切り盛りするクラスが、第1ラインですね。安全や衛生の決まりを配って見回る担当が、第2ラインです。

そして、その両方から離れて確かめる役が第3ライン、というイメージですね。

ここで、図の形を思い浮かべてみてください。図の最上部には、統治機関(governing body、取締役会など)が置かれます。

統治機関とは、ひとことで言えば、組織全体を監督する一番上の立場のことですね。

統治機関は、ステークホルダー(株主や取引先など、その組織に関わる人たち)に対して、組織体を監督するアカウンタビリティ(説明責任)を負います。

そのうえで、3つのライン全体に権限を任せます。指示を出し、資源を与え、監督するんですね。

3つのラインは、いずれも統治機関へ報告します。ただし、経営管理者から独立した立場で報告できるのは第3ラインだけなんですね。

第1ラインは、顧客に製品やサービスを届ける業務そのものです。リスクの管理を含む活動と資源の使い方を、先頭に立って動かし、指示を出します。

そうやって目標の達成に向かうんですね。業務とリスクを扱う仕組みを作り、それを保ち続けます。

さらに、法規制や倫理の面で期待されることが、きちんと守られる状態にします。

成果とリスクを統治機関へ報告し続ける、リスクオーナー(つまり、リスクを自分のものとして引き受ける当事者)なんですね。

第2ラインが提供するのは、補完的な専門知識・支援・モニタリング(つまり、うまく回っているかを見守り続けること)です。

対象になるのは、リスク・マネジメント実務を作り、取り入れ、続けて良くしていく仕事ですね。

領域は、コンプライアンス(決まりを守ること)、内部統制(つまり、仕事のやり方の中に組み込んだ、間違いや不正を防ぐ仕掛け)、ITセキュリティ、品質保証などです。

必要なら、第1ラインに異議を唱えます。ここで押さえたいのは、第2ラインが経営管理者(つまり、組織を動かす経営の側のこと)の一部だ、という点なんです。

第2ラインは、第1ラインからは独立しています。ただし、統治機関からは独立していないんですね。

第3ラインが内部監査部門です。アカウンタビリティを負う相手は、何よりもまず統治機関なんですね。

そして、経営管理者からの独立性を保ちます。届けるものも見ておきましょう。

独立かつ客観的なアシュアランス(assurance、保証)と助言です。

対象は、ガバナンス(つまり、組織をきちんと治める仕組み)とリスク・マネジメントの妥当性と有効性。

言い換えれば、やり方として適切か、そしてねらいどおり効いているか、ということですね。アシュアランスと助言によって、継続的な改善を促します。

統治機関へ直接報告する独立した立場は、第3ラインだけなんです。

3ラインモデルは、リスク・マネジメントを損失の防止だけに限りません。目標の達成と価値の創造にも結びつけるんですね。

3ラインモデルの目的は、リスクと統制について誰がどこまで責任を負うのかを組織の中ではっきりさせ、それによって目標の達成と価値の創造・保護を支えることです。

3ラインモデルは、IIAが2020年に公表した枠組みです。

ただ、GIAS 2024(Global Internal Audit Standards)にも、組織上の独立性(基準7.1)があります。

内容が重なる領域でもあるんですね。つまり、図の暗記で終わらせずに、独立性の話とつなげて読んでおきましょう。

この論点はこう問われる

類型は3つに切れます。

類型1: 目的の言い換え型。 モデルの主な目的として、最も適切な記述を選ばせる形が想定されます。

網羅性、重複の許容、承認権限の集中、外部監査人との連携効率といった語が並びます。

目的は役割と責任の明確化であって、重複の許容でも権限の集中でもありません。 ここは迷わず切れるようにしておきましょう。

類型2: 機能の配属型。 ある部門や活動が第何ラインに当たるのかを問う形が想定されます。

経理部の日々の業務処理は第1ラインです。リスク管理部やコンプライアンス部、品質保証部、情報セキュリティ部は第2ラインですね。

そして、内部監査部が第3ラインです。では、配属は部署の名前で決まるのでしょうか。

配属は部署の名前ではなく、リスクを所有して管理するのか、支援して監視するのか、独立して評価するのかという機能で決まります。

類型3: 報告経路型。 誰が誰に報告し、誰が誰から独立しているのかを組み替えた記述を並べる形も想定されます。

第2ラインは第1ラインからは独立していますが、統治機関からは独立していません。統治機関へ直接報告する独立した存在は第3ラインだけです。

ここが分かれ目ですよ。

試験テクニック

ガバナンス系の記述は、監督・執行(つまり、実際に仕事を動かすこと)・独立した評価という3つの機能に置き直してから比べます。

  1. まず、記述を「主体 → 動詞 → 目的語」に圧縮します(例: 内部監査部門 → 提供する → 独立したアシュアランス)
  2. 次に、動詞で候補を振り分けます。リスク管理実務の策定・実施・運用なら、執行側です。
    承認・監督なら監督側、アシュアランスとしての評価・検証なら独立した評価側の候補になります。ただし、動詞だけでは決まりません。
    主体と目的語も必ず併せて確認します。たとえばCAE(内部監査部門長)も、監査計画や規程は策定するからです。
  3. 最後に、振り分けた機能と、記述に書かれたラインが一致するかを照合します

警戒する記述は2種類です。ひとつは、取締役会が日常の執行そのものを行う記述。

もうひとつは、内部監査が第1ライン・第2ラインの責任を持つ記述です。どちらも機能の境界をまたいでいるんですね。

「監督する取締役会、行動してリスクを管理する経営管理者、独立して保証する内部監査を分ける」。

この一文を唱えられる状態にしておくと、照合が速くなりますよ。

覚え方

新任の役員に「リスク管理部と内部監査部は何が違うのか」と尋ねられた場面を、思い浮かべてみてください。

「リスク管理部は現場を支えて監視する側、内部監査部は現場とリスク管理部の両方から離れて確かめる側です」。

この答え方が、3ラインモデルの言う区分なんです。

教訓を一言で。役割を分けるのが目的、重ねるのは目的ではない。

👂 30秒音声解説 0:28
要点:役割を分けるのが目的、重ねるのは目的ではない。

この記事の1枚まとめ

論点よくある誤解正しい判断の軸キーワード
3ラインモデル(P1-A-08-a)責任の重複を許して網羅性を高める図である/内部監査に最終承認権限を与える/財務報告と外部監査人との連携に焦点がある目的は役割と責任の明確化であり、それによって目標の達成と価値の創造・保護を支える統治機関/第1ライン=リスクオーナー/第2ライン=支援・監視/第3ライン=独立したアシュアランス/階層でなく機能

全文が読める見本: 戻せるのは「いつの時点」か、それとも「どれだけ早く」か外部評価の実施間隔

残る228論点は、アプリの「テキストで学ぶ」で。

この論点は全文を公開しています。残る論点も同じ構成で、アプリの有料プランでお読みいただけます。

無料10問を試す(登録不要) 5日間無料で全問試す

料金・詳しくは

同じ記事の他の細目