内部監査を計画する際は、年1回、全ての規格要求事項を網羅することを考慮しなければなりません。
また、内部監査対象部門については、毎年全部門を対象とする必要はありませんが、特定のプロセスが監査対象とならないことは避けつつ、少なくとも、3年に一度は監査を受ける複数年の計画を立案します。
ただし、情報システム部門など情報セキュリティ面で高リスクプロセスを担う部門は、毎年対象にすべきです。
以上を踏まえて、審査前に以下が実施できるよう、審査スケジュールから逆算して計画を立てることがポイントです。
①監査の目的・範囲・基準
②対象部門・プロセス
③実施時期・担当監査員
④前回指摘事項のフォローアップ
また、実施時期は特定の時期に集中して実施する必要はなく、一時的に関係者の負荷が高まらないよう、数か月にわたって実施することもできます。