要約

  • 2025年12月のICANNリスク委員会議事録は、内部監査活動の評価時期を「5年」から単に「定期的」へ変更したと明記している。
  • 2026年7月に採択された現行憲章は専門基準への準拠を求める。ICANNが利用すると説明したGlobal Internal Audit Standardsの8.4は、少なくとも5年に一度の外部品質評価を要求する。
  • 公開資料上、時計の起点として最も有力なのは、内部監査機能憲章が承認された2025年8月25日である。その前提が正しく、その後に周期を更新する評価がなければ、外側の期限は2030年8月25日となる。ただし、これはICANNが公表した期限ではない。
  • 基準の版、採用行為、起算日、評価方式、独立性、結果、是正措置だけを記録する台帳があれば、監査調書を公開せずに義務を検証可能にできる。

数字は消えたが、義務は別の場所にある

制度上の期限が弱くなるとき、必ずしも「廃止」と書かれるわけではない。数字が抽象語に置き換わり、その意味を別文書に探しに行かなければならなくなる。

ICANNの2025年12月8日リスク委員会議事録は、その過程を短い一文で残している。委員会は憲章改定案を検討し、条項の並び替え、内部監査監督の専門基準への整合、実務に合わせた表現の修正に加え、内部監査活動の評価時期を「5年」から単に「定期的」へ変えた。

理事会が後に採択した2026年7月20日版の現行憲章は、この変更を反映している。リスク委員会は、内部監査活動の外部評価が専門基準に従い、定期的に実施されることを確保するとされた。

この二つだけを読めば、「5年」という測定可能な約束が、解釈次第の言葉に薄められたように見える。日付は遅延を示せるが、「定期的」は都合に合わせて伸縮するからだ。

しかし、現行憲章は「定期的」で文を終えていない。「専門基準に従い」と続く。外部の規範を組み込む条項は、参照先を読まずに評価できない。どの基準の、どの版を、いつ正式に採用したのか。その基準は何を義務づけるのか。そこまで追って初めて、期限の実体が見える。

結論を先に言えば、5年は消えていない。憲章の表面から、参照先の内部へ移った。

同じ「憲章」でも役割は違う

この案件には二つの憲章が登場する。リスク委員会憲章と、内部監査機能憲章である。

前者は理事会委員会の権限を定める。何を監督し、何を承認し、どの報告を受け、何を理事会に勧告するかを配分する。後者は内部監査機能そのものの目的、権限、独立性、報告経路、業務範囲、専門的な準拠基盤を定める。名前が似ていても、制度上の仕事は別だ。

2025年3月13日の理事会決議は、内部監査をリスク委員会の新しい監督領域として加えた。ICANNの規模と複雑性が増し、内部監査が財務諸表や財務統制だけにとどまらないため、財務監査委員会よりもリスク委員会が適切だと説明された。

2025年3月版の委員会憲章では、内部監査人の選定を理事会に勧告し、外部委託先の実績、資格、独立性を確認したうえで、継続または解任を理事会に勧告する構造だった。委員会は内部監査機能の独立性と権限、計画、範囲、予算を確認し、完了した監査の所見と進捗報告を受ける。

重要なのは、この採択済み2025年憲章には、外部品質評価や5年周期の条項がなかったことだ。12月議事録が述べる「5年」は、その後の改定案に含まれていた表現であり、2025年憲章にあった規則を2026年に撤廃した証拠ではない。改定案の完全な新旧対照表も、確認した公開資料にはない。

したがって言えるのは、草案段階に5年という要件があり、それが専門基準に基づく定期評価へ書き換えられ、後者が最終的に採択された、ということまでである。

参照先の基準には5年が明記されている

専門基準の名称は、ICANN自身の議事録からたどれる。

2025年6月30日のリスク委員会では、内部監査機能憲章案が提示された。議事録によれば、同案には目的、使命、権限、責任、独立性、報告関係、範囲と、Global Audit Standardsへの適合が含まれていた。また、内部監査のマニュアルと方法論はGlobal Internal Audit Standardsを用い、他の主要な枠組みも取り入れると説明された。

修正と経営陣の意見を経て、委員会は2025年8月25日に内部監査機能憲章を承認した。同じ会合で、主担当と予備の内部監査サービス提供者に関する組織側の提案、方法論の概要と構造も承認している。

IIAのGlobal Internal Audit Standardsは2025年1月9日に発効した。基準8.4は、最高監査責任者が外部品質評価の計画を作り、理事会と協議することを求める。外部評価は少なくとも5年に一度、資格と独立性を備えた評価者またはチームが実施しなければならない。独立した検証を伴う自己評価でも要件を満たせる。

理事会の役割も日付確認だけではない。評価の範囲と頻度を協議し、計画を承認し、評価者から完全な結果を直接受け、改善計画と期限を承認して進捗を監視することが、重要な条件として示されている。

つまり、ICANN憲章の「定期的」は、専門基準の5年上限を取り込む入口である。5年だけを憲章に写すより、独立性や是正まで含む基準全体を参照するほうが強い場合もある。ただし、参照先が明確であることが条件になる。

起算日は2025年8月25日なのか

5年という長さが分かっても、初日が分からなければ期限は計算できない。

IIAの品質評価に関するFAQは、内部監査機能が基準を正式に採用した時点から5年周期が始まると説明している。採用日の証拠として、監査委員会の議事録、内部監査憲章の更新、基準への適合を示す表現などを挙げる。

公開されたICANNの記録で最も有力な候補は2025年8月25日だ。6月時点では内部監査機能憲章は提案段階で、委員会は修正を求めていた。8月に委員会が承認した。6月議事録は、その文書にグローバル監査基準への適合が含まれると既に説明している。

もし8月25日の承認が基準8.4における正式採用であり、その後に外部評価が完了して周期を更新していないなら、外側の期限は2030年8月25日となる。

しかし、これは条件付きの算定であって、ICANNが公表した期日ではない。承認済み内部監査機能憲章の全文は、今回確認した公開資料に含まれていない。別の採用行為があるかもしれず、別の評価が起算日を変えている可能性もある。

問題は、外部の読者が推理しなければならないことだ。基準の採用日と周期を更新する事象は、監査所見ではない。制度の状態を示す基本情報である。

2026年憲章は承認権も組み替えた

今回の改定は、頻度の言葉だけを変えたものではない。

2025年憲章では、リスク委員会は内部監査人の選定や外部委託先の継続・解任を理事会に勧告していた。2026年憲章では、内部監査責任者の勧告に基づき、委員会自身が外部委託先の選定または継続を審査し、承認すると書かれている。監査範囲、計画、関連予算についても、専門基準とリスクベースの考え方に従って審査・承認する。

報告の対象も広がった。完了した監査の所見や計画との差異だけでなく、重大なリスク、統制上の問題、ガバナンス上の懸念、経営陣の是正措置の状況を受ける。

12月議事録では、委員会が理事会に勧告する事項について、最終承認権は理事会に残ることを明確にする文言も議論された。現行憲章は全体的なリスク許容度について、「委員会が勧告し、理事会が承認する」と明記する。一方、内部監査の計画や提供者については、委員会の直接承認という表現だ。

これだけで理事会の会社法上の権限が失われたとは言えない。それでも、各状態変化について、誰が何をどの権限で承認したかを記録する必要性は明白である。

「定期的」を選ぶ合理性

外部基準の数字を委員会憲章に逐一転記しないことには、十分な理由がある。

専門基準は改定される。頻度だけでなく、評価者の資格や検証方式が変わる可能性がある。古い数字を憲章に残せば、外部基準と内部文書が食い違う。専門基準への参照なら、要件を一体として取り込み、組織やリスクの変化に応じて5年より早い評価も選べる。

この説明は軽視すべきではない。基準8.4の強みは、5年という数字より、独立評価、理事会への直接報告、改善責任を一つの流れにする点にある。

ただし、動的な参照には版管理が不可欠だ。新しい版が自動的に適用されるのか、ICANNの新たな採用行為が必要なのか。各期間にどの文言が適用されたのか。どの評価が周期を更新したのか。これらを残さなければならない。

版の履歴がなければ、後から都合のよい基準を選んで説明できてしまう。柔軟性と無記録は同じではない。

現時点で違反を示す証拠はない

2026年7月20日の理事会決議は、憲章を現在のガバナンス要件と実務に合わせるための改定だと説明する。その前に理事会ガバナンス委員会が承認を勧告している。ICANNのリスク委員会ページも、2026年版を現行憲章、2025年版を旧版として正しく表示している。

内部監査機能はまだ整備の途上にある。2026年5月29日の議事録では、更新されたリスク登録簿を基礎に、監査対象全体、リスクベースの計画、複数年計画を作ると説明された。外部委託先の最終調整も続いていた。

この記録から、外部品質評価が遅れている、計画が存在しない、提供者の独立性に問題がある、と結論づけることはできない。仮に2025年8月が起点でも、推定期限はまだ先だ。

確認できる不足は、公開情報の接続性である。「定期的」という語から、適用基準、正式採用日、次の期限へ短く移動できる公的記録がない。これは機密情報を明かさずに修正できる。

必要なのは監査公開ではなく、状態台帳だ

標準・保証台帳は小さくてよい。

まず、基準設定主体、基準名、条項、版、発行日、発効日を記録する。次に、ICANN内の採用文書、採用主体、採用日、周期を開始または更新する事象、算定した最終期限と内部目標を示す。

評価については、完全な外部評価か、独立検証付き自己評価かを区別する。承認された範囲と頻度、評価者の資格、独立性と利益相反の確認、計画を承認した主体と日付を残す。

完了後は、日付、方式、結果を直接受け取った機関、公表可能な適合評価または限定的結論、是正措置の有無、責任者、期限、終了状態だけでよい。悪用可能な統制上の弱点、個人情報、法的特権情報、詳細な調書は非公開のままにできる。

そして、古い版を上書きしない。新基準、新憲章、完了した評価が時計を変えたときは、その遷移を追加する。過去に別の基準が適用されていた事実を消してはならない。

台帳は適合を生み出さない。適合を支える行為が実在することを検証可能にする。

時計の正体は権限の連鎖である

期限日は、制度の連鎖の末端にすぎない。

IIAが最低条件を定める。ICANNが正式に採用する。内部監査責任者が計画を作る。委員会と理事会がそれぞれの権限を行使する。独立した評価者が機能を検証する。経営陣が改善し、委員会が完了を追う。評価の完了または基準の変更が次の周期を決める。

採用行為のない日付は根拠がない。版のない採用は解釈できない。独立性のない評価は自己説明にとどまる。是正の担当者がいない結論は儀式で終わる。

「定期的」という言葉が、この連鎖全体を短く表すことはできる。だが、連鎖の証拠の代わりにはならない。