事業運営

是正・予防処置報告書の書き方|ISOで通る記載項目と運用要件

経営リスクナビ編集部

是正・予防処置報告書(是正処置報告書)を任され、ISO・JIS・Pマーク対応の監査・審査で指摘されない水準に整えたい一方で、「修正」と「是正」の切り分けや原因分析・有効性評価の書き方に迷いが出やすい状況ではないでしょうか。ここを曖昧にしたまま運用すると、箇条10.2で求められる追跡可能性が弱くなり、未実施・未評価として再発防止の実装が説明できない不利益につながります。実務で最初に押さえるべきは是正処置報告書の位置づけです。帳票の違いと、要求事項・記載項目・運用の順で見ていきます。

是正処置報告書の位置づけ

是正処置報告書とは何か

是正処置報告書は、発生した不適合(要求事項を満たしていない状態)について、事象の整理から原因究明、恒久対策(再発防止策)、有効性確認までを一貫して残す公式記録です。単なる修正(目の前の不具合を直す応急対応)で終えるのではなく、同じ原因での再発を防ぐために、手順・チェック・体制・システムなど「仕組み」に手を入れることを目的にします。

また、記録の性格としては「説明責任を果たす文書」であると同時に、失敗事例を組織の標準や教育に還元する継続的改善の証跡でもあります。実務では、監査の世界で法定文書が会社法上「監査報告」(会社法第437条、会社法第442条等)と呼ばれる一方、一般には「監査報告書」と呼ばれているのと同様に、呼称が揺れても機能が満たされていれば運用は可能です。

是正処置報告書に最低限そろえる視点
  • 不適合の事象を客観的事実として記録する(いつ・どこで・何が・どうなったか)
  • 影響範囲と暫定対応(修正・隔離・停止・回収等)を切り分けて記録する
  • 原因流出原因(検知できず外に出た理由)を分けて分析する
  • 恒久対策を「誰が・いつまでに・何を」実施するかで確定させる
  • 有効性評価を「評価方法・評価日・結果」で残し、未達なら再分析へ戻す

予防処置との関係を整理する

是正処置と予防処置は、対象が「すでに起きた不適合」か「まだ起きていない潜在リスク」かで区別します。是正処置は再発防止、予防処置は未然防止です。ただし現在のマネジメントシステム運用では、予防処置を単独帳票として回すよりも、日常のリスク管理・変更管理に組み込むほうが整合的です。

参照例として、緊急時対応の見直しでは、人事異動・業務方法の変更・機構改革等により緊急時の業務や必要資源が変わり得るため、各部署が重要業務評価・分析シートを適宜修正し、継続的に見直すことが規定される運用があります。これは「問題が顕在化する前に、変化に応じて前提を更新する」という未然防止の具体例として、是正処置と矛盾せずに併走できます。

実務で混同しやすい整理ポイント
  • 是正処置は「起きた事象」を起点に、原因除去と再発防止の実装まで行う
  • 予防は「変化・兆候・他所事例」などを起点に、リスクの洗い出しと先回りの対策を組み込む
  • トラブル解決の技法(原因究明・対策立案)は、再発防止にも未然防止にも転用できる

是正処置と他帳票の違い

トラブル報告書との役割分担

トラブル報告書と是正処置報告書は、目的と時間軸が異なるため分けて運用します。トラブル報告書は初動対応のための状況報告(事実把握・拡大防止・関係者共有)であり、是正処置報告書は原因究明と恒久対策の定着を管理する改善記録です。

にある「事象・原因・対策フレームワーク」の考え方は、初動と恒久を切り分ける際に有効です。初動段階では「事象(何が起きたか)」の精度が重要で、恒久段階では「原因(なぜ起きたか)」「対策(何を変えるか)」の因果が監査で問われます。

観点 トラブル報告書 是正処置報告書
主目的 事実の迅速共有と被害拡大防止 原因除去と再発防止の恒久対策
主な記載 発生日時・影響範囲・暫定対応・現状 原因・流出原因・恒久対策・有効性評価
作成タイミング 発生直後〜当日中を中心 復旧後、分析が可能になった段階
監査での見られ方 初動の妥当性・記録の一貫性 因果関係・水平展開・有効性レビュー
トラブル報告書と是正処置報告書の役割比較

是正処置報告書を起票する基準|全件作成と選別運用の分かれ目

軽微な不適合まで一律に是正処置報告書の作成を義務化すると、負荷が過大になり、分析品質が下がり形骸化します。実務では、影響度(顧客・法令・情報セキュリティ・安全等への影響)再発可能性(同種が起きやすい構造か、傾向があるか)で起票要否を決める運用が有効です。

にある会計不正・不祥事の初動確認例(仕入値引や返品は事実確定時点で計上すべきで、確定しているのに未処理がないか検討する)も、起票基準の考え方に応用できます。つまり、事実が確定しているのに処理されていない状態は、内部統制・コンプライアンス上の不適合として扱い、是正処置(原因究明と再発防止)に格上げする判断が必要になり得ます。

起票を必須扱いにしやすい例(選別基準の具体化)
  • 顧客影響が大きい(納入不良・重大クレーム・契約不履行等)
  • 法令・規格・社内規程違反が疑われる(未処理・隠蔽・改ざんの兆候を含む)
  • 情報セキュリティ/個人情報に関わるインシデント(漏えい、誤送信、権限不備等)
  • 同種が繰り返されている、または水平展開すべき構造原因がある

顧客提出用と社内記録用でどこまで書き分けるか|開示範囲と記載粒度の判断

顧客提出用と社内記録用は、同じ事案でも開示範囲記載粒度を意図的に分けます。社内用は再発防止に必要な管理上の弱点(チェック設計・権限設計・教育・監督・システム制約など)まで具体に残し、顧客用は客観的事実と恒久対策を中心に、相手が検証可能な形で説明します。

特に不正・不祥事や品質データ偽装の文脈では、原因が「技術力・工程能力の不足」「不正を行いやすい環境」「仕様・規格を軽視する風潮」といった複合要因として指摘されることがあります。この種の要因は社内用では踏み込んで言語化し、顧客用では再発防止の実装(統制強化、工程能力の是正、牽制、教育、監視)に焦点を当てて示す、という分離が実務的です。

書き分けの実務ポイント
  • 社内用は「責任追及」ではなく「統制・仕組みの欠陥」を特定する書き方に寄せる
  • 顧客用は自社固有の内部用語や推測を避け、事実・原因・対策・スケジュールを簡潔に示す
  • 顧客用でも、再発防止の確実性を担保するため、検査強化・工程変更・監視指標など検証可能な要素を入れる
広告

ISO・JIS・Pマークの要求事項

ISO9001の是正処置要求

ISO9001では、不適合が発生した場合に、修正だけで終えず、原因を除去して再発や他での発生を防ぐための是正処置を求めています。規格の箇条10.2では、不適合のレビュー、原因の特定、類似不適合の有無の評価、対策の計画と実施、有効性のレビューを一連として扱い、必要に応じてマネジメントシステム自体を更新することが要求の骨格です。

また、是正処置の運用は内部統制・監査の観点とも親和性があります。例えば、監査分野では法定文書の名称として会社法上「監査報告」(会社法第437条、会社法第442条等)が用いられますが、呼称にかかわらず「実施した手続と結論を記録し、後から検証可能にする」という要求が共通します。是正処置報告書も同様に、監査・審査で追跡可能な文書化した情報として整備することが重要です。

ISO9001の是正処置で審査に耐える記録要素
  • 不適合に対する修正・是正(応急)の内容と、結果への対応
  • 原因の特定(発生原因)と、検知できなかった理由(流出原因)
  • 類似不適合が他にもあり得るかの評価(水平展開の要否)
  • 実施した処置の有効性レビュー(評価日・方法・結果)

予防処置条項の変更点

ISO9001は2015年版改訂で、旧版にあった独立の予防処置条項(旧8.5.3)が削除され、箇条6.1のリスク及び機会への取組みに統合されました。これにより、未然防止を「別紙の予防処置」ではなく、計画・設計・運用変更の中に組み込むことが基本設計になりました。

「情勢に合うように見直しましょう」「リスクの洗い出し」という表現のとおり、予防の実務は固定化した手続よりも、事業環境や体制変更に応じたリスク再評価を回し続けることが中核です。緊急時対応の例でいう「重要業務評価・分析シートを適宜修正し継続的に見直す」は、6.1の運用に整合する具体像として整理できます。

2015年版以降の未然防止を帳票運用に落とすコツ
  • 変更管理(人事異動・業務方法変更・機構改革等)をリスク評価のトリガにする
  • 「潜在不適合」を単発で起票するより、リスク登録簿・評価シートを更新して追跡可能にする
  • 是正処置の水平展開結果を、リスク評価や標準類の見直しに反映させる

PマークとISMSでの扱い

個人情報保護や情報セキュリティの分野でも、是正処置は審査の中核です。特にISMSは、情報セキュリティマネジメントシステムの規格としてJIS Q 27001(ISO/IEC 27001)が正式名称であり、インシデントや不適合に対して、原因分析から対策、効果確認までの記録が追跡可能であることが求められます。

また、インシデント対応では「実施すること、しないこと」をあらかじめ整理する考え方が示されています。是正処置報告書でも、初動(封じ込め・復旧)と恒久(統制・手順・権限・教育の更新)を分け、やったことだけでなく「やらない判断(例:データ削除を行わず証跡保全を優先する等)」も、判断根拠とセットで残すと監査対応力が上がります。

Pマーク/ISMS文脈で是正処置に入れたい補足項目
  • インシデントの分類(情報資産・個人情報・権限・委託先等)と影響範囲
  • 初動対応で実施したこと/実施しないと判断したこと(判断根拠を含む)
  • 恒久対策としての統制変更(アクセス制御、手順、教育、監視、ログ等)
  • 有効性評価の方法(監査、ログ確認、訓練結果、苦情・事故件数の推移等)

是正処置の手順と記載方法

不適合の特定から実施まで

不適合の特定から是正処置の実施までを、決めた順序で進めることが重要です。初動で事実が曖昧なまま恒久対策に飛ぶと、原因と対策が結び付かず、審査で「再発防止として妥当か」を問われます。

不適合対応から是正処置完了までの基本フロー
  1. 不適合を特定し、影響範囲を確定させる(対象ロット・対象顧客・対象機能等)
  2. 修正・隔離・一時停止などの暫定対応を実施し、被害拡大を防止する
  3. 三現主義で事実を整理する(現場・現物・現実に基づく)
  4. 原因分析を行う(発生原因と流出原因を分け、複数視点で検討する)
  5. 恒久対策を立案する(手順改訂、チェック設計、設備・システム、教育、監視など)
  6. 実施担当者と期限を割り当て、承認を経て実装する
  7. 有効性評価を計画し、所定の観察後に結果を記録してクローズする

にある「多角的に原因の究明を行う」例(労働時間の適正管理、勤務の不規則性、拘束時間、出張、交替制・深夜勤務、作業環境、精神的緊張、健康診断・面接指導結果等)は、品質・セキュリティの不適合でも同様に「単一要因に決め打ちせず、多面的に要因を探索する」という手順設計の根拠として使えます。

原因分析となぜなぜの要点

なぜなぜ分析は、個人の注意不足で止めず、仕組みの欠陥に到達するための問いの積み重ねです。作業者要因に収束させると対策が再教育・注意喚起に偏り、再発防止力が弱くなります。

で示されている不正・不祥事の原因類型(工程能力不足、不正を行いやすい環境、仕様・規格を軽視する風潮)は、なぜなぜ分析で「個人」ではなく「環境・統制・文化」へ掘り下げる際の観点になります。

なぜなぜ分析を監査に耐える形にするコツ
  • 「注意不足」で止めず、注意不足が起きても通ってしまう手順・設備・チェック設計を問う
  • 発生原因だけでなく、検知できなかった理由(流出原因)も同じ粒度で掘る
  • 因果関係を逆からたどっても矛盾しないか確認し、推測は推測と明確化する
  • 「不正を行いやすい環境」など統制問題が疑われる場合は、牽制・監視・権限設計まで対策に落とす

報告書の記載項目と設計

是正処置報告書は、読み手(管理者・監査人・審査員)が「事象→原因→対策→効果」の因果を追跡できる設計が必要です。の「事象・原因・対策フレームワーク」や機能別の整理例のように、同じ型で記述できる構造にすると、案件間比較や水平展開がしやすくなります。

区分 項目 記載の要点
基本情報 管理番号・起票日・部門・工程/システム 後で検索できるキーを統一する
事象 不適合の内容(事実) 推測を混ぜず、観測された事実で書く
影響 影響範囲・顧客影響・法令/規格影響 評価根拠(どの記録・どの確認)を残す
暫定 修正・応急処置 恒久対策と混ぜずに切り分ける
原因 発生原因 なぜなぜ等で仕組み要因まで掘る
流出原因 検知できなかった理由 検査・監視・レビューの穴を特定する
恒久 是正処置(再発防止策) 「誰が・いつまでに・何を」を明確化する
確認 有効性評価 方法・評価日・結果・未達時の再処置を残す
承認 レビュー・承認・通知 権限と責任の所在を様式上で固定する
是正処置報告書の基本項目(例)
広告

是正処置報告書の運用実務

有効性評価の方法と記録

有効性評価は、対策直後の印象評価ではなく、一定期間の運用後に客観的根拠で行う必要があります。対策直後は緊張感で一時的に収まることがあり、根本原因が除去されたかどうかは時間を置かないと判定できません。

には「評価の手続の効果」「妥当性の検証」といった観点があり、是正処置でも同様に「処置をやったか」ではなく「効果が出たか」を確認します。

有効性評価の記録に入れると強い要素
  • 評価対象の指標(不良率、クレーム件数、監査指摘、インシデント件数等)
  • 評価方法(現地点検、ログ確認、帳票サンプリング、ヒアリング等)
  • 評価日と評価者(独立性を持たせるなら起票者以外を含める)
  • 結果と次アクション(未達なら原因分析へ戻す、水平展開の追加等)

保存期間と検索性の考え方

是正処置報告書は、規程に従い保存し、監査・審査・再発時に即参照できる検索性を持たせて管理します。保存年数は規格で画一指定されない一方、分野によっては長期保存の考え方が実務に存在します。

例として特別管理物質の記録を30年保存する運用や、「帳簿、営業に関する重要資料、清算に関する重要資料を保存」といった長期保存の発想が示されています。是正処置報告書も、製品ライフサイクル、契約、規制、リスクの大きさに応じて保存期間を定め、少なくとも「いつまで」「なぜその期間か」を文書管理規程側で説明できる形にしておくことが監査対応上有利です。

検索性を落とさない管理の工夫
  • 管理番号体系を固定し、案件台帳と相互参照できるようにする
  • 事案分類タグ(部門、工程、情報資産、原因カテゴリ、対策カテゴリ等)を統一する
  • 電子保管では全文検索に加え、タグ検索・期限検索(有効性評価予定日等)を可能にする

誰がいつレビューするかを報告書に埋め込む|起票者・部門長・管理責任者の役割分担

報告書には、レビューと承認の責任分界(誰が、どの段階で、何を確認するか)を様式に埋め込みます。承認経路が曖昧だと、初動の停滞や、恒久対策の未実施・未評価が放置されやすくなります。

監査の分野では、監査役が監査結果と意見を記載する法定書類が会社法上「監査報告」(会社法第437条、会社法第442条等)とされ、実務では「監査報告書」と呼ばれることがあります。この「所定の責任者が所定の観点で結論を残す」発想を、是正処置のレビュー設計に転用すると、監査での追跡可能性が上がります。

役割分担を様式に落とす例
  • 起票者:事実関係、影響評価の根拠、暫定対応(修正)を記録する
  • 部門長:原因分析の妥当性、恒久対策の実現可能性、期限設定をレビューし承認する
  • 管理責任者(品質/情報セキュリティ等):水平展開の要否、有効性評価計画、全社最適の観点を確認し最終承認する
  • 確認・通知:並列確認と単なる周知を押印欄で分離し、停滞を防ぐ

監査で通す是正処置の定着策

内部監査で多い不備と対策

内部監査で指摘になりやすいのは、報告書の「作成」ではなく、作成後の未実施・未評価・追跡不能です。特に、修正だけでクローズしていたり、原因欄が「注意不足」で止まっていたり、有効性評価が空欄のままになっているケースは、再発防止の実装が確認できません。

にある「正式受理までの段階」「内部統制の構築・運用状況に関する監査方法が核心」という趣旨にならい、監査チェックでは「帳票があるか」ではなく「統制が回っているか(実施と効果があるか)」を見に行く設計が重要です。

指摘を減らすための監査側・運用側の打ち手
  • 内部監査チェックリストに「前回是正の実施状況」「有効性評価の証跡」を標準項目として入れる
  • 是正処置台帳で有効性評価予定日を管理し、未評価を放置しない
  • 原因欄に個人要因のみが書かれている場合は差戻し基準を設け、仕組み要因の追記を求める

製造業でつまずく点と教育

製造現場では、再教育・注意喚起で終わらせる傾向や、失敗を報告しにくい空気があると、是正処置が「その場しのぎ」になります。是正処置を定着させるには、個人を責めない前提で、工程・設備・手順・検査の設計を変える教育が必要です。

の品質データ偽装事案で指摘される原因(仕様・規格に合致する製品を製造できる工程能力の不足、不正を行いやすい環境、仕様や規格を軽視する風潮)は、教育設計の焦点を「個人の意識」から「工程能力・統制・文化」へ移す必要性を示しています。

製造業向けの教育で押さえる観点
  • 工程能力不足が疑われる場合は、条件出し・設備能力・検査設計の改善まで踏み込む
  • 不正を行いやすい環境がある場合は、牽制(職務分掌・承認)と監視(ログ・記録)を強化する
  • 仕様・規格軽視の兆候がある場合は、JIS/顧客要求の読み替え禁止やレビュー強化を標準化する

水平展開と標準化の進め方

是正処置は、当該工程だけで終わらせず、類似工程・他ライン・他拠点へ水平展開して標準化することで効果が最大化します。根本原因が手順・基準・統制設計にある場合、同じ設計を持つ場所で再発し得るためです。

日本産業規格(JIS)は産業標準化法に基づく国家規格であり、旧工業標準化法が2019年7月1日に改称されたこと、また品質データ偽装でJISマーク認証取消が続発したことが改正の背景となった旨が示されています。こうした外部環境の変化も踏まえ、標準類(手順書・検査基準・教育資料)を定期的に見直し、水平展開の完了を管理することが重要です。

水平展開を「やったつもり」で終わらせない手順
  1. 根本原因が共通し得る対象範囲を特定する(類似設備、類似工程、委託先、共通システム等)
  2. 展開対象ごとに必要な変更点を整理する(チェックリスト、条件、権限、教育、監視)
  3. 標準類を改訂し、改訂版の適用日と周知・教育の実施記録を残す
  4. 展開後の監視指標と有効性評価方法を統一し、部門横断で追跡する

よくある質問

是正処置報告書とトラブル報告書はどちらを先に作成すべきですか?

トラブル報告書を先に作成し、事象が収束した後に是正処置報告書を作成する運用が適切です。初動では状況把握と拡大防止が最優先であり、ここで必要なのは「事象の迅速な共有」です。

の「事象・原因・対策フレームワーク」に沿うと、当日〜初動は事象欄(何が起きたか)と暫定対応を精度高く埋め、復旧後に原因・対策・有効性評価へ進めるほうが、監査・審査で因果関係を説明しやすくなります。

すべての不適合で是正処置報告書を作成しなければなりませんか?

すべての不適合で一律に作成するのではなく、影響度と再発可能性に応じた選別運用が現実的です。

の不祥事初動対応の観点(仕入値引や返品は事実が確定した時点で計上すべきで、確定しているのに未処理がないか検討する)は、軽微に見える事象でも、内部統制・コンプライアンス上の影響が大きい場合は是正処置として扱う必要があることを示唆します。結果として、単発で軽微な修正記録に落とすのか、原因究明と再発防止の是正処置報告書に上げるのかを、基準に基づいて判断します。

ISO9001:2015では予防処置はもう不要になったと考えてよいのでしょうか?

不要になったのではなく、独立条項としての「予防処置」が削除され、リスクに基づく取り組みに統合されたと理解するのが適切です。旧8.5.3から、箇条6.1(リスク及び機会への取組み)へ再編された結果、未然防止は日常の計画・設計・変更管理に組み込む運用が中心になりました。

の例(人事異動、業務方法の変更、機構改革等で緊急時業務に大きな変更がある場合、重要業務評価・分析シートを適宜修正し、継続的に見直す)は、まさに「リスクに基づく運用更新」の具体像として説明に使えます。

是正処置報告書の保存期間はどれくらいが一般的ですか?

規格で画一的な年数は定められていないため、製品ライフサイクル、契約条件、規制、リスクの大きさに応じて組織が定めます。

例として特別管理物質の記録を30年保存する運用が示されており、分野によっては長期保存が前提になることがあります。是正処置報告書も、長期に参照する価値がある「再発防止の重要証跡」として、保存期間と検索性(管理番号、分類タグ、台帳連携)をセットで設計し、規程に基づいて確実に運用することが重要です。

是正処置報告書への対応で次にすべきこと

是正処置報告書は、修正で終わらせず、事象・影響・原因(発生原因/流出原因)・恒久対策・有効性評価までを一貫して追跡可能にすることで、監査・審査で説明責任を果たす文書になります。判断の軸は、ISO9001の箇条10.2の流れに沿って「因果が追えるか」「水平展開と有効性レビューまで閉じているか」を見立てることです。運用面では、起票基準(影響度×再発可能性)と、顧客提出用/社内用の書き分け、レビュー・承認の責任分界を様式に埋め込むことから着手すると整理が進みます。保存については、規格で一律ではない前提で、リスクに応じた保存期間と検索性をセットで設計し、例として示した30年保存のような長期管理が必要になる領域がある点も踏まえて規程側で根拠を持たせます。個別案件で開示範囲や原因の掘り下げが悩ましい場合は、品質・情報セキュリティの管理責任者や法務/コンプラと相談し、必要に応じて専門家の助言も検討してください。



Baseconnect株式会社
サイト運営会社

本メディアは、「企業が経営リスクを正しく知り、素早く動けるように」という想いから、Baseconnect株式会社が運営しています。

当社は、日本最大級の法人データベース「Musubu」において国内1200万件超の企業情報を掲げ、企業の変化の兆しを捉える情報基盤を整備しています。

加えて、与信管理・コンプライアンスチェック・法人確認を支援する「Riskdog」では、年間20億件のリスク情報をAI処理、日々4000以上のニュース媒体を自動取得、1.8億件のデータベース等を活用し、取引先の倒産・不正等の兆候の早期把握を支援しています。

記事URLをコピーしました