AIを使った「なりすまし」が、とうとう声にまで及んでいます。
2026年9月、イタリア最大手銀行インテーザ・サンパオロ傘下のフィデウラム社で、約9,500万ユーロの不正送金が行われたとロイターが報じました。
発端は、グループCEOから届いたように見えるWhatsAppのメッセージでした。海外取引への緊急の協力を求めるもので、その依頼を裏付けるように、著名法律事務所のシニアパートナーを名乗る人物から確認の電話まで入りました。
ところが、その「声」も本物ではありませんでした。報道によれば、犯人側がAIを使って弁護士の声を複製していたとされています。依頼を本物だと信じたフィデウラム社の当時の会長は財務部門に海外送金を指示したことから、多額の資金が海外口座へ送られました。後に一部は回収されたものの、約3,600万ユーロはなお所在不明と報じられています。
メールに不審な点はないか。アカウントは本物か。電話の相手は本人か。もちろん、こうした確認は重要です。しかし、文章だけでなく「声」まで本人らしく作れるようになったとき、内部監査はどこを見ればよいのでしょうか。
この事件で考えたいのは、「どうすれば、なりすましを見破れるか」だけではありません。仮に見破れなかったとしても、その指示がそのまま会社資金の流出まで到達しない仕組みになっているか。そこには、認証やサイバーセキュリティとは別に、内部監査が見るべき領域があります。
なりすましを見破れなかったとしても
一つ、あえて厳しい前提を置いてみます。役員を装った第三者から送金を指示され、社内の担当者が、その指示を最後まで本物だと信じてしまったとします。本人確認という防御は、そこで突破されたことになります。
それでも、不正送金を止める余地がすべて失われるとは限りません。虚偽の指示が社内に入ってから、実際に会社資金が流出するまでには、支払手続があります。その途中に、内部監査が確認できる領域が残されているからです。
本人確認、アカウントの真正性、通信経路の安全性などは、認証やサイバーセキュリティの重要な領域です。これに対して、いったん指示が社内に入った後、どのような手続を経て支払いに至るのかは、会社の業務プロセスと内部統制の問題になります。今回のセミナーでも、この二つを切り分けて考えました。
なりすましを見破れるかだけでなく、見破れなかったとしても、資金流出までのどこで止められるのか。本日2026年10月2日に収録したセミナー「会計不正を見抜く内部監査の実践法」で不正支払いを新たに取り上げた背景には、この問題意識がありました。
なりすましの「その後」は、会社の中で起きる
今回のセミナーでは、外部の第三者が会社の代表者や役職員を装い、正規の従業員に送金させた国内事例も2件取り上げました。
こうした事例を見ると、まず気になるのは「なぜ、なりすましを見破れなかったのか」でしょう。本人確認やアカウントの真正性、通信経路の安全性をどう確保するかは、当然、重要な論点です。
ただ、内部監査の立場から考えると、そこで問いを終わらせる必要はありません。虚偽の指示がいったん社内に入った後、実際に会社の資金が動くまでには、会社自身の支払手続や権限が関わるからです。
つまり、「なりすましをどう見破るか」とは別に、内部監査として考えるべき問題が残っています。そのとき、どのような問いを持てばよいのでしょうか。
「本人か」と「払うべきか」は、別の問い
AIによって文章だけでなく音声まで模倣できるようになれば、「相手が本当に本人なのか」を確認する難度は高まっていくでしょう。もちろん、本人確認は重要です。そのうえで、内部監査にはもう一つ持つべき問いがあります。
仮に、その指示が本物の役員から出されたものだったとしても、それだけで会社がその金額を、その相手に支払うべき根拠になるのでしょうか。
たとえば、役員から「至急、この口座へ振り込んでほしい」と直接指示されたとします。そのとき確認すべきなのは、役員本人からの指示であることだけではありません。本当に会社として支払義務が生じているのか、金額や相手先は正しいのか、必要な手続を経ているのかという確認も必要です。
このように、「本人か」と「払うべきか」は、別の問いです。この二つが実務上区別されず、「役員本人からの指示であること」が、そのまま「会社として支払うべき根拠があること」を意味するように扱われると、なりすましを一度信じたことが、そのまま資金流出につながりかねません。
反対に、指示者の確認と支払根拠の確認が支払プロセスの中で切り分けられていれば、仮になりすましを見破れなかったとしても、なお不正送金を止める余地が残ります。
セミナーでも、「役員から指示された」ことと「会社として支払うべき根拠が確認された」ことは同じではない、という点を出発点にしています。その支払プロセスのどこを、内部監査は見ればよいのでしょうか。
支払プロセスを「変換点」で見る
その問いに答えるため、今回のセミナーでは、支払プロセスを「変換点」で捉えるモデルを新たに作りました。
変換点モデルは、情報や処理が次の段階へ移るポイントを特定し、その各ポイントで不正が入り込む余地がないかを検討するものです。これまでは売上・仕入・在庫などの計上プロセスに用いてきたところ、今回はその考え方を「支払」に広げました。
支払いでは、契約が存在するだけで資金が動くわけではありません。支払うべき条件が満たされ、その情報をもとに支払手続が進み、最終的に資金が移動します。その後、支払結果が会計システムへ記録されます。そこで、この一連のプロセスを複数の変換点に分けることにより、不正支払いがどこで入り込み得るのか、また、どこで止められるのかを考えられるようにしました。
このモデルは、なりすまし不正送金に限ったものではありません。社内者による不正送金を含め、支払プロセスに潜む不正リスクと、それに対応する統制を構造的に捉えるためのものです。外部者によるなりすましは、その適用場面の一つです。
セミナーでは、支払プロセスを7つの変換点として整理したうえで、それぞれについてリスク・パターンとコントロール・セットを提示しました。「役員から指示されたから支払った」で終わらせず、その支払いが会社の仕組みの中をどのように通って、実際の資金移動まで到達したのかを見る。これが、今回「支払」を変換点で捉えた狙いです。
「なぜ騙されたか」から「なぜ支払えたか」へ
ここで、役員を装った第三者から「至急、送金してほしい」と指示があり、担当者が最後まで本物だと信じてしまった場面を考えてみます。
「なぜ担当者は騙されたのか」と問えば、本人確認や連絡手段などに目が向きます。しかし、内部監査にはもう一つの問いがあります。
なぜ、その指示が実際の資金移動まで到達できたのか。
問いをこちらへ変えると、見る対象も変わります。なりすましの巧妙さではなく、その指示を受けた後、会社の中でどのように支払手続が進み、また、どこで確認や牽制が働くのかを検証することになります。
今回のセミナーでは、実際に発生した不正送金事例を、この視点から読み直しました。そして、個別の手口を知るだけではなく、そこから自社の支払プロセスのどこを確認すべきかへとつなげています。
「なぜ騙されたのか」から、「なぜ支払えたのか」へ。この問いの切り替えが、不正送金を内部監査の問題として考える入口になります。
まず、自社で二つだけ考えてみる
ここで、自社の支払プロセスに照らして、二つの点を確認してみてください。
一つ目は、役員から「至急、この口座へ振り込んでほしい」と指示されたとき、その指示だけで支払実行まで進める経路はないか。
二つ目は、正規の支払システムを通らなくても、会社資金を動かせる経路はないか。
この二つの問いから見つかった問題を、どのような不正リスクとして整理し、どの統制で対応し、どのような内部監査手続で確かめるのか。そこまで落とし込むには、もう一段の作業が必要です。
この記事では、「なぜ騙されたのか」ではなく「なぜ支払えたのか」と問うところまでをご紹介しました。では、実際の不正事例をどのように分解し、どのリスクと統制に結びつけ、自社で実施する内部監査手続へ変えるのか。そこから先を、今回のセミナーで扱っています。
「なりすましを見破れるか」だけでなく、「見破れなかったとして、自社ではどこで支払いが止まるのか」。その問いを、自社で実施できる内部監査手続まで落とし込むところを、セミナーでは具体的に扱っています。まもなく視聴期間が始まるため、こちらから詳細をご確認ください。









