過去問解きまくり研究所 ホーム

令和4年度 秋期 午前 問58

システム監査

ISMS内部監査に関する問題

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいて ISMS 内部監査を行った結果として判明した状況のうち,監査人が,指摘事項として監査報告書に記載すべきものはどれか。

答えと解説を見る

✓ これが正解エリスクアセスメントを実施した後に,リスク受容基準を決めていた。

解説

基準を後から決めた点が不適合です。

設問は、ISMS 内部監査で判明した状況のうち、監査人が指摘事項として監査報告書に記載すべきものを選ばせています。ここで押さえるのは、監査人が書くのは基準に照らして合っていないことだという一点です。悪い出来事が書かれている記述を探す問題ではなく、規定どおりに運用できていれば、たとえ事故が起きていても指摘の対象にはなりません。正解は、リスクアセスメントを実施した後に、リスク受容基準を決めていたという状況です。JIS Q 27001 はリスク基準を確立し維持することを求めており、その確立の時点はリスクアセスメントのプロセスを定義するときです。順序が入れ替わると、出てきた結果を見てから基準を決められることになり、都合の悪いものを受容範囲だと後付けで正当化できてしまいます。これは監査人の主観ではなく事実として順序が違うので、規格に合っていないと書けます。

ほかの選択肢はなぜ違うのか

この問題の用語

出典:令和4年度 秋期 応用情報技術者試験 午前 問58

同じ用語が出る問題

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)