平成21年度 春期 午前Ⅱ 問5
システム監査
助言型監査に関する記述
“情報セキュリティ監査基準”における保証型監査と助言型監査に関する記述のうち,適切なものはどれか。
- ア助言型監査とは,監査上の判断尺度として情報セキュリティ管理基準を利用し,情報セキュリティ上の問題点の指摘と改善提言は監査人の自由裁量で行う監査のことである。
- イ助言型監査とは,監査対象の情報セキュリティに関するマネジメントやコントロールの適切な運用を目的として,情報セキュリティ上の問題点の検出と改善を命令する監査のことである。
- ウ保証型監査とは,監査手続を実施した限りにおいて,監査対象の情報セキュリティに関するマネジメントやコントロールが適切であることを保証する監査のことである。
- エ保証型監査とは,監査の結果としてインシデントが発生しないことをステークホルダに対して保証する監査のことである。
答えと解説を見る
✓ これが正解ウ保証型監査とは,監査手続を実施した限りにおいて,監査対象の情報セキュリティに関するマネジメントやコントロールが適切であることを保証する監査のことである。
解説
保証型監査は、監査手続の範囲で対象が適切であることを保証します。
設問が引く情報セキュリティ監査基準は、監査を保証型監査と助言型監査に分けています。見分ける軸は、それぞれが何を約束する監査かです。保証型監査は、実施した監査手続の範囲において、情報セキュリティに関するマネジメントやコントロールが適切であることを保証するものです。保証には監査手続を実施した限りという範囲があり、将来の事故が起きないことまで請け合うものではありません。一方の助言型監査は、問題点を検出し、改善のための助言を行うものです。保証型は範囲を区切った保証、助言型は改善への助言、と目的で区別して覚えると見分けられます。
ほかの選択肢はなぜ違うのか
- ア助言型監査とは,監査上の判断尺度として情…:判断の尺度に情報セキュリティ管理基準を使う部分はともかく、指摘と改善提言を監査人の自由裁量で行う監査と定義するのは誤りです。助言型監査は、問題点を検出して改善のための助言を行うことを目的にした監査です。
- イ助言型監査とは,監査対象の情報セキュリテ…:監査人は、被監査側に対して改善を命令する立場にはありません。助言型監査が行うのは問題点の検出と改善のための助言であり、命令によって改善させる監査という説明は監査の性格と合いません。
- エ保証型監査とは,監査の結果としてインシデ…:監査は、実施した手続の範囲で現状が適切かどうかについて意見を述べるものです。将来インシデントが発生しないことまでステークホルダに保証することはできず、保証型監査の説明として行き過ぎています。
この問題の用語
- 情報セキュリティ監査基準情報セキュリティ監査のやり方を定めた経済産業省の基準。保証を与える型と助言を行う型があり、判断の尺度には原則として情報セキュリティ管理基準を使います。
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- 改善悪いところを直して、より良い状態にすること。一度で終わらせず、計画・実行・評価・見直しを繰り返して続けるのが基本です。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- インシデントサービスの計画外の中断や品質の低下、またはそのおそれがある出来事です。情報セキュリティでは、安全が損なわれるおそれが高いものを指します。
- ステークホルダその活動から影響を受ける、または活動に影響を与える人や組織。外部にもいて、不利益を受ける立場の人も含みます。
出典:平成21年度 春期 システム監査技術者試験 午前Ⅱ 問5
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問8:3線モデルに関する問題(監査人)
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(コントロール)
- 令和4年度 秋期 午前Ⅱ 問3:システム管理基準に関する問題(情報セキュリティ管理基準)
- 令和3年度 秋期 午前Ⅱ 問20(インシデント)
- 平成29年度 春期 午前Ⅱ 問8:情報セキュリティ監査基準の問題(情報セキュリティ監査基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)