平成23年度 特別 午前Ⅱ 問9
システム監査
システム管理基準に関する問題
組織体が情報システムにまつわるリスクに対するコントロールを適切に整備・運用する目的として,“システム管理基準”に示されているものはどれか。
- アシステム監査業務の品質を確保し,有効かつ効率的に監査を実施するため
- イ情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能するため
- ウ情報セキュリティに係るリスクのマネジメントが効果的に実施されるよう,リスクマネジメントに基づくコントロールの整備・運用の状況を評価するため
- エリスクに対するコントロールをシステム監査人が評価し,保証又は助言を行い,ITガバナンスの実現に寄与するため
答えと解説を見る
✓ これが正解イ情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能するため
解説
情報システムが組織体の目的のため安全・有効・効率的に機能するためです。
設問が引くシステム管理基準は出題当時の平成16年版で、組織体が情報システムにまつわるリスクに対するコントロールを自ら整備・運用するための実践規範として示されたものです。見分ける軸は、その目的が組織体の側の管理のためか、監査をする側のためかです。コントロールを整備・運用する主体は組織体であり、その狙いは、情報システムが組織体の目的の実現に向けて、安全、有効かつ効率的に機能するようにすることです。監査の品質や監査人による評価に触れる説明は、監査をする側の目的を述べたものです。管理基準は組織体が守る物差し、監査基準は監査人が守る物差し、と分けて覚えると取り違えにくくなります。
ほかの選択肢はなぜ違うのか
- アシステム監査業務の品質を確保し,有効かつ…:監査業務の品質を確保し、有効かつ効率的に監査を実施するという目的は、監査人の行為を律するシステム監査基準の側の説明です。組織体がコントロールを整備・運用する目的とは、主体が違います。
- ウ情報セキュリティに係るリスクのマネジメン…:リスクマネジメントに基づくコントロールの整備・運用の状況を評価するという説明は、評価する側、つまり監査の目的の書き方です。しかも対象が情報セキュリティに絞られており、情報システム全体の管理の目的とは範囲も違います。
- エリスクに対するコントロールをシステム監査…:コントロールをシステム監査人が評価し、保証や助言を行ってITガバナンスに寄与するという説明は、システム監査そのものの役割を述べたものです。コントロールを整備・運用する組織体の目的ではありません。
この問題の用語
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- ITガバナンス組織が情報システムをうまく使えるように、経営者が方向づけと監視を行う仕組みです。情報セキュリティガバナンスとは範囲が重複する場合があります。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
出典:平成23年度 特別 システム監査技術者試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問12:フェールソフトに関する問題(情報システム)
- 令和7年度 秋期 午前Ⅱ 問7:システム監査基準に関する問題(システム監査基準)
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(コントロール)
- 令和6年度 秋期 午前Ⅱ 問2:デューデリジェンスの説明(リスクマネジメント)
- 令和4年度 秋期 午前Ⅱ 問8:ITガバナンスに関する問題(ITガバナンス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)