平成25年度 春期 午前Ⅱ 問7
システム監査
システム管理基準に関する問題
組織体が情報システムにまつわるリスクに対するコントロールを適切に整備・運用する目的として,“システム管理基準”に示されているものはどれか。
- アシステム監査業務の品質を確保し,有効かつ効率的に監査を実施するため
- イ情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能するため
- ウ情報セキュリティに係るリスクのマネジメントが効果的に実施されるよう,リスクマネジメントに基づくコントロールの整備・運用の状況を評価するため
- エリスクに対するコントロールをシステム監査人が評価し,保証又は助言を行い,ITガバナンスの実現に寄与するため
答えと解説を見る
✓ これが正解イ情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能するため
解説
情報システムが安全・有効・効率的に機能するためのコントロールです。
設問当時のシステム管理基準(平成16年版)は、組織体が自ら情報システムを管理するための実践規範として位置付けられていました。リスクに対するコントロールを整備・運用する目的は、情報システムが組織体の目的を実現するように、安全、有効かつ効率的に機能することにあります。見分ける軸は、その文が誰の立場で書かれているかです。システム管理基準は管理する組織体の側の基準なので、目的も情報システムそのものの働きに向けられます。一方、監査の品質や、監査人による保証・助言の話は、監査する側の基準であるシステム監査基準の領域です。管理基準は組織体が守るもの、監査基準は監査人が守るものと分けて覚えると、目的の文を取り違えません。
ほかの選択肢はなぜ違うのか
- アシステム監査業務の品質を確保し,有効かつ…:システム監査業務の品質を確保し、監査を有効かつ効率的に行うという目的は、監査人の業務の進め方に向けたものです。組織体が情報システムのリスクに備えて整えるコントロールの目的ではなく、監査する側の考え方にあたります。
- ウ情報セキュリティに係るリスクのマネジメン…:情報セキュリティに係るリスクのマネジメントに絞り、その整備・運用の状況を評価するという内容です。対象が情報セキュリティに限られ、しかも状況を評価する立場の記述なので、情報システム全般を管理する組織体の目的とは合いません。
- エリスクに対するコントロールをシステム監査…:コントロールをシステム監査人が評価し、保証や助言を行ってITガバナンスに寄与するという文は、システム監査の目的を述べたものです。主語が監査人であり、組織体自身がコントロールを整備・運用する目的とは立場が逆になっています。
この問題の用語
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- ITガバナンス組織が情報システムをうまく使えるように、経営者が方向づけと監視を行う仕組みです。情報セキュリティガバナンスとは範囲が重複する場合があります。
出典:平成25年度 春期 システム監査技術者試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問12:フェールソフトに関する問題(情報システム)
- 令和7年度 秋期 午前Ⅱ 問7:システム監査基準に関する問題(システム監査基準)
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(コントロール)
- 令和6年度 秋期 午前Ⅱ 問2:デューデリジェンスの説明(リスクマネジメント)
- 令和4年度 秋期 午前Ⅱ 問8:ITガバナンスに関する問題(ITガバナンス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)