平成28年度 春期 午前Ⅱ 問7
システム監査
第二者監査に該当するもの
JIS Q 19011:2012における第二者監査に該当するものはどれか。
- ア監査法人による会社法監査
- イ業務委託先である子会社へのシステム監査
- ウ審査機関によるISMS認証審査
- エ内部監査人が行う情報セキュリティ監査
答えと解説を見る
✓ これが正解イ業務委託先である子会社へのシステム監査
解説
取引先など利害関係のある者が相手を監査するのが、第二者監査です。
JIS Q 19011では、監査を、組織が自らを監査する第一者監査、顧客など利害関係をもつ者が相手の組織を監査する第二者監査、独立した外部の機関が行う第三者監査に分けて考えます。見分ける軸は、監査する側と監査される側の関係です。業務委託先である子会社へのシステム監査は、業務を委託している側が、委託先が適切に業務を行っているかを確かめるものです。委託元は委託先と取引上の利害関係をもつ立場なので、第二者監査に当たります。自分を見るのが第一者、取引の相手を見るのが第二者、独立した機関が見るのが第三者と覚えると区別できます。
ほかの選択肢はなぜ違うのか
- ア監査法人による会社法監査:監査法人による会社法監査は、法令に基づいて独立した外部の者が行う監査で、第三者監査の性格をもちます。監査法人は被監査会社と取引上の利害関係をもつ相手ではないので、第二者監査ではありません。
- ウ審査機関によるISMS認証審査:審査機関によるISMS認証審査は、独立した認証機関が規格への適合を判定するもので、第三者監査に当たります。顧客など利害関係者が相手を監査する第二者監査とは区分が違います。
- エ内部監査人が行う情報セキュリティ監査:内部監査人が行う情報セキュリティ監査は、組織が自らを監査する内部監査であり、第一者監査に当たります。監査する側とされる側が同じ組織の中にあるので、第二者監査ではありません。
この問題の用語
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- 委託先業務の一部を任せた相手の会社です。任せる内容や守るべき条件を契約で定め、委託した側が状況を確かめます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
出典:平成28年度 春期 システム監査技術者試験 午前Ⅱ 問7
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(認証)
- 令和7年度 秋期 午前Ⅱ 問8:3線モデルに関する問題(内部監査)
- 令和7年度 秋期 午前Ⅱ 問7:システム監査基準に関する問題(監査人)
- 令和3年度 秋期 午前Ⅱ 問2:第一者監査に関する問題(ISMS)
- 平成27年度 春期 午前Ⅱ 問15:電子帳簿保存法に関する問題(委託先)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)