令和4年度 秋期 午前Ⅱ 問1
システム監査
デューデリジェンスの説明
情報システムを対象としたデューデリジェンスの説明として,適切なものはどれか。
- ア企業買収などの重要な判断を行う場合に,買収などの対象となる企業の情報システムの価値やリスクを評価すること
- イ情報システムの入力,処理など,日常業務プロセスの信頼性を確保すること
- ウ情報セキュリティに係るリスクマネジメントを構築すること
- エデータにおける個人情報保護などの法令遵守を確保すること
答えと解説を見る
✓ これが正解ア企業買収などの重要な判断を行う場合に,買収などの対象となる企業の情報システムの価値やリスクを評価すること
解説
買収などの対象企業の情報システムの価値やリスクを評価することです。
デューデリジェンスは、企業の買収や合併、出資などの重要な判断を行う前に、相手の企業の実態を詳しく調べて価値やリスクを評価することです。情報システムを対象とするデューデリジェンスでは、買収などの対象となる企業の情報システムについて、資産としての価値、統合や移行にかかる費用、運用や保守の体制、セキュリティ上の問題などを調べ、判断材料にします。見分ける軸は、何のために評価するのかという目的です。日常業務の信頼性確保や、セキュリティのリスクマネジメントの構築、法令遵守の確保は、自社の情報システムを運営する中での取組みです。デューデリジェンスは取引の前に行う相手方の調査と押さえておくと区別できます。
ほかの選択肢はなぜ違うのか
- イ情報システムの入力,処理など,日常業務プ…:情報システムの入力や処理など、日常業務のプロセスの信頼性を確保することは、業務処理統制など自社の内部統制の役割です。重要な取引の判断に先立って相手方の価値やリスクを調べる活動とは目的が異なります。
- ウ情報セキュリティに係るリスクマネジメント…:情報セキュリティに係るリスクマネジメントを構築することは、自社の情報資産を守るための管理の仕組みづくりです。買収などの判断材料を得るために相手の企業を調べる活動の説明にはなっていません。
- エデータにおける個人情報保護などの法令遵守…:データに関する個人情報保護などの法令遵守を確保することは、コンプライアンスの取組みです。調査の項目に法令遵守の状況が含まれることはあっても、それ自体を確保する活動は、ここで問われている定義ではありません。
この問題の用語
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 業務処理統制個々の業務の処理が正しく行われるよう、中に組み込む統制です。入力した値と原票を突き合わせる手続が、その一例です。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 業務プロセス仕事の目的を果たすまでの一連の手順のこと。RPAなどを導入する前に、全体を見える形にして見直すことが大切とされます。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
出典:令和4年度 秋期 システム監査技術者試験 午前Ⅱ 問1
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問12:フェールソフトに関する問題(情報システム)
- 令和7年度 秋期 午前Ⅱ 問10:全般統制に関する問題(業務プロセス)
- 令和7年度 秋期 午前Ⅱ 問9:ITに係る全般統制に該当するもの(業務処理統制)
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(信頼性)
- 令和6年度 秋期 午前Ⅱ 問2:デューデリジェンスの説明(リスクマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)