令和6年度 秋期 午前Ⅱ 問2
システム監査
デューデリジェンスの説明
情報システムを対象としたデューデリジェンスの説明として,適切なものはどれか。
- ア企業買収などの重要な意思決定を行う場合に,買収などの対象に含まれる企業の情報システムの価値やリスクを評価すること
- イ情報システムの入力,処理など,日常業務プロセスの信頼性を確保すること
- ウ情報セキュリティに係るリスクマネジメントを構築すること
- エデータにおける個人情報保護などの法令遵守を確保すること
答えと解説を見る
✓ これが正解ア企業買収などの重要な意思決定を行う場合に,買収などの対象に含まれる企業の情報システムの価値やリスクを評価すること
解説
買収などの際に、相手の情報システムの価値とリスクを評価することです。
デューデリジェンスは、企業買収(M&A)や出資などの重要な意思決定に先立って、相手企業の実態を詳しく調べ、価値やリスクを評価する手続です。財務や法務の面だけでなく、情報システムを対象とするものもあり、システムの資産価値や老朽化の程度、統合にかかる費用、セキュリティやライセンスの問題などを調べて、買収の判断や条件に反映させます。日常業務の信頼性の確保、リスクマネジメントの構築、法令遵守の確保は、組織が自らの業務の中で続けていく取組です。デューデリジェンスは、意思決定の前に相手を調べる一回ごとの調査だと押さえると見分けられます。
ほかの選択肢はなぜ違うのか
- イ情報システムの入力,処理など,日常業務プ…:入力や処理など日常の業務プロセスの信頼性を確保することは、組織が平時に続ける統制の取組です。重要な意思決定の前に対象の価値やリスクを調べるという、デューデリジェンスの目的とは異なります。
- ウ情報セキュリティに係るリスクマネジメント…:情報セキュリティに係るリスクマネジメントを構築することは、自組織の管理体制を整える活動です。買収などの判断材料を得るために相手を調べる調査とは、目的も対象も違います。
- エデータにおける個人情報保護などの法令遵守…:個人情報保護などの法令遵守を確保することは、データの取扱いを法令に合わせる自組織の取組です。調査の中で法令面の問題を確かめることはあっても、遵守の確保そのものは別の活動です。
この問題の用語
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 業務プロセス仕事の目的を果たすまでの一連の手順のこと。RPAなどを導入する前に、全体を見える形にして見直すことが大切とされます。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
出典:令和6年度 秋期 システム監査技術者試験 午前Ⅱ 問2
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問12:フェールソフトに関する問題(情報システム)
- 令和7年度 秋期 午前Ⅱ 問10:全般統制に関する問題(業務プロセス)
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(信頼性)
- 令和4年度 秋期 午前Ⅱ 問1:デューデリジェンスの説明(リスクマネジメント)
- 平成30年度 春期 午前Ⅱ 問6:システム管理基準に関する問題(リスクマネジメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)