令和7年度 秋期 午前Ⅱ 問3
システム監査
リスクアプローチに関する問題
システム監査基準(令和5年)におけるリスク・アプローチに関する記述として,適切なものはどれか。
- ア監査対象に対するリスクとは,組織体に対して重要な影響を与えるリスクを発見できない等,監査の目的が達成できない可能性を合理的に低い水準にまで抑えられないリスクをいう。
- イ監査の効率性よりも網羅性に重点を置くことによって,リスクに応じた監査を実施する方法である。
- ウ保証を目的としたシステム監査計画策定における監査対象先の選定や監査の優先度は,残存リスクの評価に基づき決定されるので,固有リスクや統制リスクについての考慮は不要である。
- エリスクの大きさは,脅威と脆弱性が決定要因となるリスク発生可能性とリスクが発生した場合に組織体が受ける影響度の組合せで評価される。
答えと解説を見る
✓ これが正解エリスクの大きさは,脅威と脆弱性が決定要因となるリスク発生可能性とリスクが発生した場合に組織体が受ける影響度の組合せで評価される。
解説
リスクの大きさは、発生可能性と影響度の組合せで評価されます。
システム監査基準(令和5年)は、リスクの高いところに監査の手間を重点的に振り向けるリスクアプローチで監査を進めることを求めています。見分ける軸は、どのリスクの話をしているか、そして効率と網羅のどちらを重んじるかです。リスクの大きさは、脅威と脆弱性によって決まる発生可能性と、起きたときに組織体が受ける影響度を組み合わせて評価されます。この評価があるからこそ、限られた監査資源をどこに配るかを決められます。監査対象に対するリスクと、監査そのものが目的を果たせないリスクとは、別のものとして扱われる点も押さえておくと、似た言い回しの記述に惑わされにくくなります。
ほかの選択肢はなぜ違うのか
- ア監査対象に対するリスクとは,組織体に対し…:重要な影響を与えるリスクを発見できないなど、監査の目的が達成できない可能性を抑えられないというのは、監査を行う側の結論が誤るおそれについての説明です。監査対象である組織体の情報システムに関わるリスクの定義としては、対象が取り違えられています。
- イ監査の効率性よりも網羅性に重点を置くこと…:リスクアプローチは、リスクの高い領域に監査資源を重点的に配ることで、監査を効果的かつ効率的に行うための考え方です。効率性よりも網羅性に重点を置くという説明は、向きが逆になっています。
- ウ保証を目的としたシステム監査計画策定にお…:残存リスクは、もともとの固有リスクに対して統制がどれだけ働いているかを踏まえて見積もるものです。固有リスクや統制リスクを考えなくてよいという説明は成り立たず、対象先の選定や優先度の判断でも、これらの検討が土台になります。
この問題の用語
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
出典:令和7年度 秋期 システム監査技術者試験 午前Ⅱ 問3
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:集団思考の説明(組織)
- 令和7年度 秋期 午前Ⅱ 問7:システム監査基準に関する問題(システム監査基準)
- 令和6年度 秋期 午前Ⅱ 問25:アンゾフの成長マトリクスの説明(脅威)
- 令和5年度 秋期 午前Ⅱ 問18:J-CSIPに関する問題(脆弱性)
- 令和3年度 秋期 午前Ⅱ 問20(脆弱性)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)