システム監査|平成28年度 秋期 ITパスポート試験(特別措置試験) 問54
システム監査人の行動規範を定めたシステム監査基準に関する説明として,適切なものはどれか。
- ✓ これが正解システム監査業務の品質を確保し,有効かつ効率的に監査業務を実施するための基準を定めたものである。
- システム監査において,情報システムの企画・開発・運用・保守というライフサイクルの中で,リスクを低減するコントロールを適切に整備,運用するための基準を定めたものである。
- システム監査人が情報処理の現場での管理の適切性を判断するときの尺度として用いるための基準を定めたものである。
- 組織体が効果的な情報セキュリティマネジメント体制を構築し,適切なコントロールを整備して運用するための基準を定めたものである。
解説
誰のために書かれた基準かで、よく似た二つが分かれます。
基準という語が付いた文書が並ぶときは、誰に向けて書かれたものかを見ます。設問はシステム監査人の行動規範と書いているので、確かめる側の人がどう振る舞うべきかを定めたものが答です。対になる文書は、監査を受ける側が何を整えておくべきかを定めています。二つは名前がよく似ていますが、向いている相手が正反対です。もう一つの見分け方は主語にあります。監査の仕事そのものを主語にしている肢が一つだけで、残りは情報システムや組織体を主語にしています。主語を拾うだけでも一つに決まります。情報セキュリティ管理基準は、また別の分野を受け持つ文書です。名前がよく似た文書が二つ在るときは、覚え方を向きで持つと崩れません。確かめる側に向くのか、確かめられる側に向くのか、その一本だけです。名前では分かれません。
ほかの選択肢はなぜ違うのか
- 一生を通して危険を小さくする統制を、整え運用するための基準という説明です。整える側に向いているのでシステム管理基準にあたり、確かめる側の振る舞いを定めたものではありません。一生という語が出たら、整える側の文書を疑います。
- 現場の管理が適切かどうかを判断するときの物差しという説明です。これも整える側を測るための基準の使われ方であって、監査する人自身の行動規範を述べたものではありません。同じ文書でも、使う場面によって言い方が変わります。
- 組織が情報を守る体制を築くための基準という説明です。情報セキュリティ管理基準にあたり、分野そのものが別のところに置かれています。主語が組織体である点でも分かれます。組織体という主語が、この肢を静かに外しています。
この問題に関係する言葉
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- システム監査人
- システム管理基準
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
出典:平成28年度 秋期 ITパスポート試験(特別措置試験) 問54
同じ単元をまとめて解くならシステム監査へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)