システム監査|令和元年度 秋期 ITパスポート試験(特別措置試験) 問36
システム監査の目的はどれか。
- 情報システム運用段階で,重要データのバックアップをとる。
- 情報システム開発要員のスキルアップを図る。
- 情報システム企画段階で,ユーザニーズを調査し,システム化要件として文書化する。
- ✓ これが正解情報システムに係るリスクをコントロールし,情報システムを安全,有効かつ効率的に機能させる。
解説
リスクを制御し、安全で有効かつ効率的な仕組みにするのが目的です。
システム監査は、情報システムに関わるリスクがきちんと制御されているかを、独立した立場の者が確かめる仕事です。狙いは、その仕組みが安全に、そして役に立つ形で効率よく動くようにすることにあります。監査する側は、作る人や動かす人から独立していなければなりません。自分がやった仕事を自分で点検しても、都合の悪いところを見落としてしまうからです。監査で見つかった弱いところは、経営者に向けて報告され、改善につながっていきます。大事なのは、システム監査人は良し悪しを判定するだけで、直す作業そのものは受け持たないという点です。内部統制がうまく働いているかを外から確かめる役目、と捉えると位置づけが分かりやすくなります。受ける側にも役に立つ機会です。よって最も適切なのは、リスクをコントロールして機能させることです。
ほかの選択肢はなぜ違うのか
- 重要なデータの控えを取ることは、情報システムを動かしている部門が日々果たす務めです。監査人は、その控えが決まりどおりに取られているかを確かめる立場にあり、自分でその作業をすると、もう独立した目では見られません。
- 開発を担う人の技能を高めることは、人を育てる仕事であって、監査の目的ではありません。技能不足を監査が指摘することはありますが、研修を組んで育てるところまでは受け持ちません。見つける役と、直す役が分かれています。
- 利用者の求めを調べて要件として文書にまとめるのは、仕組みを企画する段階の作業です。これから何を作るかを決める仕事にあたり、できあがった仕組みが安全に動いているかを外から確かめる仕事とは、立つ位置も関わる時期も違います。
この問題に関係する言葉
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
- リスク
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。情報セキュリティ監査の対象は機器の有無ではなく、守るべき情報資産で決まります。
- システム監査人
出典:令和元年度 秋期 ITパスポート試験(特別措置試験) 問36
同じ単元をまとめて解くならシステム監査へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)