システム監査|令和7年度 ITパスポート試験 問38
情報セキュリティ監査の説明として,最も適切なものはどれか。
- 一定の基準に基づいてITシステムの利活用に係る検証・評価を行い,ガバナンスの適切性などに対する保証や改善のための助言を行うもの
- コンピュータの盗難や不正な持出しを物理的に防止し,情報セキュリティを確保するためのツール
- 組織体の価値及び組織体への信頼を向上させるために,組織体におけるITシステムの利活用のあるべき姿を示すIT戦略と方針の策定及びその実現のための活動
- ✓ これが正解組織の情報資産に関わるリスクマネジメントが効果的に実施されているかどうかの検証又は評価
解説
情報資産のリスク管理が効いているかどうかを確かめる役目です。
監査は、決められたとおりに行われているかを独立した立場から確かめる営みです。何を対象にするかで呼び名が分かれ、情報セキュリティ監査は、組織が持つ情報資産を守る取り組みを対象にします。具体的には、どんな危険があるかを洗い出し、重さを見きわめ、手を打ち、確かめ直すというリスクマネジメントの一連が、実際に効果を上げているかどうかを検証し評価します。組織の情報資産に関わるリスクマネジメントが効果的に実施されているかどうかの検証または評価という記述が当てはまります。守る側ではなく、守れているかを見る側にいるのが監査です。
ほかの選択肢はなぜ違うのか
- 情報システムの使い方全体を基準に照らして検証し、統治の適切さを保証したり助言したりするものです。対象が情報システム全般に広がっており、情報資産の守りに絞った検証よりも枠が大きくなります。
- 盗難や持ち出しを物理的に防ぐための道具を指しています。守るための手立てそのものであって、守れているかを外から確かめる営みではありません。守る側と確かめる側を取り違えています。
- 情報システムのあるべき姿を示す戦略と方針を定め、実現していく活動を指しています。方向を決めて動かす側の話であり、それが効いているかを検証する側ではありません。
この問題に関係する言葉
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
出典:令和7年度 ITパスポート試験 問38
同じ単元をまとめて解くならシステム監査へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)