セキュリティ|令和7年度 ITパスポート試験 問59
ISMSにおける内部監査に関する記述のうち,適切なものはどれか。
- ✓ これが正解JIS Q 27001の要求事項及び組織自体が規定した要求事項によって定める監査基準への適合性だけでなく,ISMS活動の組織に対する有効性も判定する。
- JIS Q 27001の要求事項ではなく,組織自体が規定した要求事項を監査基準とする。
- 内部監査の実施のためのプログラムを確立するときには,前回の内部監査の結果は考慮しない。
- 不定期かつ抜き打ちでの実施を原則とする。
解説
基準に合っているかに加えて、効いているかどうかも見ます。
組織の中で自ら行う監査でも、確かめることは二つあります。一つは、決められた要求事項に合っているかどうかです。ここでいう要求事項には、規格が求めているものと、組織が自ら定めたものの両方が含まれます。もう一つは、その取り組みが組織にとって実際に効いているかどうかです。決まりを守っていても成果が出ていなければ、仕組みとしては見直しが要ります。適合性だけでなく有効性も判定するという記述が、この考え方に当てはまります。ISMS の内部監査では、JIS の規格が定める監査基準と、組織が自ら置いた基準の両方をよりどころにします。守れているかと、効いているかを、別々に見るのが要点です。
ほかの選択肢はなぜ違うのか
- 規格の要求事項を外し、組織が自ら定めたものだけを基準にするとしています。よりどころの片方を落としており、自分で決めたことだけを守れば足りることになってしまいます。
- 前回の結果を考えに入れないとしています。前に見つかった弱いところを重ねて見るからこそ、直ったかどうかが分かります。毎回まっさらから始めると、同じ穴が残り続けます。
- 不定期かつ抜き打ちを原則とするとしています。抜き打ちには不正を見つける力がありますが、内部の監査は計画を立てて漏れなく回すことが基本です。驚かせることが目的ではありません。
この問題に関係する言葉
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- JIS
- 監査基準
出典:令和7年度 ITパスポート試験 問59
同じ単元をまとめて解くならセキュリティへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)