システム監査・内部統制|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問37
JIS Q 27001に準拠してISMSを運用している場合,内部監査について順守すべき要求事項はどれか。
- 監査員にはISMS認証機関が認定する研修の修了者を含まなければならない。
- 監査責任者は代表取締役が任命しなければならない。
- 監査範囲はJIS Q 27001に規定された管理策に限定しなければならない。
- ✓ これが正解監査プログラムには前回までの監査結果を考慮しなければならない。
解説
監査プログラムでは前回までの監査結果を考慮することが求められます。
内部監査は、決めたとおりにISMSが運用され、ねらいどおりに働いているかどうかを、組織が自分の手で確かめる活動です。いつ、どこを、どのような方法で監査するかをまとめた計画が監査プログラムで、設問が引くJIS Q 27001にもとづく運用では、この計画を立てるときに前回までの監査の結果を踏まえることが、順守すべき要求事項として問われています。以前に指摘した点が直っているか、同じところで問題を繰り返していないかを見ないままでは、毎回同じ手順をなぞるだけの形だけの監査になってしまうからです。限られた時間と人手をどこに割り当てるかを、これまでに分かったことから決めるという考え方だと押さえておくと、残りの三つと切り分けられます。
ほかの選択肢はなぜ違うのか
- 監査員に特定の研修の修了者を含めることを求める定めは置かれていません。監査する人について問われるのは、対象から独立して客観的に見られる立場かどうかです。
- 監査責任者を誰が任命するかを代表取締役に限る、という定めもありません。任命する人を一律に決めることではなく、監査を公正に行える体制が整えられているかどうかが問われます。
- 監査で見る範囲を管理策だけに絞らなければならない、という決まりも置かれていません。運用の手順や記録まで含めて、仕組み全体が計画どおりに働いているかを確かめるのが内部監査の役目です。
この問題に関係する言葉
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 監査プログラム一定期間に行う監査の計画全体のこと。前回までの監査結果も考慮して、対象や頻度、方法を組み立てることが求められます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられますが、条番号は変わっています。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問37
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)