システム監査・内部統制|平成28年度 秋期 情報セキュリティマネジメント試験 午前 問40
“情報セキュリティ監査基準”に関する記述のうち,最も適切なものはどれか。
- “情報セキュリティ監査基準”は情報セキュリティマネジメントシステムの国際規格と同一の内容で策定され,更新されている。
- 情報セキュリティ監査人は,他の専門家の支援を受けてはならないとしている。
- ✓ これが正解情報セキュリティ監査の判断の尺度には,原則として,“情報セキュリティ管理基準”を用いることとしている。
- 情報セキュリティ監査は高度な技術的専門性が求められるので,監査人に独立性は不要としている。
解説
判断の尺度には原則として情報セキュリティ管理基準を用います。
設問が引く情報セキュリティ監査基準は、情報セキュリティ監査をどう行うかを定めたもので、監査人が守るべき考え方や監査の進め方を示します。監査では、対象の状態を何と照らし合わせて良し悪しを判断するのかという物差しが要ります。この物差しにあたるものとして、情報セキュリティ監査基準は、原則として情報セキュリティ管理基準を用いるという組み立てをとっています。管理基準の側が実施すべき事項や管理策の例を並べ、監査基準の側が監査のやり方を定めるという役割の分担です。だから、判断の尺度に原則として情報セキュリティ管理基準を用いることとしている、という記述が当てはまります。
ほかの選択肢はなぜ違うのか
- 情報セキュリティマネジメントシステムの国際規格と同じ中身で作られ、更新されているという記述です。監査基準が定めているのは監査人の行為規範と監査の進め方であって、マネジメントシステムに求める事項を並べたものではありません。国際規格の内容に沿って整えられているのは、判断の物差しにあたる管理基準の側です。
- 監査人が他の専門家の支援をいっさい受けてはならないという記述です。対象によっては高度な技術知識が要る場面があり、必要な知識を外から補うことまで一律に禁じてしまうと、監査そのものが成り立たなくなります。
- 技術的な専門性が求められることを理由に、監査人に独立性は要らないという記述です。監査の結果が信頼されるのは、監査する側が対象から離れた立場にあるからで、専門性の高さは独立性を外してよい理由になりません。
この問題に関係する言葉
- 情報セキュリティ監査基準情報セキュリティ監査のやり方を定めた経済産業省の基準。保証を与える型と助言を行う型があり、判断の尺度には原則として情報セキュリティ管理基準を使います。
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 独立性監査する人が、監査される側から切り離されている状態のことです。所属を内部監査部門にするなど、外から見て分かる形が求められます。
出題当時の情報です(現在との違い)
設問が参照する情報セキュリティ監査基準・管理基準はいずれも令和7年版に改訂されています。正解は変わらないとみられます。
出典:平成28年度 秋期 情報セキュリティマネジメント試験 午前 問40
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)