システム監査・内部統制|平成28年度 春期 情報セキュリティマネジメント試験 午前 問39
“情報セキュリティ監査基準”に基づいて情報セキュリティ監査を実施する場合,監査の対象,及びコンピュータを導入していない部署における監査実施の要否の組合せのうち,最も適切なものはどれか。
| 監査の対象 | コンピュータを導入していない部署における監査実施の要否 | |
|---|---|---|
| ア | 情報資産 | 必要 |
| イ | 情報資産 | 不要 |
| ウ | 情報システム | 必要 |
| エ | 情報システム | 不要 |
- ✓ これが正解情報資産/必要
- 情報資産/不要
- 情報システム/必要
- 情報システム/不要
解説
監査の対象は情報資産で、コンピュータのない部署も対象です。
情報セキュリティ監査は、守るべきものを情報資産としてとらえます。情報資産は、コンピュータの中にあるデータやシステムだけを指すものではありません。紙に印刷された書類や契約書、それを扱う人の手順や取決めまでを含みます。設問が引く情報セキュリティ監査基準は、この情報資産を対象として、守りの仕組みが整っているかを独立した立場で確かめるという組立てをとっています。そう考えると、コンピュータを導入していない部署にも、紙の書類や口頭でのやり取りといった守るべきものがあります。だから、対象は情報システムではなく情報資産であり、コンピュータを導入していない部署でも監査を行う必要がある、という組合せが最も適切になります。
ほかの選択肢はなぜ違うのか
- 対象を情報資産と見る点は合っていますが、機器が置かれていない部署を外してよいことにはなりません。そこにも紙の書類や守るべき取決めがあり、確かめずに済ませれば守りの穴がそのまま残ります。
- 機器の無い部署でも実施するという方向は正しいのですが、対象を情報システムに絞ると、紙や口頭でやり取りされるものが範囲の外へ落ちます。守る範囲の取り方が狭くなってしまいます。
- 対象を情報システムに限ったうえで、機器の無い部署まで除いてしまう考え方です。二つが重なると、確かめが及ばない部署とものが同時に生まれ、組織全体の守りを見るという目的から遠ざかります。
この問題に関係する言葉
- 情報セキュリティ監査基準情報セキュリティ監査のやり方を定めた経済産業省の基準。保証を与える型と助言を行う型があり、判断の尺度には原則として情報セキュリティ管理基準を使います。
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。情報セキュリティ監査の対象は機器の有無ではなく、守るべき情報資産で決まります。
出題当時の情報です(現在との違い)
設問が参照する情報セキュリティ監査基準は令和7年版に改訂されています。正解は変わらないとみられます。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問39(改変:原典の表をテキストに書き起こした)
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)