過去問解きまくり研究所 ホーム

システム監査・内部統制|平成28年度 春期 情報セキュリティマネジメント試験 午前 問39

“情報セキュリティ監査基準”に基づいて情報セキュリティ監査を実施する場合,監査の対象,及びコンピュータを導入していない部署における監査実施の要否の組合せのうち,最も適切なものはどれか。

監査の対象コンピュータを導入していない部署における監査実施の要否
情報資産必要
情報資産不要
情報システム必要
情報システム不要

解説

監査の対象は情報資産で、コンピュータのない部署も対象です。

情報セキュリティ監査は、守るべきものを情報資産としてとらえます。情報資産は、コンピュータの中にあるデータやシステムだけを指すものではありません。紙に印刷された書類や契約書、それを扱う人の手順や取決めまでを含みます。設問が引く情報セキュリティ監査基準は、この情報資産を対象として、守りの仕組みが整っているかを独立した立場で確かめるという組立てをとっています。そう考えると、コンピュータを導入していない部署にも、紙の書類や口頭でのやり取りといった守るべきものがあります。だから、対象は情報システムではなく情報資産であり、コンピュータを導入していない部署でも監査を行う必要がある、という組合せが最も適切になります。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が参照する情報セキュリティ監査基準は令和7年版に改訂されています。正解は変わらないとみられます。

出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問39(改変:原典の表をテキストに書き起こした)

この問題を演習で解く

同じ単元をまとめて解くならシステム監査・内部統制へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)