システム監査・内部統制|平成29年度 秋期 情報セキュリティマネジメント試験 午前 問39
システム監査基準(平成16年)における,組織体がシステム監査を実施する目的はどれか。
- 自社の強み・弱み,自社を取り巻く機会・脅威を整理し,新たな経営戦略・事業分野を設定する。
- システム運用部門によるテストによって,社内ネットワーク環境の脆弱性を知り,ネットワーク環境を整備する。
- ✓ これが正解情報システムにまつわるリスクに対するコントロールの整備・運用状況を評価し,改善につなげることによって,ITガバナンスの実現に寄与する。
- ソフトウェア開発の生産性のレベルを客観的に知り,開発組織の能力を向上させるために,より高い生産性レベルを目指して取り組む。
解説
コントロールの整備・運用状況を評価し改善につなげることです。
この設問が引いているのは、平成16年に示されたシステム監査基準です。そこで組織体がシステム監査を実施する目的とされているのは、情報システムにまつわるリスクに対して、コントロールが適切に整備され、きちんと運用されているかどうかを評価し、その結果を改善につなげることです。監査は、良い悪いを言い渡して終わるものではありません。独立した立場からの評価を組織の改善に結び付け、情報システムを組織の目的に沿って統制していく働きを支えるところに意味があります。この積み重ねが、ITガバナンスの実現に寄与するという位置づけになっています。したがって、リスクに対するコントロールの整備・運用状況を評価し、改善につなげるという記述が目的として当てはまります。
ほかの選択肢はなぜ違うのか
- 自社の強みや弱み、取り巻く機会や脅威を整理して新たな経営戦略や事業分野を決めるのは、経営の方向を定める作業です。情報システムのコントロールを評価するという監査の狙いとは別ものです。
- 運用を担っている部門が自らテストを行うのは、自分の担当範囲を自分で確かめることであり、独立した立場からの評価にはなりません。ネットワーク環境を整えること自体も監査の狙いではありません。
- 開発の生産性の水準を客観的に測り、より高い水準を目指して組織の能力を高めていく取組みは、開発の進め方の成熟度を扱う考え方です。リスクへの統制を評価する営みとは向いている先が違います。
この問題に関係する言葉
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- ITガバナンス組織が情報システムをうまく使えるように、経営者が方向づけと監視を行う仕組みです。情報セキュリティガバナンスとは範囲が重複する場合があります。
出題当時の情報です(現在との違い)
設問が明示する平成16年のシステム監査基準は、令和5年4月改訂版に置き換わっています。正解は変わらないとみられます。
出典:平成29年度 秋期 情報セキュリティマネジメント試験 午前 問39
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)