システム監査・内部統制|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問36
金融庁“財務報告に係る内部統制の評価及び監査に関する実施基準(平成23年)”におけるITの統制目標の一つである“信頼性”はどれか。
- 情報が,関連する法令や会計基準,社内規則などに合致して処理されること
- 情報が,正当な権限を有する者以外に利用されないように保護されていること
- ✓ これが正解情報が,組織の意思・意図に沿って承認され,漏れなく正確に記録・処理されること
- 情報が,必要とされるときに利用可能であること
解説
信頼性とは情報が承認され漏れなく正確に記録・処理されることです。
設問が引く金融庁の実施基準(平成23年)は、財務報告に係る内部統制でITを利用する場面の統制目標を挙げており、その一つが信頼性です。信頼性は、情報が組織の意思や意図に沿って承認され、漏れなく正確に記録・処理されることを指します。財務報告の数字が信用に足るためには、承認を経ないデータや、抜け・誤りのあるデータが処理に混ざらないことが求められるからです。残りの三つは、法令などへの合致、権限のない利用からの保護、必要なときに使えることであり、それぞれ別の統制目標に対応する説明です。
ほかの選択肢はなぜ違うのか
- 情報の処理が関連する法令や会計基準、社内規則などに合致していることは、一般に準拠性やコンプライアンスと呼ばれる統制目標の説明です。承認と正確な記録・処理を求める信頼性とは着眼点が異なります。
- 正当な権限を有する者以外に情報が利用されないように保護されていることは、機密性の説明です。信頼性が問うのは記録・処理の正確さと承認の有無であって、利用できる人を限る保護ではありません。
- 情報が必要とされるときに利用可能であることは、可用性の説明です。使いたいときに使える状態を保つという話であり、承認された情報が漏れなく正確に処理されることを求める信頼性とは別の目標です。
この問題に関係する言葉
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
- 信頼性意図した動きと実際の結果が食い違わない度合い。情報セキュリティでは一貫しているという特性、機器ではRASISのRとして壊れにくさを指します。
- 機密性許された人だけが情報に触れられる状態が保たれていること。完全性・可用性と並ぶ、情報セキュリティの三つの性質の一つです。
- 可用性使いたいときに情報や仕組みを使える状態が保たれていること。機密性・完全性と並ぶ、情報セキュリティの三つの性質の一つです。
出題当時の情報です(現在との違い)
設問が示す平成23年の実施基準について、その後の改訂の有無は確認できていません。正解は変わらないとみられます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問36
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)