過去問解きまくり研究所 ホーム

システム監査・内部統制|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問37

JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に基づいてISMS内部監査を行った結果として判明した状況のうち,監査人が指摘事項として監査報告書に記載すべきものはどれか。

解説

リスク受容基準はリスクアセスメントの前に定めておくべきものです。

設問が引くJIS Q 27001:2014のISMSでは、リスクアセスメントのプロセスを定める段階で、どこまでのリスクなら受け容れるかというリスク受容基準をあらかじめ確立しておくことが求められます。この物差しが先に無いと、アセスメントで洗い出したリスクを評価して、対応が要るかどうかを判断できないからです。リスクアセスメントを実施した後にリスク受容基準を決めたという状況は、この順序が逆になっており要求事項に適合しません。だから内部監査の指摘事項として監査報告書に記載すべきものに当たります。残りの三つは、ルールどおりの運用や対策が機能した結果であり、指摘には当たりません。

ほかの選択肢はなぜ違うのか

この問題に関係する言葉

出題当時の情報です(現在との違い)

設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。

出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問37

この問題を演習で解く

同じ単元をまとめて解くならシステム監査・内部統制へ。

この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)