システム監査・内部統制|平成30年度 秋期 情報セキュリティマネジメント試験 午前 問38
外部委託管理の監査に関する記述のうち,最も適切なものはどれか。
- ✓ これが正解請負契約においては,委託側の事務所で作業を行っている受託側要員のシステムへのアクセスについて,アクセス管理が妥当かどうかを,委託側が監査できるように定める。
- 請負契約においては,受託側要員に対する委託側責任者の指揮命令が行われていることを,委託側で監査する。
- 外部委託で開発した業務システムの品質管理状況は,委託側で監査せず,受託側で監査する。
- 機密性が高い業務システムの開発を外部に委託している場合は,自社開発に切り替えるよう,監査結果の報告において改善勧告する。
解説
受託側要員のアクセス管理を委託側が監査できるよう契約で定めます。
外部委託をしても、業務とシステムに対する最終的な責任は委託側に残ります。請負契約で受託側の要員が委託側の事務所で作業し、委託側のシステムへアクセスする場合、そのアクセス管理が妥当かどうかは委託側が確かめるべき重要な関心事です。一方で請負では、作業の進め方は受託側の責任者を通じて管理されるのが建前なので、委託側が中身に立ち入って確かめるには、監査できる権利をあらかじめ契約で定めておく必要があります。だから、アクセス管理の妥当性を委託側が監査できるように定めるという記述が最も適切です。
ほかの選択肢はなぜ違うのか
- 請負契約では、受託側要員への指揮命令は受託側の責任者が行うものです。委託側責任者が指揮命令している状態は請負の形態に反しており、行われていることを監査で確認すべき事項ではなく、是正すべき状態です。
- 外部委託で開発した業務システムであっても、その品質に対する責任は委託側に残ります。品質管理状況を受託側任せにせず委託側も監査などで確かめる必要があるので、委託側で監査しないという記述は不適切です。
- 機密性が高い業務システムの開発でも、契約や管理策でセキュリティを確保しながら外部委託すること自体は可能です。監査人の役割は管理の状況を評価して改善を促すことであり、一律に自社開発への切替えを勧告するのは行き過ぎです。
この問題に関係する言葉
- 外部委託業務の一部または全部を、外部の専門的な企業へ任せることです。受託者のアクセス管理を委託側が監査できるよう、契約で定めます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 請負契約仕事の完成を約束して引き受ける契約のこと。作業の遂行だけを約束する準委任契約と違い、成果物を完成させる義務を負います。
- アクセス管理誰がどの情報にどこまで触れてよいかを決めて保つ仕事。退職者のIDが残っていないかを名簿と突き合わせます。
出典:平成30年度 秋期 情報セキュリティマネジメント試験 午前 問38
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)