システム監査・内部統制|平成31年度 春期 情報セキュリティマネジメント試験 午前 問39
システム監査報告書に記載する指摘事項に関する説明のうち,適切なものはどれか。
- 監査証拠による裏付けの有無にかかわらず,監査人が指摘事項とする必要があると判断した事項を記載する。
- 監査人が指摘事項とする必要があると判断した事項のうち,監査対象部門の責任者が承認した事項を記載する。
- ✓ これが正解調査結果に事実誤認がないことを監査対象部門に確認した上で,監査人が指摘事項とする必要があると判断した事項を記載する。
- 不備の内容や重要性は考慮せず,全てを漏れなく指摘事項として記載する。
解説
事実誤認がないことを確認した上で指摘事項を記載します。
システム監査報告書の指摘事項は、監査証拠に裏付けられた事実に基づいていなければなりません。事実の認識が誤ったまま指摘すると、そこから導かれる改善の要求も的外れになり、監査そのものの信頼が損なわれます。だから記載の前に、調査結果に事実誤認がないことを監査対象部門に確認します。ここで確認するのはあくまで事実かどうかであって、指摘してよいかどうかの承認を相手に求めるわけではありません。何を指摘事項とするかの判断は監査人が行います。また、不備はその内容や重要性を考慮して取り上げるものであり、全てを漏れなく列挙することが目的ではありません。
ほかの選択肢はなぜ違うのか
- 監査証拠による裏付けのない事項を指摘に載せることはできません。裏付けの有無にかかわらず記載するという姿勢は、事実に基づくという監査の前提に反します。
- 監査対象部門の責任者の承認を記載の条件にすると、都合の悪い指摘が握りつぶされるおそれがあります。確認するのは事実誤認の有無であって、承認ではありません。
- 指摘事項は不備の内容や重要性を考慮して取り上げるものです。軽微なものまで全てを漏れなく記載しなければならないという決まりではありません。
この問題に関係する言葉
- 監査証拠監査人の判断を裏づける記録のこと。被監査部門から入手した運用記録などがこれで、監査人自身が作った計画書や議事録は含みません。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
出題当時の情報です(現在との違い)
設問が参照するシステム監査基準は、令和5年4月改訂版に置き換わっています。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問39
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)