システム監査・内部統制|令和6年度 情報セキュリティマネジメント試験 科目A 問8
内部統制の基本的要素の一つである“統制活動”に該当するものはどれか。
- 経営目的を達成するための経営方針及び経営戦略
- 個人情報保護に関する脅威と脆弱性の分析
- ✓ これが正解受注から出荷に至る業務プロセスに組み込まれた処理結果の検証
- 定期的に計画して実施する内部業務監査
解説
業務に組み込まれた処理結果の検証が統制活動です。
内部統制は、目的を確かに達するために組織へ組み込む仕組みで、いくつかの基本的要素に分けて整理されます。そのうち統制活動は、方針や手続を定めて、日々の業務の中で実際に効くようにする部分です。受注から出荷までの流れの中に処理結果を検証する手順を組み込んでおけば、間違いがそのまま先へ流れません。これがまさに統制活動にあたります。ほかの三つは、内部統制が働く土台となる部分、リスクの評価と対応、モニタリングに当たるもので、それぞれ別の要素です。
ほかの選択肢はなぜ違うのか
- 経営目的を達するための経営方針や経営戦略は、内部統制が働く土台となる部分に当たります。組織の姿勢や方針を形づくるものであって、日々の業務に組み込んで誤りを防ぐ手続そのものではないため、統制活動には当たりません。
- 個人情報保護に関する脅威と脆弱性の分析は、何がどれくらい危ないかを見極める作業です。これはリスクの評価と対応に当たる要素で、統制活動とは別のものです。
- 定期的に計画して実施する内部業務監査は、仕組みが働いているかを外から確かめる活動です。モニタリングに当たる要素であり、業務に組み込まれた統制活動そのものではありません。
この問題に関係する言葉
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
- 統制活動経営者の指示が確実に実行されるよう、業務に組み込む手続です。担当を分ける職務分掌や、処理結果の検証がこれにあたります。
- モニタリング活動が決めたとおり行われているかを継続して監視すること。受け入れると決めたリスクも、監視やレビューの対象から外しません。
出典:令和6年度 情報セキュリティマネジメント試験 科目A 問8
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)