システム監査・内部統制|令和7年度 情報セキュリティマネジメント試験 科目A 問8
情報セキュリティ違反を犯した従業員に対する懲戒手続を規定した就業規則を含む社内規程の内容について,情報セキュリティ管理基準(平成28年)に基づき監査を実施した。監査人が,指摘事項として監査報告書に記載すべきものはどれか。
- ✓ これが正解従業員による情報セキュリティ違反の可能性を認識したら,直ちに懲戒手続を開始することを定めていた。
- 懲戒手続は,情報セキュリティ違反による業務への影響度,違反を犯した従業員に対する教育の実施状況などを考慮した段階別の対応を定めていた。
- 懲戒手続は,情報セキュリティ違反を犯した従業員に対する恣意性を排除した公平な取扱いを定めていた。
- 懲戒手続を具体化した細則を策定すること,及び従業員に周知徹底することを定めていた。
解説
違反の可能性だけで直ちに懲戒を始める定めは指摘対象です。
システム監査で監査報告書に指摘事項として書くのは、望ましくない状態が見つかったものです。ここで監査の対象になっているのは、懲戒手続を規定した就業規則を含む社内規程です。違反の可能性を認識した段階で直ちに懲戒手続を開始すると定めていると、事実関係をまだ確かめていないのに不利な扱いを始めることになります。可能性の段階では、まず調査して事実を確認するのが先です。だからこの定めが指摘の対象になります。残りの三つは、影響度や教育の状況を踏まえた段階別の対応、恣意性を排した公平な取扱い、細則の策定と周知徹底で、いずれも望ましい定めなので指摘にはあたりません。
ほかの選択肢はなぜ違うのか
- 業務への影響度や教育の実施状況を考えて段階別に対応すると定めているのは、行き過ぎや軽すぎを避けるための適切な作りです。望ましい状態なので、指摘事項として書くものではありません。
- 違反した従業員に対して恣意性を排した公平な取扱いを定めているのは、処分が担当者の気分で変わらないようにするためのものです。あるべき定めなので、指摘の対象にはなりません。
- 手続を具体化した細則を作り、従業員へ周知徹底すると定めているのは、規程が実際に運用されるために必要なことです。適切な状態であり、指摘事項として挙げるものではありません。
この問題に関係する言葉
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 就業規則働くうえでの決まりを会社がまとめた規程のことです。変更には従業員の意見を聴く必要があり、これより重い処分を個別合意では定められません。
出題当時の情報です(現在との違い)
設問が引く情報セキュリティ管理基準(平成28年)は現行ではありません。設問が版を明示しているので当時の基準で解答します。正解は変わりません。
出典:令和7年度 情報セキュリティマネジメント試験 科目A 問8
同じ単元をまとめて解くならシステム監査・内部統制へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)