令和元年度 秋期 午前Ⅱ 問16
システム監査
リスクアプローチに関する問題
システム監査基準(平成 30 年)に基づくシステム監査において,リスクの評価に基づく監査計画の策定(リスクアプローチ)で考慮すべき事項として,適切なものはどれか。
- ア監査対象の不備を見逃して監査の結論を誤る監査リスクを完全に回避する監査計画を策定する。
- イ情報システムリスクの大小にかかわらず,監査対象に対して一律に監査資源を配分する。
- ウ情報システムリスクは,情報システムに係るリスクと,情報の管理に係るリスクの二つに大別されることに留意する。
- エ情報システムリスクは常に一定ではないことから,情報システムリスクの特性の変化及び変化がもたらす影響に留意する。
答えと解説を見る
✓ これが正解エ情報システムリスクは常に一定ではないことから,情報システムリスクの特性の変化及び変化がもたらす影響に留意する。
解説
情報システムリスクは変化するので、その変化と影響に留意して計画します。
システム監査基準(平成30年)のリスクアプローチは、情報システムリスクの大きさを評価し、リスクの高いところに監査資源を重点的に配分して監査計画を立てる考え方です。見分ける軸は、リスクを評価して濃淡を付けるという発想に沿っているかです。情報システムリスクは技術や環境の変化とともに変わるので、その特性の変化と変化がもたらす影響に留意するという記述は、リスクの評価を前提にした計画の考え方に合います。リスクを測って重点を決め、変われば見直す、という流れで覚えると判別しやすくなります。出題当時のシステム監査基準は平成30年版で、その後2023年に改訂されています。
ほかの選択肢はなぜ違うのか
- ア監査対象の不備を見逃して監査の結論を誤る…:監査リスクは、限られた監査資源の中で合理的な水準まで低く抑えるものであり、完全に回避することはできません。完全な回避を前提にした計画は、リスクアプローチの考え方と食い違います。
- イ情報システムリスクの大小にかかわらず,監…:リスクの大小に関係なく一律に資源を配分するのは、リスクアプローチと正反対の進め方です。リスクの高い領域に資源を厚く割り当てるのがこの手法の要です。
- ウ情報システムリスクは,情報システムに係る…:システム監査基準(平成30年)の解釈指針は、情報システムリスクを、情報システムに係るリスク、情報に係るリスク、情報システム及び情報の管理に係るリスクの三つに大別しています。二つに大別するという記述は、この区分と合いません。
この問題の用語
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 情報の管理情報を重要度で区分し、扱い方を決めて守っていく仕事のことです。区分を表示するラベル付けは、その基本となる手立ての一つです。
出典:令和元年度 秋期 ITサービスマネージャ試験 午前Ⅱ 問16
同じ用語が出る問題
- 令和6年度 春期 午前Ⅱ 問14:システム監査基準の説明(システム監査基準)
- 令和5年度 春期 午前Ⅱ 問3:フェールソフトに関する問題(情報システム)
- 令和元年度 秋期 午前Ⅱ 問13(情報システム)
- 令和元年度 秋期 午前Ⅱ 問9:構成管理プロセスの活動(情報の管理)
- 平成21年度 秋期 午前Ⅱ 問17:システム監査基準に関する問題(システム監査基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)