過去問解きまくり研究所 ホーム

システム監査|ITサービスマネージャ試験

この分野には 17問あります。くり返し出ているものから並べています。

この分野だけ解く

この分野でくり返し出ている用語は監査人(8問)・システム監査(7問)・コントロール(4問)・内部統制(4問)・情報システム(4問)です。問題が多い回は平成23年度 秋期(2問)・令和7年度 春期(1問)・令和6年度 春期(1問)です。

誰のための基準か、何を確かめる統制か

システム監査は、情報システムのガバナンス、マネジメント、コントロールが適切かを、独立した立場の監査人が点検・評価・検証して報告する活動です。名前の似た二つの基準は役目で分けます。システム監査基準は、監査を効果的かつ効率的に行うための体制や実施方法を示した、監査する側のよりどころです。システム管理基準は、監査される側を評価するときの判断の尺度です。現在は、両基準とも2023年に改訂された版が使われています。

監査は目的でも分かれます。保証型の監査は、監査手続を実施した限りにおいて、対象のマネジメントやコントロールが適切かどうかを保証するもので、外部の利害関係者からの信頼獲得に役立ちます。助言型の監査は、問題点を指摘して改善を提言するもので、命令ではありません。監査人の独立性には外観上と精神上があり、外観上は、組織上の独立に加えて、過去の自分の業務を監査しないか、相手の長が元上司でないかといった関係も考慮します。

監査計画は、情報システムリスクの大きさを評価し、リスクの高いところに監査資源を重点的に配分するリスクアプローチで立てます。リスクは技術や環境とともに変わるので、その変化と影響にも留意します。監査報告書の指摘事項には、望ましい対応が欠けている点を記載します。

内部統制では、関係者の役割を区別します。整備と運用に最終的な責任を負うのは経営者、基本方針を決めるのは取締役会、独立した立場から監視・検証するのは監査役、モニタリングの一環として状況を評価し改善を促すのは内部監査人です。ITの統制目標のうち、取引が漏れや重複なく正確に記録されることは信頼性にあたります。

具体的なコントロールには、開発担当者が運用のオペレータを兼ねない職務の分離、一定金額以上の発注に権限者の承認を求める仕組み、システム間でデータを受け渡すときに件数や金額の合計を照合するコントロールトータルのチェックがあります。本番移行には、利用部門を含む各部門の役割と責任を明確にした移行計画で備えます。開発を委託するときは委託者が受入れテストで成果物を確かめ、請負契約で委託元が委託先の要員に直接指揮命令するのは不適切です。

この分野で出た問題

正解と解説は、答え合わせのあとに出ます。

年度から解く

この分野の問題は 16年度ぶんの試験から出ています。いちばん新しいのは令和7年度 春期です。年度別に解くと、回ごとにまとめて解けます。