平成22年度 春期 午前 問58
システム監査
リスクアセスメントに関する問題
リスクアセスメントに基づく監査対象の選定として,適切なものはどれか。
- ア運用開始時期の順に,すべてのシステムを対象とする。
- イ監査実施体制を踏まえて,実施可能なシステムを対象とする。
- ウ無作為に抽出したシステムを対象とする。
- エ問題発生の可能性とその影響の大きなシステムを対象とする。
答えと解説を見る
✓ これが正解エ問題発生の可能性とその影響の大きなシステムを対象とする。
解説
起こりやすさと影響の大きさで選ぶのが筋です。
リスクの大きさは、起こりやすさと、起きたときの影響の大きさを掛け合わせて測ります。設問がリスクアセスメントに基づくと断っている以上、選ぶべき記述にはこの二つの軸がそのまま書かれているはずです。当てはまるのは、問題が起きる可能性と、その影響が大きいシステムを対象とする、と述べた記述です。なぜこの選び方を採るのかも押さえておきます。監査に使える時間も人手も費用も限りがあり、すべてを同じ深さで見ることはできません。同じ資源を使うのなら、外れたときの損失が大きいところから見るのが理にかなっています。システム監査は独立した立場で行うものですから、なぜそこを選んだのかを第三者に説明できることが求められます。起こりやすさと影響という二つの軸は、その説明をそのまま与えてくれます。この考え方は監査に限らず、試験の優先順位付けや保守計画の組み立てにも同じ形で現れます。
ほかの選択肢はなぜ違うのか
- ア運用開始時期の順に,すべてのシステムを対…:古いものから順に回る網羅の形ですが、危険の度合いをまったく見ていません。網羅していることと優先順位が付いていることは別で、危ないものが最後の年に回ることもあります。
- イ監査実施体制を踏まえて,実施可能なシステ…:できるところからやるという意味で一見まっとうに読めますが、基準が監査する側の都合になっています。危ないけれど手間のかかるものが、いつまでも対象から外れ続けます。
- ウ無作為に抽出したシステムを対象とする。:くじ引きで決めるのと変わらず、危険の度合いを判断に入れていません。年によっては最も危ういシステムが一度も選ばれないまま過ぎてしまうことになります。
この問題の用語
- リスクアセスメントリスクを洗い出し(特定)、大きさを見積もり(分析)、対応の優先順位を決める(評価)までの一連の作業を指します。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
出典:平成22年度 春期 応用情報技術者試験 午前 問58
同じ用語が出る問題
- 令和7年度 秋期 午前 問59:監査人が行うフォローアップ(システム監査)
- 令和7年度 春期 午前 問59:システム監査における“監査手続”(システム監査)
- 令和7年度 春期 午前 問58:ウォークスルー法の説明(システム監査)
- 令和4年度 秋期 午前 問58:ISMS内部監査に関する問題(リスクアセスメント)
- 令和4年度 秋期 午前 問41:リスクアセスメントに関する問題(リスクアセスメント)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)