平成22年度 春期 午前Ⅱ 問10
システム監査
情報セキュリティ監査基準の問題
“情報セキュリティ監査基準”の位置付けはどれか。
- ア監査人が情報資産の監査を行う際に判断の尺度として用いるべき基準であり,監査人の規範である。
- イ情報資産を保護するためのベストプラクティスをまとめたものであり,監査マニュアル作成の手引書である。
- ウ情報セキュリティ監査業務の品質を確保し,有効かつ効率的に監査を実施することを目的とした監査人の行為規範である。
- エ組織体が効果的な情報セキュリティマネジメント体制を構築し,適切なコントロールを整備,運用するための実践規範である。
答えと解説を見る
✓ これが正解ウ情報セキュリティ監査業務の品質を確保し,有効かつ効率的に監査を実施することを目的とした監査人の行為規範である。
解説
情報セキュリティ監査基準は、監査業務の品質を確保する行為規範です。
経済産業省の情報セキュリティ監査制度では、監査人が従う情報セキュリティ監査基準と、判断の尺度として用いる情報セキュリティ管理基準が対になっています。見分ける軸は、その基準が監査人の行いを律するものか、監査対象の組織の取組みを測るものかです。情報セキュリティ監査基準は、監査業務の品質を確保し、有効かつ効率的に監査を実施することを目的とした、監査人の行為規範です。一方、判断の尺度や、組織体がマネジメント体制とコントロールを整えるための実践規範は、管理基準の側の説明です。監査基準は監査人の行為、管理基準は組織の実践、と主体で覚えると取り違えません。
ほかの選択肢はなぜ違うのか
- ア監査人が情報資産の監査を行う際に判断の尺…:監査人が情報資産を監査するときに判断の尺度として用いる基準は、情報セキュリティ管理基準の役割です。監査人の行いを律する行為規範という情報セキュリティ監査基準の位置付けとは異なります。
- イ情報資産を保護するためのベストプラクティ…:情報資産を守るベストプラクティスをまとめた監査マニュアル作成の手引書、という性格づけは、監査人の行為規範という情報セキュリティ監査基準の位置付けと合いません。監査の品質を確保するための規範という要素が欠けています。
- エ組織体が効果的な情報セキュリティマネジメ…:組織体が情報セキュリティマネジメント体制を作り、コントロールを整備、運用するための実践規範は、情報セキュリティ管理基準の説明です。監査を受ける組織の側の規範であり、監査人の行為規範ではありません。
この問題の用語
- 情報セキュリティ監査基準情報セキュリティ監査のやり方を定めた経済産業省の基準。保証を与える型と助言を行う型があり、判断の尺度には原則として情報セキュリティ管理基準を使います。
- 情報セキュリティ管理基準監査で何を満たしていればよいかを判断する尺度になる基準。JIS Q 27001 と JIS Q 27002 に整合させて作られています。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
出典:平成22年度 春期 システム監査技術者試験 午前Ⅱ 問10
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問15:集団思考の説明(組織)
- 令和7年度 秋期 午前Ⅱ 問8:3線モデルに関する問題(監査人)
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(コントロール)
- 令和4年度 秋期 午前Ⅱ 問3:システム管理基準に関する問題(情報セキュリティ管理基準)
- 平成29年度 春期 午前Ⅱ 問8:情報セキュリティ監査基準の問題(情報セキュリティ監査基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)