平成30年度 春期 午前Ⅱ 問6
システム監査
システム管理基準に関する問題
組織体が情報システムにまつわるリスクに対するコントロールを適切に整備・運用する目的として,システム管理基準(平成16年)に示されているものはどれか。
- アシステム監査業務の品質を確保し,有効かつ効率的に監査を実施すること
- イ情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能すること
- ウ情報セキュリティに係るリスクのマネジメントが効果的に実施されるよう,リスクマネジメントに基づくコントロールの整備・運用の状況を評価すること
- エリスクに対するコントロールをシステム監査人が評価し,保証又は助言を行い,ITガバナンスの実現に寄与すること
答えと解説を見る
✓ これが正解イ情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能すること
解説
情報システムが組織体の目的を実現するよう、安全・有効・効率的に機能することです。
設問が引く平成16年のシステム管理基準は、組織体が情報システムにまつわるリスクに対するコントロールを自ら整備・運用するための実践的な規範です。見分ける軸は、誰が何のために使う基準かです。組織体がコントロールを適切に整備・運用するのは、情報システムが、組織体の目的を実現するように安全、有効かつ効率的に機能するようにするためです。つまり、主語は組織体であり、目的は情報システムがきちんと役に立つことにあります。監査人が監査をどう行うか、監査人が何を評価して保証や助言をするかは、別の基準や監査の側の話です。主語が組織体ならシステム管理基準、主語が監査人ならシステム監査基準、と分けると判断しやすくなります。
ほかの選択肢はなぜ違うのか
- アシステム監査業務の品質を確保し,有効かつ…:システム監査業務の品質を確保し、有効かつ効率的に監査を実施することは、監査人の行為規範であるシステム監査基準の目的です。組織体がコントロールを整備・運用する目的ではありません。
- ウ情報セキュリティに係るリスクのマネジメン…:情報セキュリティのリスクマネジメントに基づくコントロールの状況を評価することは、情報セキュリティ監査の側の目的です。対象を情報セキュリティに絞り、評価する立場から述べており、組織体が自ら整備・運用する目的とは違います。
- エリスクに対するコントロールをシステム監査…:システム監査人がコントロールを評価し、保証や助言を行うことは、システム監査を実施する目的の説明です。主語が監査人であり、組織体が自らコントロールを整備・運用する目的を述べたものではありません。
この問題の用語
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- ITガバナンス組織が情報システムをうまく使えるように、経営者が方向づけと監視を行う仕組みです。情報セキュリティガバナンスとは範囲が重複する場合があります。
出典:平成30年度 春期 システム監査技術者試験 午前Ⅱ 問6
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問12:フェールソフトに関する問題(情報システム)
- 令和7年度 秋期 午前Ⅱ 問7:システム監査基準に関する問題(システム監査基準)
- 令和7年度 秋期 午前Ⅱ 問4:システム監査基準に関する問題(コントロール)
- 令和6年度 秋期 午前Ⅱ 問2:デューデリジェンスの説明(リスクマネジメント)
- 令和4年度 秋期 午前Ⅱ 問8:ITガバナンスに関する問題(ITガバナンス)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)