令和3年度 秋期 午前Ⅱ 問9
内部統制
全般統制に関する問題
金融庁“財務報告に係る内部統制の評価及び監査に関する実施基準(令和元年)”に基づいた,“ITに係る全般統制”のうちの“システムの運用・管理”に関する監査上の留意点として,最も適切なものはどれか。
- ア開発目的に適合した適切な開発手法が適用されていること
- イシステムやデータの不正使用,改ざん,破壊等を防止するためのアクセス管理等の方針が定められていること
- ウ障害や故障等によるデータ消失等に備えて,データを保存し,復旧するための対策が取られていること
- エ新規システムの導入に当たってデータを移行する場合に,誤謬,不正等を防止する対策が取られていること
答えと解説を見る
✓ これが正解ウ障害や故障等によるデータ消失等に備えて,データを保存し,復旧するための対策が取られていること
解説
データの保存と復旧の対策は、システムの運用・管理の留意点です。
設問が引く金融庁の実施基準(令和元年)は、ITに係る全般統制の例として、システムの開発・保守、システムの運用・管理、内外からのアクセス管理などシステムの安全性の確保、外部委託に関する契約の管理を挙げています。システムの運用・管理は、日々の稼働を安定させ、障害が起きてもデータを守って業務を続けられるようにする領域です。障害や故障によるデータ消失に備えてデータを保存し、復旧する対策は、この領域の留意点に当たります。見分ける軸は、記述がシステムのどの場面を扱っているかです。作るときの話は開発・保守、入口を守る話は安全性の確保、動かしている間の話は運用・管理と振り分けられます。
ほかの選択肢はなぜ違うのか
- ア開発目的に適合した適切な開発手法が適用さ…:開発目的に適合した開発手法が適用されていることは、システムを新しく作ったり改修したりする場面に関する留意点です。稼働中のシステムを安定して動かす運用・管理の留意点ではなく、開発・保守の側の話です。
- イシステムやデータの不正使用,改ざん,破壊…:不正使用や改ざん、破壊を防ぐためのアクセス管理の方針は、実施基準の例示では内外からのアクセス管理などシステムの安全性の確保として、運用・管理とは別の項目に整理されています。
- エ新規システムの導入に当たってデータを移行…:新規システムの導入時にデータを移行する場面で誤謬や不正を防ぐ対策は、システムを導入して切り替える過程の統制です。日常の稼働を扱う運用・管理の領域の話ではありません。
この問題の用語
- 内部統制不正やミスを防ぐため、承認や記録、点検といった手続きを業務そのものに組み込んでおく社内の仕組み。整備と運用の最終責任は経営者が負います。
- アクセス管理誰がどの情報にどこまで触れてよいかを決めて保つ仕事。退職者のIDが残っていないかを名簿と突き合わせます。
- 改ざん保管や送信の途中で、内容を許されずに書き換えること。完全性が損なわれますが、電子署名などを使えば起きたことを見つけられます。
- 移行いまのシステムから新しいシステムへ、業務とデータを移し替えることです。切り替えの手順と、途中で起きる問題の備えが要になります。
出典:令和3年度 秋期 システム監査技術者試験 午前Ⅱ 問9
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問17:SAMLの説明(改ざん)
- 令和7年度 秋期 午前Ⅱ 問10:全般統制に関する問題(内部統制)
- 平成31年度 春期 午前Ⅱ 問23:廃棄に関する問題(移行)
- 平成30年度 春期 午前Ⅱ 問20:SAMLに関する問題(改ざん)
- 平成26年度 春期 午前Ⅱ 問5:外部委託管理の監査に関する記述(アクセス管理)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)