平成25年度 春期 午前 問58
システム監査
システム監査を実施する目的
“システム監査基準” における,組織体がシステム監査を実施する目的はどれか。
- ア運用しているシステム部門によるテストによって,社内ネットワーク環境の脆弱性を知り,ネットワーク環境を整備する。
- イ自社の強み・弱み,自社を取り巻く機会・脅威を整理し,新たな経営戦略・事業分野を設定する。
- ウ情報システムにまつわるリスクに対するコントロールの整備・運用状況を評価し,改善につなげることによって,IT ガバナンスの実現に寄与する。
- エソフトウェア開発の生産性のレベルを客観的に知り,開発組織の能力を向上させるために,より高い生産性レベルを目指して取り組む。
答えと解説を見る
✓ これが正解ウ情報システムにまつわるリスクに対するコントロールの整備・運用状況を評価し,改善につなげることによって,IT ガバナンスの実現に寄与する。
解説
統制の状況を評価し改善につなげます。
システム監査は、情報システムにまつわるリスクに対してどのような統制が用意され、それが実際に働いているのかを、対象から独立した立場で評価する活動です。評価して終わりではなく、見つけた事柄を改善につなげ、組織が情報技術を適切に活かせている状態、すなわち IT ガバナンスの実現に寄与することまでを目的としています。判定の軸は二つで、その活動が評価を行うものかどうかと、評価する側が調べられる対象から独立しているかどうかです。作る、直す、方針を立てるといった行いそのものは、評価という役目とは分けて考えます。
ほかの選択肢はなぜ違うのか
- ア運用しているシステム部門によるテストによ…:調べる側が、対象となる環境を自ら運用している部門になっています。取組みとしては意味がありますが、独立した立場から評価するという条件を満たしません。
- イ自社の強み・弱み,自社を取り巻く機会・脅…:自社の内と外の状況を整理し、これから進むべき事業の方向を定める活動です。経営の方針を決める場面のもので、統制の働き具合を評価するものではありません。
- エソフトウェア開発の生産性のレベルを客観的…:開発の生産性を測り、より高い水準を目指して組織の力を伸ばしていく取組みです。能力を高めること自体が狙いなので、統制を評価する活動とは目的が異なります。
この問題の用語
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 部門組織の中で、仕事の種類や担当ごとに分けられたまとまりです。専門ごとに分ける分け方と、製品や地域ごとに分ける分け方があります。
- テスト決めたとおりに動くかを、実際に動かして確かめる作業のこと。何を確かめるかによって移行テスト、システムテストなどと呼び分けます。
- 脆弱性OSやソフトに残っている、攻撃の足掛かりになりうる弱点のこと。開発元が配る修正パッチを当ててふさぎます。
- 脅威情報資産に害を及ぼしうる出来事や行為のもと。弱点である脆弱性と結び付いたときに、実際の被害につながります。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
出題当時の情報です(現在との違い)
システム監査基準はその後改訂され、現行は2023年4月の改訂版です(出題時は平成16年版)。
出典:平成25年度 春期 基本情報技術者試験 午前 問58
同じ用語が出る問題
- 令和8年度 科目A 問15:システム監査人の行為(システム監査)
- 令和8年度 科目A 問10:CSIRTの説明(脆弱性)
- 令和8年度 科目B 問6:ログ管理に関する問題(部門)
- 令和6年度 科目A 問16:コアコンピタンスの説明(脅威)
- 平成28年度 春期 午前 問60:ITガバナンスに関する問題(システム監査基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)