令和7年度 問38
システム監査
情報セキュリティ監査の説明
情報セキュリティ監査の説明として,最も適切なものはどれか。
- ア一定の基準に基づいてITシステムの利活用に係る検証・評価を行い,ガバナンスの適切性などに対する保証や改善のための助言を行うもの
- イコンピュータの盗難や不正な持出しを物理的に防止し,情報セキュリティを確保するためのツール
- ウ組織体の価値及び組織体への信頼を向上させるために,組織体におけるITシステムの利活用のあるべき姿を示すIT戦略と方針の策定及びその実現のための活動
- エ組織の情報資産に関わるリスクマネジメントが効果的に実施されているかどうかの検証又は評価
答えと解説を見る
✓ これが正解エ組織の情報資産に関わるリスクマネジメントが効果的に実施されているかどうかの検証又は評価
解説
情報資産のリスク管理が効いているかどうかを確かめる役目です。
監査は、決められたとおりに行われているかを独立した立場から確かめる営みです。何を対象にするかで呼び名が分かれ、情報セキュリティ監査は、組織が持つ情報資産を守る取り組みを対象にします。具体的には、どんな危険があるかを洗い出し、重さを見きわめ、手を打ち、確かめ直すというリスクマネジメントの一連が、実際に効果を上げているかどうかを検証し評価します。組織の情報資産に関わるリスクマネジメントが効果的に実施されているかどうかの検証または評価という記述が当てはまります。守る側ではなく、守れているかを見る側にいるのが監査です。
ほかの選択肢はなぜ違うのか
- ア一定の基準に基づいてITシステムの利活用…:情報システムの使い方全体を基準に照らして検証し、統治の適切さを保証したり助言したりするものです。対象が情報システム全般に広がっており、情報資産の守りに絞った検証よりも枠が大きくなります。
- イコンピュータの盗難や不正な持出しを物理的…:盗難や持ち出しを物理的に防ぐための道具を指しています。守るための手立てそのものであって、守れているかを外から確かめる営みではありません。守る側と確かめる側を取り違えています。
- ウ組織体の価値及び組織体への信頼を向上させ…:情報システムのあるべき姿を示す戦略と方針を定め、実現していく活動を指しています。方向を決めて動かす側の話であり、それが効いているかを検証する側ではありません。
この問題の用語
- 情報セキュリティ監査対策が整えられ運用されているかを、独立した立場の人が検証して保証や助言を与える活動。対象は情報システムではなく情報資産で、コンピュータの無い部署も含みます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- 改善悪いところを直して、より良い状態にすること。一度で終わらせず、計画・実行・評価・見直しを繰り返して続けるのが基本です。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
出典:令和7年度 ITパスポート試験 問38
同じ用語が出る問題
- 令和8年度 問79:経営者に求められる役割(リスクマネジメント)
- 令和8年度 問51:監査意見を検討するプロセス(システム監査)
- 令和8年度 問47:システム監査に関する記述(情報セキュリティ監査)
- 令和7年度 問91:リスク対応に関する問題(リスクマネジメント)
- 令和5年度 問52:会計監査の目的(情報セキュリティ監査)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)