平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
システム監査
情報セキュリティ監査基準の問題
“情報セキュリティ監査基準”の位置付けはどれか。
- ア監査人が情報資産の監査を行う際に判断の尺度として用いるべき基準であり,監査人の規範である。
- イ情報資産を保護するためのベストプラクティスをまとめたものであり,監査マニュアル作成の手引書である。
- ウ情報セキュリティ監査業務の品質を確保し,有効かつ効率的に監査を実施することを目的とした監査人の行為規範である。
- エ組織体が効果的な情報セキュリティマネジメント体制を構築し,適切なコントロールを整備,運用するための実践規範である。
答えと解説を見る
✓ これが正解ウ情報セキュリティ監査業務の品質を確保し,有効かつ効率的に監査を実施することを目的とした監査人の行為規範である。
解説
情報セキュリティ監査基準は、監査人の行為規範です。
経済産業省は情報セキュリティ監査制度で、情報セキュリティ監査基準と情報セキュリティ管理基準の二つを定めています。このうち監査基準は、監査を行う人の側に向けた基準です。監査業務の品質を確保し、有効かつ効率的に監査を実施できるように、監査人が守るべき行為の規範を定めています。これに対して管理基準は、監査の場で何をよりどころに判断するかを示すもので、使う場面が異なります。二つの基準の役割を取り違えないことが、この問を解く軸になります。監査人の行為規範という記述が、監査基準の位置付けに当たります。
ほかの選択肢はなぜ違うのか
- ア監査人が情報資産の監査を行う際に判断の尺…:監査人が情報資産を監査するときに判断の尺度として用いる基準は、情報セキュリティ管理基準の位置付けです。監査基準は判断の尺度ではなく、監査人の行動を律します。
- イ情報資産を保護するためのベストプラクティ…:情報資産を守るベストプラクティスを集め、監査マニュアル作成の手引きとするものは、監査基準の位置付けとは違います。監査基準は監査人自身が従う規範を定めたものです。
- エ組織体が効果的な情報セキュリティマネジメ…:組織体がマネジメント体制を築き、コントロールを整備、運用するための実践規範は、管理基準の側の説明です。組織体が使う基準で、監査人の行為を定めたものではありません。
この問題の用語
- 情報セキュリティ監査基準情報セキュリティ監査のやり方を定めた経済産業省の基準。保証を与える型と助言を行う型があり、判断の尺度には原則として情報セキュリティ管理基準を使います。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 情報資産組織にとって価値があり、守る対象になるもの。機密性などの観点で一つずつ評価し、扱い方を段階に分けて決めます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
出典:平成22年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和6年度 秋期 午前Ⅱ 問11:SOARに関する問題(情報資産)
- 令和5年度 秋期 午前Ⅱ 問25:直接修正に関する問題(監査人)
- 令和4年度 秋期 午前Ⅱ 問25:SaaSに関する問題(コントロール)
- 令和元年度 秋期 午前Ⅱ 問25:コントロールに関する問題(コントロール)
- 平成30年度 秋期 午前Ⅱ 問6(情報資産)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)