平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
システム監査
システム管理基準に関する問題
組織体が情報システムにまつわるリスクに対するコントロールを適切に整備・運用する目的として,“システム管理基準”に示されているものはどれか。
- アシステム監査業務の品質を確保し,有効かつ効率的に監査を実施するため
- イ情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能するため
- ウ情報セキュリティに係るリスクのマネジメントが効果的に実施されるよう,リスクマネジメントに基づくコントロールの整備・運用の状況を評価するため
- エリスクに対するコントロールをシステム監査人が評価し,保証又は助言を行い,IT ガバナンスの実現に寄与するため
答えと解説を見る
✓ これが正解イ情報システムが,組織体の目的を実現するように安全,有効かつ効率的に機能するため
解説
情報システムが安全、有効かつ効率的に機能するためです。
システム管理基準は、組織体が情報システムを適切に管理するための実践的な規範を示したもので、管理する側が使う基準です。リスクに対するコントロールを整備・運用するのは、情報システムが組織体の目的を実現するように、安全、有効かつ効率的に機能するためだとされています。選択肢の中には、監査を行う側の目的を述べたものが混ざっています。管理する側の目的か、監査する側の目的かを軸に読み分けると判断できます。
ほかの選択肢はなぜ違うのか
- アシステム監査業務の品質を確保し,有効かつ…:システム監査業務の品質を確保し、有効かつ効率的に監査を行うことは、監査を実施する側が守るべき規範の目的です。組織体が情報システムのコントロールを整備・運用する目的ではありません。
- ウ情報セキュリティに係るリスクのマネジメン…:リスクマネジメントに基づくコントロールの整備・運用の状況を評価するのは、情報セキュリティについての監査の目的です。評価する立場からの記述であり、管理する側がコントロールを整備する目的とは異なります。
- エリスクに対するコントロールをシステム監査…:システム監査人がコントロールを評価し、保証や助言を行って IT ガバナンスに寄与するのは、システム監査の目的です。監査人という評価する立場の記述であり、管理する側の基準が示す目的ではありません。
この問題の用語
- コントロール目的どおりに業務が進むように組み込む、決まりや点検、仕組みのことです。監査では、その整備と運用の状況が評価されます。
- 組織目的を果たすために、人が役割を分けて集まったまとまりのことです。分け方には機能別、事業部制、マトリックスなどの形があります。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- システム監査情報システムが安全で正しく使われているかを、担当から独立した立場で点検し報告すること。直すべきところを見つけて伝えます。
- リスクマネジメントリスクを見つけて分析し、対応を決めて見直し続ける一連の活動です。組織に合わせて作られることが、原則の一つに挙げられています。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
出典:平成28年度 春期 情報セキュリティスペシャリスト試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(情報システム)
- 令和5年度 秋期 午前Ⅱ 問25:直接修正に関する問題(システム監査)
- 令和4年度 秋期 午前Ⅱ 問25:SaaSに関する問題(コントロール)
- 令和3年度 春期 午前Ⅱ 問25:指摘事項として記載すべきもの(監査人)
- 令和元年度 秋期 午前Ⅱ 問25:コントロールに関する問題(コントロール)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)