令和5年度 春期 午前Ⅱ 問25
システム監査
リスクアプローチに関する問題
システム監査基準(平成 30 年)に基づくシステム監査において,リスクに基づく監査計画の策定(リスクアプローチ)で考慮すべき事項として,適切なものはどれか。
- ア監査対象の不備を見逃して監査の結論を誤る監査リスクを完全に回避する監査計画を策定する。
- イ情報システムリスクの大小にかかわらず,全ての監査対象に対して一律に監査資源を配分する。
- ウ情報システムリスクは,情報システムに係るリスクと,情報の管理に係るリスクの二つに大別されることに留意する。
- エ情報システムリスクは常に一定ではないことから,情報システムリスクの特性の変化及び変化がもたらす影響に留意する。
答えと解説を見る
✓ これが正解エ情報システムリスクは常に一定ではないことから,情報システムリスクの特性の変化及び変化がもたらす影響に留意する。
解説
情報システムリスクの特性の変化と、その影響に留意します。
リスクアプローチは、情報システムリスクの大小を見極め、それに応じて監査計画を立てる考え方です。システム監査基準(平成 30 年)の解釈指針では、情報システムリスクは常に一定ではなく、その特性の変化と、変化がもたらす影響に留意するとされています。リスクを固定したものとみなさず、変化を踏まえて計画を立てるという記述が適切です。
ほかの選択肢はなぜ違うのか
- ア監査対象の不備を見逃して監査の結論を誤る…:監査は限られた時間と手続で行うため、不備を見逃す監査リスクを完全になくすことはできません。リスクアプローチでは、監査リスクを合理的に低い水準に抑えることを目指します。
- イ情報システムリスクの大小にかかわらず,全…:リスクの大小にかかわらず一律に監査資源を配分するのは、リスクアプローチの考え方と逆です。リスクの大きい監査対象に重点的に資源を振り向けるのが本来の姿です。
- ウ情報システムリスクは,情報システムに係る…:基準では、情報システムに係るリスクと情報の管理に係るリスクに加え、それらに関連する経営や業務のリスクも含めて情報システムリスクを捉えます。二つに大別されるという記述は誤りです。
この問題の用語
- システム監査基準システム監査を行う人が守るべき進め方をまとめた指針。誰がやっても同じ水準で点検できるように、手順と心構えを定めています。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
- 情報の管理情報を重要度で区分し、扱い方を決めて守っていく仕事のことです。区分を表示するラベル付けは、その基本となる手立ての一つです。
出典:令和5年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問25
同じ用語が出る問題
- 令和7年度 秋期 午前Ⅱ 問25:監査計画の策定で考慮すべき事項(システム監査基準)
- 令和7年度 春期 午前Ⅱ 問11:ISMAPに関する問題(情報システム)
- 令和5年度 春期 午前Ⅱ 問8:ISMAP管理基準に関する問題(情報システム)
- 令和3年度 秋期 午前Ⅱ 問25:クラウドサービスに関する問題(情報システム)
- 平成29年度 秋期 午前Ⅱ 問25:監査責任者及びメンバに関する記述(システム監査基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)