平成30年度 春期 午前 問38
システム監査・内部統制
内部監査に関する問題
JIS Q 27001:2014(情報セキュリティマネジメントシステム-要求事項)に準拠してISMSを運用している場合,内部監査について順守すべき要求事項はどれか。
- ア監査員にはISMS認証機関が認定する研修の修了者を含まなければならない。
- イ監査責任者は代表取締役が任命しなければならない。
- ウ監査範囲はJIS Q 27001に規定された管理策に限定しなければならない。
- エ監査プログラムは前回までの監査結果を考慮しなければならない。
答えと解説を見る
✓ これが正解エ監査プログラムは前回までの監査結果を考慮しなければならない。
解説
監査プログラムは前回までの監査結果を考慮します。
内部監査は、決めたとおりにISMSが運用され、ねらいどおりに働いているかを、組織が自分で確かめる活動です。設問が引くJIS Q 27001:2014にもとづく運用では、いつ、どこを、どのように監査するかという監査プログラムを計画するとき、前回までの監査の結果を考慮することが要求事項として定められています。前に指摘が出たところが直っているか、同じ箇所で問題を繰り返していないかを踏まえなければ、毎回同じ手順をなぞるだけの形だけの監査になってしまうからです。限られた時間をどこに使うかを、これまでの結果にもとづいて決めるという考え方です。残りの三つは、監査員の資格、任命者、監査の範囲について、規格が置いていない定めを述べているので、それぞれ別の理由で外れます。
ほかの選択肢はなぜ違うのか
- ア監査員にはISMS認証機関が認定する研修…:監査員に特定の研修の修了者を含めることを求める定めは置かれていません。監査する人について問われるのは、対象から独立して客観的に見られる立場かどうかです。
- イ監査責任者は代表取締役が任命しなければな…:責任者を誰が任命するかを、代表取締役に限って指定する定めはありません。任命者を一律に決めることではなく、監査が公正に行える体制になっているかどうかが問われます。
- ウ監査範囲はJIS Q 27001に規定さ…:監査で見る範囲を管理策だけに狭めるという決まりもありません。運用の手順や記録まで含めて、仕組み全体が計画どおりに動いているかを確かめるのが内部監査の役割です。
この問題の用語
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
- ISMS情報を守る取り組みを、決めて実行し点検して直す流れとして続ける仕組み。個々の対策ではなく、その回し方のことです。
- JIS Q 27001情報セキュリティの仕組みに必要な要求事項を定めた規格。本文の要求事項は全て適用が必要で、附属書Aの管理策は理由があれば除外できます。
- 監査プログラム一定期間に行う監査の計画全体のこと。前回までの監査結果も考慮して、対象や頻度、方法を組み立てることが求められます。
- 情報セキュリティマネジメントシステム組織の情報セキュリティを仕組みとして運用する枠組みのこと。方針を決め、実施し、点検して見直す流れを繰り返して改善します。
- 監査員監査を行い、決められた基準に照らして確かめる役割の人です。リスクを運用管理する権限をもつリスク所有者とは、別の役割です。
- 認証名乗ったとおりの本人か、通信の相手が本物かを確かめる手続き。ここを経ずに入り込む裏口があると、後の許可の仕組みが働きません。
- 管理策危険を減らすために実際に行う手立て。一覧として並べられていて、自分たちに要らないものは理由を示して外すことができます。
出題当時の情報です(現在との違い)
設問が示す JIS Q 27001:2014 は2023年版に置き換わっています。正解は変わらないとみられます。
出典:平成30年度 春期 情報セキュリティマネジメント試験 午前 問38
同じ用語が出る問題
- 令和8年度 科目B 問14:RPOに関する問題(ISMS)
- 令和5年度 科目A 問1:情報セキュリティ管理基準の問題(JIS Q 27001)
- 科目A・B サンプル問題 科目B 問56:アクセス権限に関する問題(内部監査)
- 平成31年度 春期 午前 問7(監査員)
- 平成28年度 秋期 午前 問37:内部監査に関する問題(監査プログラム)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)