平成31年度 春期 午前 問40
システム監査・内部統制
情報セキュリティ監査基準の問題
経済産業省“情報セキュリティ監査基準 実施基準ガイドライン(Ver1.0)”における,情報セキュリティ対策の適切性に対して一定の保証を付与することを目的とする監査(保証型の監査)と情報セキュリティ対策の改善に役立つ助言を行うことを目的とする監査(助言型の監査)の実施に関する記述のうち,適切なものはどれか。
- ア同じ監査対象に対して情報セキュリティ監査を実施する場合,保証型の監査から手がけ,保証が得られた後に助言型の監査に切り替えなければならない。
- イ情報セキュリティ監査において,保証型の監査と助言型の監査は排他的であり,監査人はどちらで監査を実施するかを決定しなければならない。
- ウ情報セキュリティ監査を保証型で実施するか助言型で実施するかは,監査要請者のニーズによって決定するのではなく,監査人の責任において決定する。
- エ不特定多数の利害関係者の情報を取り扱う情報システムに対しては,保証型の監査を定期的に実施し,その結果を開示することが有用である。
答えと解説を見る
✓ これが正解エ不特定多数の利害関係者の情報を取り扱う情報システムに対しては,保証型の監査を定期的に実施し,その結果を開示することが有用である。
解説
不特定多数の情報を扱う場合は保証型を定期実施し開示します。
設問が引く情報セキュリティ監査基準の実施基準ガイドライン(Ver1.0)は、監査の目的に応じて、一定の保証を付与する保証型の監査と、改善に役立つ助言を行う助言型の監査を使い分けるという整理をしています。どちらで実施するかは監査を求める側のニーズに応じて決めるもので、実施の順序が固定されているわけでも、二者択一で片方しか使えないわけでもありません。不特定多数の利害関係者の情報を取り扱う情報システムでは、外部に対して信頼を示す必要が大きいため、保証型の監査を定期的に実施し、その結果を開示することが有用とされています。
ほかの選択肢はなぜ違うのか
- ア同じ監査対象に対して情報セキュリティ監査…:保証型の監査から先に実施し、保証が得られてから助言型に切り替えるという順序の決まりはありません。監査の目的に応じて、どちらからでも実施できます。
- イ情報セキュリティ監査において,保証型の監…:保証型と助言型は排他の関係ではなく、対象や時期に応じて使い分けたり組み合わせたりできるものです。どちらか一方に決めなければならないという説明は合いません。
- ウ情報セキュリティ監査を保証型で実施するか…:保証型で実施するか助言型で実施するかは、監査要請者のニーズを踏まえて決めるものです。監査人の責任だけで一方的に決定するという説明は、この整理に合いません。
この問題の用語
- 情報セキュリティ監査基準情報セキュリティ監査のやり方を定めた経済産業省の基準。保証を与える型と助言を行う型があり、判断の尺度には原則として情報セキュリティ管理基準を使います。
- 保証型の監査対策が適切だと一定の保証を与えることを目的とする監査です。助言を行う助言型とは目的が違いますが、排他ではありません。
- 改善悪いところを直して、より良い状態にすること。一度で終わらせず、計画・実行・評価・見直しを繰り返して続けるのが基本です。
- 監査人システム監査を行う人。作る側や運用する側から独立した立場を保ち、自分では作らずに規程や記録を見て確かめます。
- 利害関係者決定や活動に影響を与える、または影響を受ける人や組織のこと。利用者や株主、取引先などが含まれ、ステークホルダとも呼ばれます。
- 情報システム業務に必要なデータを集め、処理し、伝えるための仕組み全体です。コンピュータや通信網だけでなく、それを使う人や業務の手順も含みます。
出題当時の情報です(現在との違い)
設問が参照する情報セキュリティ監査基準は令和7年版に改訂され、監査の型の呼び方も変わりました。正解は変わらないとみられます。
出典:平成31年度 春期 情報セキュリティマネジメント試験 午前 問40
同じ用語が出る問題
- 令和8年度 科目A 問8:フォローアップの説明(監査人)
- 平成31年度 春期 午前 問7(利害関係者)
- 平成30年度 秋期 午前 問49:要件定義プロセスで実施すべきもの(利害関係者)
- 平成28年度 秋期 午前 問40:情報セキュリティ監査基準の問題(情報セキュリティ監査基準)
- 平成28年度 春期 午前 問39:情報セキュリティ監査基準の問題(情報セキュリティ監査基準)
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)